{"id":657038,"date":"2023-03-17T05:44:42","date_gmt":"2023-03-17T07:44:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-winter-vivern-apt-cible-des-responsables-indiens-lituaniens-slovaques-et-du-vatican\/"},"modified":"2023-03-17T05:44:44","modified_gmt":"2023-03-17T07:44:44","slug":"le-groupe-winter-vivern-apt-cible-des-responsables-indiens-lituaniens-slovaques-et-du-vatican","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-winter-vivern-apt-cible-des-responsables-indiens-lituaniens-slovaques-et-du-vatican\/","title":{"rendered":"Le groupe Winter Vivern APT cible des responsables indiens, lituaniens, slovaques et du Vatican"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La menace persistante avanc\u00e9e connue sous le nom de <strong>Viverne d&#8217;hiver<\/strong> est li\u00e9 \u00e0 des campagnes ciblant des responsables gouvernementaux en Inde, en Lituanie, en Slovaquie et au Vatican depuis 2021.<\/p>\n<p>L&#8217;activit\u00e9 visait des agences gouvernementales polonaises, le minist\u00e8re ukrainien des Affaires \u00e9trang\u00e8res, le minist\u00e8re italien des Affaires \u00e9trang\u00e8res et des individus au sein du gouvernement indien, a d\u00e9clar\u00e9 SentinelOne dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;Le ciblage par l&#8217;APT d&#8217;entreprises priv\u00e9es, y compris les organisations de t\u00e9l\u00e9communications qui soutiennent l&#8217;Ukraine dans la guerre en cours, est particuli\u00e8rement int\u00e9ressant&#8221;, a d\u00e9clar\u00e9 Tom Hegel, chercheur principal sur les menaces. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/winter-vivern-uncovering-a-wave-of-global-espionage\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Winter Vivern, \u00e9galement suivi sous le nom d&#8217;UAC-0114, a attir\u00e9 l&#8217;attention le mois dernier apr\u00e8s que l&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique d&#8217;Ukraine (CERT-UA) a d\u00e9taill\u00e9 une nouvelle campagne de logiciels malveillants visant les autorit\u00e9s ukrainiennes et polonaises pour diffuser un logiciel malveillant baptis\u00e9 Aperetif.<\/p>\n<p>Les pr\u00e9c\u00e9dents rapports publics relatant le groupe montrent qu&#8217;il a exploit\u00e9 des documents Microsoft Excel militaris\u00e9s contenant des macros XLM pour d\u00e9ployer des implants PowerShell sur des h\u00f4tes compromis.<\/p>\n<p>Bien que les origines de l&#8217;acteur de la menace soient inconnues, les sch\u00e9mas d&#8217;attaque sugg\u00e8rent que le cluster est align\u00e9 sur des objectifs qui soutiennent les int\u00e9r\u00eats des gouvernements bi\u00e9lorusse et russe.<\/p>\n<p>L&#8217;UAC-0114 a utilis\u00e9 une vari\u00e9t\u00e9 de m\u00e9thodes, allant des sites Web de phishing aux documents malveillants, qui sont adapt\u00e9es \u00e0 l&#8217;organisation cibl\u00e9e pour distribuer ses charges utiles personnalis\u00e9es et obtenir un acc\u00e8s non autoris\u00e9 aux syst\u00e8mes sensibles.<\/p>\n<p>Dans une s\u00e9rie d&#8217;attaques observ\u00e9es \u00e0 la mi-2022, Winter Vivern a cr\u00e9\u00e9 des pages Web de phishing d&#8217;informations d&#8217;identification pour attirer les utilisateurs du service de messagerie l\u00e9gitime du gouvernement indien email.gov[.]dans.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque typiques impliquent l&#8217;utilisation de scripts batch se faisant passer pour des scanners de virus pour d\u00e9clencher le d\u00e9ploiement du cheval de Troie Aperetif \u00e0 partir d&#8217;infrastructures contr\u00f4l\u00e9es par des acteurs, telles que des sites WordPress compromis.