{"id":659020,"date":"2023-03-18T09:56:38","date_gmt":"2023-03-18T11:56:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-exploitent-la-faille-zero-day-de-fortinet-pour-une-attaque-de-cyberespionnage\/"},"modified":"2023-03-18T09:56:40","modified_gmt":"2023-03-18T11:56:40","slug":"des-pirates-chinois-exploitent-la-faille-zero-day-de-fortinet-pour-une-attaque-de-cyberespionnage","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-exploitent-la-faille-zero-day-de-fortinet-pour-une-attaque-de-cyberespionnage\/","title":{"rendered":"Des pirates chinois exploitent la faille Zero-Day de Fortinet pour une attaque de cyberespionnage"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 r\u00e9seau \/ Cyber \u200b\u200bespionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;exploitation \u00ab zero-day \u00bb d&#8217;une faille de s\u00e9curit\u00e9 de gravit\u00e9 moyenne d\u00e9sormais corrig\u00e9e dans Fortinet <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/products\/fortigate\/fortios\" target=\"_blank\">FortiOS<\/a> syst\u00e8me d&#8217;exploitation a \u00e9t\u00e9 li\u00e9 \u00e0 un groupe de piratage chinois pr\u00e9sum\u00e9.<\/p>\n<p>La soci\u00e9t\u00e9 de renseignement sur les menaces Mandiant, qui a proc\u00e9d\u00e9 \u00e0 l&#8217;attribution, a d\u00e9clar\u00e9 que le cluster d&#8217;activit\u00e9s faisait partie d&#8217;une campagne plus large con\u00e7ue pour d\u00e9ployer des portes d\u00e9rob\u00e9es sur les solutions Fortinet et VMware et maintenir un acc\u00e8s permanent aux environnements des victimes.<\/p>\n<p>La soci\u00e9t\u00e9 de renseignement sur les menaces et de r\u00e9ponse aux incidents appartenant \u00e0 Google suit l&#8217;op\u00e9ration malveillante sous son surnom non cat\u00e9goris\u00e9 <strong>UNC3886<\/strong>un acteur mena\u00e7ant le lien avec la Chine.<\/p>\n<p>&#8220;UNC3886 est un groupe de cyberespionnage avanc\u00e9 avec des capacit\u00e9s uniques dans la fa\u00e7on dont ils op\u00e8rent sur le r\u00e9seau ainsi que les outils qu&#8217;ils utilisent dans leurs campagnes&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/fortinet-malware-ecosystem\" target=\"_blank\">a dit<\/a> dans une analyse technique.<\/p>\n<p>\u00ab UNC3886 a \u00e9t\u00e9 observ\u00e9 ciblant les technologies de pare-feu et de virtualisation qui ne prennent pas en charge EDR. Leur capacit\u00e9 \u00e0 manipuler le micrologiciel de pare-feu et \u00e0 exploiter un jour z\u00e9ro indique qu&#8217;ils ont acquis une compr\u00e9hension plus approfondie de ces technologies.<\/p>\n<p>Il convient de noter que l&#8217;adversaire \u00e9tait auparavant li\u00e9 \u00e0 un autre ensemble d&#8217;intrusions ciblant les serveurs VMware ESXi et Linux vCenter dans le cadre d&#8217;une campagne d&#8217;hyperjacking con\u00e7ue pour \u00e9liminer les portes d\u00e9rob\u00e9es telles que VIRTUALPITA et VIRTUALPIE.<\/p>\n<p>La derni\u00e8re divulgation de Mandiant intervient alors que Fortinet a r\u00e9v\u00e9l\u00e9 que des entit\u00e9s gouvernementales et de grandes organisations ont \u00e9t\u00e9 victimes d&#8217;un acteur malveillant non identifi\u00e9 en exploitant un bogue du jour z\u00e9ro dans le logiciel Fortinet FortiOS pour entra\u00eener la perte de donn\u00e9es et la corruption du syst\u00e8me d&#8217;exploitation et des fichiers.<\/p>\n<p>La vuln\u00e9rabilit\u00e9, suivie comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-41328\" target=\"_blank\">CVE-2022-41328<\/a> (score CVSS\u00a0: 6,5), concerne un bogue de travers\u00e9e de chemin dans FortiOS qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire.  Il a \u00e9t\u00e9 corrig\u00e9 par Fortinet le 7 mars 2023.<\/p>\n<p>Selon Mandiant, les attaques mont\u00e9es par UNC3886 visaient les appareils FortiGate, FortiManager et FortiAnalyzer de Fortinet pour d\u00e9ployer deux implants diff\u00e9rents tels que THINCRUST et CASTLETAP.  Ceci, \u00e0 son tour, a \u00e9t\u00e9 rendu possible gr\u00e2ce au fait que l&#8217;appareil FortiManager a \u00e9t\u00e9 expos\u00e9 \u00e0 Internet.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1679140598_547_Des-pirates-chinois-exploitent-la-faille-Zero-Day-de-Fortinet-pour.png\" alt=\"\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\"\/><\/div>\n<p>THINCRUST est une porte d\u00e9rob\u00e9e Python capable d&#8217;ex\u00e9cuter des commandes arbitraires ainsi que de lire et d&#8217;\u00e9crire depuis et vers des fichiers sur le disque.<\/p>\n<p>La persistance offerte par THINCRUST est ensuite exploit\u00e9e pour fournir des scripts FortiManager qui militarisent la faille de travers\u00e9e de chemin FortiOS pour \u00e9craser les fichiers l\u00e9gitimes et modifier les images du micrologiciel.<\/p>\n<p>Cela inclut une charge utile nouvellement ajout\u00e9e appel\u00e9e &#8220;\/bin\/fgfm&#8221; (appel\u00e9e CASTLETAP) qui balise un serveur contr\u00f4l\u00e9 par un acteur afin d&#8217;accepter les instructions entrantes qui lui permettent d&#8217;ex\u00e9cuter des commandes, de r\u00e9cup\u00e9rer des charges utiles et d&#8217;exfiltrer des donn\u00e9es depuis le compromis. h\u00e9berger.