{"id":661420,"date":"2023-03-20T05:27:53","date_gmt":"2023-03-20T07:27:53","guid":{"rendered":"https:\/\/teknomers.com\/fr\/emotet-se-leve-a-nouveau-contourne-la-securite-des-macros-via-les-pieces-jointes-onenote\/"},"modified":"2023-03-20T05:27:55","modified_gmt":"2023-03-20T07:27:55","slug":"emotet-se-leve-a-nouveau-contourne-la-securite-des-macros-via-les-pieces-jointes-onenote","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/emotet-se-leve-a-nouveau-contourne-la-securite-des-macros-via-les-pieces-jointes-onenote\/","title":{"rendered":"Emotet se l\u00e8ve \u00e0 nouveau\u00a0: contourne la s\u00e9curit\u00e9 des macros via les pi\u00e8ces jointes OneNote"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des terminaux \/ S\u00e9curit\u00e9 des e-mails<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le c\u00e9l\u00e8bre malware Emotet, dans sa <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/emotet-sending-malicious-emails-after-three-month-hiatus\/\" target=\"_blank\">retour apr\u00e8s une courte pause<\/a>est maintenant distribu\u00e9 via des pi\u00e8ces jointes aux e-mails Microsoft OneNote dans le but de contourner les restrictions de s\u00e9curit\u00e9 bas\u00e9es sur les macros et de compromettre les syst\u00e8mes.<\/p>\n<p>Emotet, li\u00e9 \u00e0 un acteur mena\u00e7ant suivi comme Gold Crestwood, Mummy Spider ou TA542, continue d&#8217;\u00eatre une menace puissante et r\u00e9siliente malgr\u00e9 les tentatives des forces de l&#8217;ordre de l&#8217;\u00e9liminer.<\/p>\n<p>UN <a rel=\"nofollow noopener\" href=\"https:\/\/www.blackberry.com\/us\/en\/solutions\/endpoint-security\/ransomware-protection\/dridex\" target=\"_blank\">d\u00e9riv\u00e9<\/a> de la <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/dridex-a-history-of-evolution\/78531\/\" target=\"_blank\">Cridex<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/services.global.ntt\/en-au\/insights\/blog\/dridex-and-emotet-infrastructure-overlaps\" target=\"_blank\">ver bancaire<\/a> &#8211; ce qui \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/community.broadcom.com\/symantecenterprise\/viewdocument\/dridex-and-how-to-overcome-it?CommunityKey=1ecf5f55-9545-44d6-b0f4-4e4a7f5f5e68\" target=\"_blank\">ensuite<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa19-339a\" target=\"_blank\">remplac\u00e9<\/a> par Dridex \u00e0 peu pr\u00e8s au m\u00eame moment o\u00f9 GameOver Zeus a \u00e9t\u00e9 interrompu en 2014 &#8211; Emotet a <a rel=\"nofollow noopener\" href=\"https:\/\/www.spamhaus.org\/news\/article\/806\/emotet-is-disrupted-but-the-malware-it-installed-lives-on\" target=\"_blank\">\u00e9volu\u00e9<\/a> en une &#8220;plate-forme mon\u00e9tis\u00e9e permettant \u00e0 d&#8217;autres acteurs de la menace d&#8217;ex\u00e9cuter des campagnes malveillantes sur un mod\u00e8le de paiement par installation (PPI), permettant le vol de donn\u00e9es sensibles et l&#8217;extorsion de ran\u00e7on&#8221;.<\/p>\n<p>Alors que les infections Emotet ont agi comme un <a rel=\"nofollow noopener\" href=\"https:\/\/www.attackiq.com\/2023\/02\/17\/emulating-emotet\/\" target=\"_blank\">conduit<\/a> pour fournir Cobalt Strike, IcedID, Qakbot, Quantum ransomware et TrickBot, son retour fin 2021 a \u00e9t\u00e9 facilit\u00e9 par TrickBot.<\/p>\n<p>&#8220;Emotet est connu pour de longues p\u00e9riodes d&#8217;inactivit\u00e9, se produisant souvent plusieurs fois par an, o\u00f9 le botnet maintient un \u00e9tat stable mais ne d\u00e9livre pas de spam ou de malware&#8221;, Secureworks <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/gold-crestwood\" target=\"_blank\">Remarques<\/a> dans son profil d&#8217;acteur.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjNdJh87bPreCdIFDkmO9OQTrVH3Ju-huUkLI4-uYYICe4UU9rtbLen9EFB-ywanvKu6I2sNvB8HWJIe9lvo0nvl7EPU1QuNz6tgqT5q-7Agl44cSRjYuDWjZQSn1krEtZVqd1bjUaE0lUCsvO8TL-2T9YRQ4iD8AUoqeZIkGrGwXcc2uJCn4mVyXRU\/s728-e3650\/oen.png\" alt=\"Pi\u00e8ces jointes OneNote\" border=\"0\" data-original-height=\"617\" data-original-width=\"728\" title=\"Pi\u00e8ces jointes OneNote\"\/><\/div>\n<p>Le malware dropper est g\u00e9n\u00e9ralement distribu\u00e9 par le biais de spams contenant des pi\u00e8ces jointes malveillantes.  Mais avec Microsoft prenant des mesures pour bloquer les macros dans les fichiers Office t\u00e9l\u00e9charg\u00e9s, les pi\u00e8ces jointes OneNote sont devenues une voie alternative attrayante.