{"id":656158,"date":"2023-03-16T16:54:40","date_gmt":"2023-03-16T18:54:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-de-cryptojacking-teamtnt-soupconne-dutiliser-decoy-miner-pour-dissimuler-lexfiltration-de-donnees\/"},"modified":"2023-03-16T16:54:41","modified_gmt":"2023-03-16T18:54:41","slug":"le-groupe-de-cryptojacking-teamtnt-soupconne-dutiliser-decoy-miner-pour-dissimuler-lexfiltration-de-donnees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-de-cryptojacking-teamtnt-soupconne-dutiliser-decoy-miner-pour-dissimuler-lexfiltration-de-donnees\/","title":{"rendered":"Le groupe de cryptojacking TeamTNT soup\u00e7onn\u00e9 d&#8217;utiliser Decoy Miner pour dissimuler l&#8217;exfiltration de donn\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cryptojacking \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe de cryptojacking connu sous le nom de <strong>\u00c9quipeTNT<\/strong> est soup\u00e7onn\u00e9 d&#8217;\u00eatre \u00e0 l&#8217;origine d&#8217;une souche de logiciels malveillants jusque-l\u00e0 inconnue utilis\u00e9e pour exploiter la crypto-monnaie Monero sur des syst\u00e8mes compromis.<\/p>\n<p>C&#8217;est selon Cado Security, qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/595497c407795e0dbb562a4616fd877ce1eb2e86424672bac8003662e1fa07eb\/\" target=\"_blank\">trouv\u00e9<\/a> le <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/61fdad6d9b149e8d4fc54a848a25219eb9f1364a58073c27eadde8f8298a9573\/\" target=\"_blank\">go\u00fbter<\/a> apr\u00e8s que Sysdig a d\u00e9taill\u00e9 une attaque sophistiqu\u00e9e connue sous le nom de SCARLETEEL visant des environnements conteneuris\u00e9s pour finalement voler des donn\u00e9es et des logiciels propri\u00e9taires.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, la premi\u00e8re phase de la cha\u00eene d&#8217;attaque impliquait l&#8217;utilisation d&#8217;un mineur de crypto-monnaie, que la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud soup\u00e7onnait d&#8217;avoir \u00e9t\u00e9 d\u00e9ploy\u00e9 comme leurre pour dissimuler la d\u00e9tection d&#8217;exfiltration de donn\u00e9es.<\/p>\n<p>L&#8217;artefact &#8211; t\u00e9l\u00e9charg\u00e9 sur VirusTotal \u00e0 la fin du mois dernier &#8211; &#8220;ours[s] plusieurs similitudes syntaxiques et s\u00e9mantiques avec les charges utiles TeamTNT pr\u00e9c\u00e9dentes, et comprend un identifiant de portefeuille qui leur a d\u00e9j\u00e0 \u00e9t\u00e9 attribu\u00e9 \u00bb, une nouvelle analyse de Cado Security a <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/previously-undiscovered-teamtnt-payload-recently-surfaced\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a>.<\/p>\n<p>TeamTNT, actif depuis au moins 2019, a \u00e9t\u00e9 document\u00e9 pour frapper \u00e0 plusieurs reprises les environnements de cloud et de conteneurs pour d\u00e9ployer des mineurs de crypto-monnaie.  Il est \u00e9galement connu pour lib\u00e9rer un ver de crypto-minage capable de voler les informations d&#8217;identification AWS.<\/p>\n<p>Alors que l&#8217;acteur de la menace a volontairement arr\u00eat\u00e9 ses op\u00e9rations en novembre 2021, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Aqua a r\u00e9v\u00e9l\u00e9 en septembre 2022 une nouvelle s\u00e9rie d&#8217;attaques mont\u00e9es par le groupe ciblant des instances Docker et Redis mal configur\u00e9es.<\/p>\n<p>Cela dit, il y a aussi des indications que des \u00e9quipages rivaux tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/j\/teamtnt-returns-or-does-it.html\" target=\"_blank\">Chien de garde<\/a> pourrait imiter les tactiques, techniques et proc\u00e9dures (TTP) de TeamTNT pour d\u00e9jouer les efforts d&#8217;attribution.<\/p>\n<p>Un autre groupe d&#8217;activit\u00e9s \u00e0 noter est Kiss-a-dog, qui s&#8217;appuie \u00e9galement sur des outils et une infrastructure de commande et de contr\u00f4le (C2) pr\u00e9c\u00e9demment associ\u00e9s \u00e0 TeamTNT pour exploiter la crypto-monnaie.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhrio3gsQ3VaA1dm0i86Imm_gxdKQFoDxAOcDghNGZBJFd3vminT1LotY7lkyqjnBMrkRAOAfmkUScg8-zOwGxjpQX8gam6Yed-JzG6C8fPfZbUFRYexISBftSJJBSI2iWlH08HPQ2JESK--_iKCNXF-pQ0k599gAG00M7K0prgEdi9TPWwDM4FiplV\/s728-e365\/a.png\" alt=\"\" border=\"0\" data-original-height=\"245\" data-original-width=\"728\"\/><\/div>\n<p>Il n&#8217;y a aucune preuve concr\u00e8te pour lier le nouveau logiciel malveillant \u00e0 l&#8217;attaque SCARLETEEL.  Mais Cado Security a soulign\u00e9 que l&#8217;\u00e9chantillon a fait surface \u00e0 peu pr\u00e8s au m\u00eame moment o\u00f9 ce dernier a \u00e9t\u00e9 signal\u00e9, ce qui soul\u00e8ve la possibilit\u00e9 qu&#8217;il s&#8217;agisse du mineur &#8220;leurre&#8221; qui a \u00e9t\u00e9 install\u00e9.