<\/p>\n<p>Aperetif, un logiciel malveillant bas\u00e9 sur Visual C++, est dot\u00e9 de fonctionnalit\u00e9s permettant de collecter les donn\u00e9es des victimes, de maintenir l&#8217;acc\u00e8s par porte d\u00e9rob\u00e9e et de r\u00e9cup\u00e9rer des charges utiles suppl\u00e9mentaires \u00e0 partir du serveur de commande et de contr\u00f4le (C2).<\/p>\n<p>&#8220;Le Winter Vivern APT est un groupe aux ressources limit\u00e9es mais tr\u00e8s cr\u00e9atif qui fait preuve de retenue dans la port\u00e9e de ses attaques&#8221;, a d\u00e9clar\u00e9 Hegel.<\/p>\n<p>&#8220;Leur capacit\u00e9 \u00e0 attirer des cibles dans les attaques et leur ciblage des gouvernements et des entreprises priv\u00e9es de grande valeur d\u00e9montrent le niveau de sophistication et d&#8217;intention strat\u00e9gique de leurs op\u00e9rations.&#8221;<\/p>\n<p>Alors que Winter Vivern a peut-\u00eatre r\u00e9ussi \u00e0 \u00e9chapper \u00e0 l&#8217;attention du public pendant de longues p\u00e9riodes, un groupe qui n&#8217;est pas trop pr\u00e9occup\u00e9 par le fait de rester sous le radar est Nobelium, qui partage des chevauchements avec APT29 (alias BlueBravo, Cozy Bear ou The Dukes).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhKm5B-4BZ7c6NeiWfsjcRcR8SGXMnR3SASXdGA7wSgBlLGQ2d5yGEOsjQd2cCHkYdt9jvLVpETyY9pMcPcGfLGs3Gzu1QB7pAjTRgGva9JQ645HRPBau70znvqKgm49zLVrfr5VmQKcpGuWHQffhFdKxVvR4dlF1gbqDglpTDsBTTWPs4eqcWEboBy\/s728-e365\/india.png\" alt=\"\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\"\/><\/div>\n<p>Le groupe d&#8217;\u00c9tats-nations soutenu par le Kremlin, connu pour la compromission de la cha\u00eene d&#8217;approvisionnement SolarWinds en d\u00e9cembre 2020, a continu\u00e9 \u00e0 faire \u00e9voluer son ensemble d&#8217;outils, en d\u00e9veloppant de nouveaux logiciels malveillants personnalis\u00e9s comme MagicWeb et GraphicalNeutrino.<\/p>\n<p>Il a \u00e9galement \u00e9t\u00e9 attribu\u00e9 \u00e0 une autre campagne de phishing dirig\u00e9e contre des entit\u00e9s diplomatiques de l&#8217;Union europ\u00e9enne, avec un accent particulier sur les agences qui &#8220;aident les citoyens ukrainiens \u00e0 fuir le pays et fournissent une aide au gouvernement ukrainien&#8221;.<\/p>\n<p>&#8220;Nobelium collecte activement des informations sur les pays soutenant l&#8217;Ukraine dans la guerre russo-ukrainienne&#8221;, a d\u00e9clar\u00e9 BlackBerry. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/03\/nobelium-targets-eu-governments-assisting-ukraine\" target=\"_blank\">a dit<\/a>.  &#8220;Les acteurs de la menace suivent attentivement les \u00e9v\u00e9nements g\u00e9opolitiques et les utilisent pour augmenter leur possibilit\u00e9 d&#8217;une infection r\u00e9ussie.&#8221;<\/p>\n<p>Les e-mails de phishing, rep\u00e9r\u00e9s par l&#8217;\u00e9quipe de recherche et de renseignement de l&#8217;entreprise, contiennent un document militaris\u00e9 qui comprend un lien pointant vers un fichier HTML.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Les URL militaris\u00e9es, h\u00e9berg\u00e9es sur un site Web de biblioth\u00e8que en ligne l\u00e9gitime bas\u00e9 au Salvador, pr\u00e9sentent des leurres li\u00e9s \u00e0 LegisWrite et eTrustEx, qui sont tous deux utilis\u00e9s par les pays de l&#8217;UE pour l&#8217;\u00e9change s\u00e9curis\u00e9 de documents.<\/p>\n<p>Le compte-gouttes HTML (surnomm\u00e9 ROOTSAW ou EnvyScout) fourni dans la campagne int\u00e8gre une image ISO, qui, \u00e0 son tour, est con\u00e7ue pour lancer une biblioth\u00e8que de liens dynamiques (DLL) malveillante qui facilite la livraison d&#8217;un logiciel malveillant de niveau sup\u00e9rieur via les API de Notion.