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1679140598_220_Des-pirates-chinois-exploitent-la-faille-Zero-Day-de-Fortinet-pour.png\" alt=\"\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\"\/><\/div>\n<p>&#8220;Une fois que CASTLETAP a \u00e9t\u00e9 d\u00e9ploy\u00e9 sur les pare-feu FortiGate, l&#8217;acteur de la menace s&#8217;est connect\u00e9 aux machines ESXi et vCenter&#8221;, ont expliqu\u00e9 les chercheurs.  &#8220;L&#8217;acteur de la menace a d\u00e9ploy\u00e9 VIRTUALPITA et VIRTUALPIE pour \u00e9tablir la persistance, permettant un acc\u00e8s continu aux hyperviseurs et aux machines invit\u00e9es.&#8221;<\/p>\n<p>Alternativement, sur les appareils FortiManager qui impl\u00e9mentent des restrictions d&#8217;acc\u00e8s \u00e0 Internet, l&#8217;acteur de la menace aurait pivot\u00e9 d&#8217;un pare-feu FortiGate compromis avec CASTLETAP pour d\u00e9poser une porte d\u00e9rob\u00e9e invers\u00e9e nomm\u00e9e REPTILE (&#8220;\/bin\/klogd&#8221;) sur le syst\u00e8me de gestion du r\u00e9seau pour retrouver l&#8217;acc\u00e8s. .<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>L&#8217;UNC3886 utilise \u00e9galement \u00e0 ce stade un utilitaire appel\u00e9 TABLEFLIP, un logiciel de redirection du trafic r\u00e9seau permettant de se connecter directement \u00e0 l&#8217;appareil FortiManager, quelle que soit la liste de contr\u00f4le d&#8217;acc\u00e8s (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Access-control_list\" target=\"_blank\">LCA<\/a>) r\u00e8gles mises en place.<\/p>\n<p>C&#8217;est loin d&#8217;\u00eatre la premi\u00e8re fois que des collectifs d&#8217;adversaires chinois ciblent des \u00e9quipements de r\u00e9seau pour distribuer des logiciels malveillants sur mesure, les attaques r\u00e9centes tirant parti d&#8217;autres vuln\u00e9rabilit\u00e9s des appareils Fortinet et SonicWall.<\/p>\n<p>La r\u00e9v\u00e9lation survient \u00e9galement alors que les acteurs de la menace d\u00e9veloppent et d\u00e9ploient des exploits plus rapidement que jamais auparavant, avec pas moins de 28 vuln\u00e9rabilit\u00e9s exploit\u00e9es dans les sept jours suivant la divulgation publique \u2013 une augmentation de 12% par rapport \u00e0 2021 et de 87% par rapport \u00e0 2020, selon <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/thank-you\/2022-vulnerability-intelligence-report\/\" target=\"_blank\">Rapide7<\/a>.<\/p>\n<p>Ceci est \u00e9galement important, notamment parce que les \u00e9quipes de piratage align\u00e9es sur la Chine sont devenues &#8220;particuli\u00e8rement comp\u00e9tentes&#8221; pour exploiter les vuln\u00e9rabilit\u00e9s du jour z\u00e9ro et d\u00e9ployer des logiciels malveillants personnalis\u00e9s pour voler les informations d&#8217;identification des utilisateurs et maintenir un acc\u00e8s \u00e0 long terme aux r\u00e9seaux cibles.<\/p>\n<p>&#8220;L&#8217;activit\u00e9 [&#8230;] est une preuve suppl\u00e9mentaire que les acteurs avanc\u00e9s du cyberespionnage tirent parti de toutes les technologies disponibles pour persister et traverser un environnement cible, en particulier les technologies qui ne prennent pas en charge les solutions EDR \u00bb, a d\u00e9clar\u00e9 Mandiant.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/chinese-hackers-exploit-fortinet-zero.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 r\u00e9seau \/ Cyber \u200b\u200bespionnage L&#8217;exploitation \u00ab zero-day \u00bb d&#8217;une faille de s\u00e9curit\u00e9 de gravit\u00e9 moyenne d\u00e9sormais corrig\u00e9e dans Fortinet FortiOS syst\u00e8me d&#8217;exploitation a \u00e9t\u00e9 li\u00e9 \u00e0 un groupe de piratage chinois pr\u00e9sum\u00e9. La soci\u00e9t\u00e9 de renseignement sur les menaces Mandiant, qui a proc\u00e9d\u00e9 \u00e0 l&#8217;attribution, a d\u00e9clar\u00e9 que le cluster d&#8217;activit\u00e9s [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":659021,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1933,5663,4168,4158,4165,4161,77840,133,8736,9048,87014,4157,4159,4171,4170,4167,4160,4163,4162,4394,185,4172,4169,196,4166,4164,35759],"class_list":["post-659020","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaque","tag-chinois","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberespionnage","tag-des","tag-exploitent","tag-faille","tag-fortinet","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/659020","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=659020"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/659020\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/659021"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=659020"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=659020"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=659020"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}