<\/p>\n<p>Le script shell, pour sa part, prend des mesures pr\u00e9paratoires pour reconfigurer <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/docs\/en\/aix\/7.3?topic=u-ulimit-command\" target=\"_blank\">limites strictes des ressources<\/a>emp\u00eacher la journalisation de l&#8217;historique des commandes, accepter tout le trafic entrant ou sortant, \u00e9num\u00e9rer les ressources mat\u00e9rielles et m\u00eame nettoyer les compromis ant\u00e9rieurs avant de commencer l&#8217;activit\u00e9.<\/p>\n<p>Comme d&#8217;autres attaques li\u00e9es \u00e0 TeamTNT, la charge utile malveillante exploite \u00e9galement une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/006\/\" target=\"_blank\">piratage de l&#8217;\u00e9diteur de liens dynamique<\/a> masquer le processus du mineur via un objet partag\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/gianlucaborello\/libprocesshider\" target=\"_blank\">ex\u00e9cutable<\/a> appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/c8d05df48e059da25ff3786470f52a4c4918851db742a02887fa592c5b38d101\/\" target=\"_blank\">libprocesshider<\/a> qui utilise le <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/linux-attack-techniques-dynamic-linker-hijacking-with-ld-preload\/\" target=\"_blank\">LD_PRELOAD<\/a> variables d&#8217;environnement.<\/p>\n<p>La persistance est obtenue par trois moyens diff\u00e9rents, dont l&#8217;un modifie le <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/docs\/en\/aix\/7.3?topic=formats-profile-file-format\" target=\"_blank\">fichier .profile<\/a>pour s&#8217;assurer que le mineur continue de s&#8217;ex\u00e9cuter lors des red\u00e9marrages du syst\u00e8me.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Les d\u00e9couvertes surviennent alors qu&#8217;un autre groupe de crypto-mineurs surnomm\u00e9 le 8220 Gang a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser un crypteur appel\u00e9 ScrubCrypt pour effectuer des op\u00e9rations de cryptojacking illicites.<\/p>\n<p>De plus, des acteurs inconnus de la menace ont \u00e9t\u00e9 d\u00e9couverts ciblant l&#8217;infrastructure d&#8217;orchestrateur de conteneurs Kubernetes vuln\u00e9rable avec des API expos\u00e9es pour exploiter la crypto-monnaie Dero, marquant un changement par rapport \u00e0 Monero.<\/p>\n<p>Le mois dernier, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Morphisec a \u00e9galement fait la lumi\u00e8re sur une campagne de logiciels malveillants \u00e9vasifs qui exploite les vuln\u00e9rabilit\u00e9s ProxyShell des serveurs Microsoft Exchange pour supprimer une souche de crypto-mineur portant le nom de code <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/proxyshellminer-campaign\" target=\"_blank\">ProxyShellMiner<\/a>.<\/p>\n<p>&#8220;L&#8217;extraction de crypto-monnaie sur le r\u00e9seau d&#8217;une organisation peut entra\u00eener une d\u00e9gradation des performances du syst\u00e8me, une consommation d&#8217;\u00e9nergie accrue, une surchauffe de l&#8217;\u00e9quipement et peut arr\u00eater les services&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Cela permet aux acteurs de la menace d&#8217;acc\u00e9der \u00e0 des fins encore plus n\u00e9fastes.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/cryptojacking-group-teamtnt-suspected.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 mars 2023\ue804Ravie LakshmananCryptojacking \/ Cyberattaque Le groupe de cryptojacking connu sous le nom de \u00c9quipeTNT est soup\u00e7onn\u00e9 d&#8217;\u00eatre \u00e0 l&#8217;origine d&#8217;une souche de logiciels malveillants jusque-l\u00e0 inconnue utilis\u00e9e pour exploiter la crypto-monnaie Monero sur des syst\u00e8mes compromis. C&#8217;est selon Cado Security, qui trouv\u00e9 le go\u00fbter apr\u00e8s que Sysdig a d\u00e9taill\u00e9 une attaque sophistiqu\u00e9e connue [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":656159,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,119982,4158,4165,4161,152342,74788,1343,6101,681,4157,4159,4171,4170,91286,4167,104339,4160,4163,4162,185,4172,4169,13345,152341,4166,4164],"class_list":["post-656158","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cryptojacking","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decoy","tag-dissimuler","tag-donnees","tag-dutiliser","tag-groupe","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lexfiltration","tag-logiciel-malveillant-de-ransomware","tag-miner","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-soupconne","tag-teamtnt","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/656158","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=656158"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/656158\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/656159"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=656158"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=656158"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=656158"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}