<\/p>\n<p>L&#8217;utilisation de Notion, une application de prise de notes populaire, pour les communications C2 a d\u00e9j\u00e0 \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e par Recorded Future en janvier 2023. Il convient de noter qu&#8217;APT29 a utilis\u00e9 divers services en ligne tels que Dropbox, Google Drive, Firebase et <a rel=\"nofollow noopener\" href=\"https:\/\/inquest.net\/blog\/2022\/04\/18\/nobelium-israeli-embassy-maldoc\" target=\"_blank\">Trello<\/a> pour tenter d&#8217;\u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>&#8220;Nobelium reste tr\u00e8s actif, ex\u00e9cutant plusieurs campagnes en parall\u00e8le ciblant les organisations gouvernementales, les organisations non gouvernementales (ONG), les organisations intergouvernementales (OIG) et les groupes de r\u00e9flexion aux \u00c9tats-Unis, en Europe et en Asie centrale&#8221;, a d\u00e9clar\u00e9 Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/02\/08\/solving-one-of-nobeliums-most-novel-attacks-cyberattack-series\/\" target=\"_blank\">d\u00e9clar\u00e9<\/a> le mois dernier.<\/p>\n<p>Les d\u00e9couvertes surviennent \u00e9galement alors que la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 d&#8217;entreprise Proofpoint a divulgu\u00e9 des campagnes de courrier \u00e9lectronique agressives orchestr\u00e9es par un acteur mena\u00e7ant align\u00e9 sur la Russie appel\u00e9 TA499 (alias Lexus et Vovan) depuis d\u00e9but 2021 pour inciter les cibles \u00e0 participer \u00e0 des appels t\u00e9l\u00e9phoniques enregistr\u00e9s ou \u00e0 des chats vid\u00e9o et extraire des informations pr\u00e9cieuses.<\/p>\n<p>&#8220;L&#8217;acteur de la menace s&#8217;est engag\u00e9 dans une activit\u00e9 r\u00e9guli\u00e8re et a \u00e9largi son ciblage pour inclure des hommes d&#8217;affaires de premier plan et des personnalit\u00e9s de premier plan qui ont soit fait des dons importants aux efforts humanitaires ukrainiens, soit ceux qui font des d\u00e9clarations publiques sur la d\u00e9sinformation et la propagande russes&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/dont-answer-russia-aligned-ta499-beleaguers-targets-video-call-requests\" target=\"_blank\">a dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/winter-vivern-apt-group-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La menace persistante avanc\u00e9e connue sous le nom de Viverne d&#8217;hiver est li\u00e9 \u00e0 des campagnes ciblant des responsables gouvernementaux en Inde, en Lituanie, en Slovaquie et au Vatican depuis 2021. L&#8217;activit\u00e9 visait des agences gouvernementales polonaises, le minist\u00e8re ukrainien des Affaires \u00e9trang\u00e8res, le minist\u00e8re italien des Affaires \u00e9trang\u00e8res et des individus au sein du [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":657039,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,7087,4168,4158,4165,4161,133,681,11340,4157,4159,4171,4170,83130,4167,4160,4163,4162,8744,4172,4169,87326,5963,4166,152420,4164,10470],"class_list":["post-657038","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-groupe","tag-indiens","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lituaniens","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-responsables","tag-securite-informatique","tag-securite-internet","tag-slovaques","tag-vatican","tag-violation-de-donnees","tag-vivern","tag-vulnerabilite-logicielle","tag-winter"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/657038","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=657038"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/657038\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/657039"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=657038"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=657038"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=657038"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}