<\/p>\n<p>&#8220;Le fichier OneNote est simple mais efficace pour les utilisateurs d&#8217;ing\u00e9nierie sociale avec une fausse notification indiquant que le document est prot\u00e9g\u00e9&#8221;, Malwarebytes <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/03\/emotet-onenote\" target=\"_blank\">divulgu\u00e9<\/a> dans une nouvelle alerte.  &#8220;Lorsqu&#8217;on leur demande de double-cliquer sur le bouton Afficher, les victimes double-cliquent par inadvertance sur un fichier de script int\u00e9gr\u00e9 \u00e0 la place.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1679297273_430_Emotet-se-leve-a-nouveau-contourne-la-securite-des-macros.png\" alt=\"Pi\u00e8ces jointes Emotet OneNote\" border=\"0\" data-original-height=\"423\" data-original-width=\"728\" title=\"Pi\u00e8ces jointes Emotet OneNote\"\/><\/div>\n<p>Le fichier de script Windows (WSF) est con\u00e7u pour r\u00e9cup\u00e9rer et ex\u00e9cuter la charge utile binaire Emotet \u00e0 partir d&#8217;un serveur distant.  Des conclusions similaires ont \u00e9t\u00e9 reprises par <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/03\/17\/recent-emotet-spam-campaign-utilizing-new-tactics\/\" target=\"_blank\">Cyble<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/exchange.xforce.ibmcloud.com\/threats\/guid:7ad7053de0ccf1eb06b272bd3deb0fa5\" target=\"_blank\">IBM X-Force<\/a>et r\u00e9seaux de Palo Alto <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Unit42_Intel\/status\/1636739251277647874\" target=\"_blank\">Unit\u00e9 42<\/a>.<\/p>\n<p>Cela dit, Emotet continue d&#8217;utiliser des documents pi\u00e9g\u00e9s contenant des macros pour fournir la charge utile malveillante, en utilisant des leurres d&#8217;ing\u00e9nierie sociale pour inciter les utilisateurs \u00e0 activer les macros pour activer la cha\u00eene d&#8217;attaque.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Selon plusieurs rapports de <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/03\/10\/emotet-strikes-again-resuming-spamming-operations\/\" target=\"_blank\">Cyble<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/emotet-again-the-first-malspam-wave-of-2023\" target=\"_blank\">Instinct profond<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.hornetsecurity.com\/en\/press-releases\/dangerous-new-instance-of-emotet\/\" target=\"_blank\">Hornets\u00e9curit\u00e9<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/emotet-returns-now-adopts-binary-padding-for-evasion.html\" target=\"_blank\">Trend Micro<\/a>.<\/p>\n<p>Ceci est r\u00e9alis\u00e9 par <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1027\/001\/\" target=\"_blank\">rembourrage de 00\u00a0octets<\/a> en fin de document pour gonfler artificiellement la taille du fichier afin de d\u00e9passer les limitations impos\u00e9es par les solutions anti-malware.<\/p>\n<p>Le dernier d\u00e9veloppement est un signe de la flexibilit\u00e9 et de l&#8217;agilit\u00e9 des op\u00e9rateurs dans le changement de type d&#8217;accessoire pour la livraison initiale afin d&#8217;\u00e9chapper aux signatures de d\u00e9tection.  Il survient \u00e9galement au milieu d&#8217;un pic de <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/02\/06\/qakbot-onenote-attacks\/\" target=\"_blank\">acteurs de la menace<\/a> en utilisant <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/microsoft-onenote-file-being-leveraged-by-phishing-campaigns-to-spread-malware\" target=\"_blank\">Documents OneNote<\/a> pour distribuer une large gamme de logiciels malveillants tels que AsyncRAT, Icedid, RedLine Stealer, Qakbot et XWorm.<\/p>\n<p>Selon <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/qakbot-evolves-to-onenote-malware-distribution.html\" target=\"_blank\">Treillis<\/a>la majorit\u00e9 des d\u00e9tections OneNote malveillantes en 2023 ont \u00e9t\u00e9 signal\u00e9es aux \u00c9tats-Unis, en Cor\u00e9e du Sud, en Allemagne, en Arabie saoudite, en Pologne, en Inde, au Royaume-Uni, en Italie, au Japon et en Croatie, avec la fabrication, la haute technologie, les t\u00e9l\u00e9communications, la finance, et l&#8217;\u00e9nergie \u00e9mergent comme les principaux secteurs cibl\u00e9s.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/emotet-rises-again-evades-macro.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des terminaux \/ S\u00e9curit\u00e9 des e-mails Le c\u00e9l\u00e8bre malware Emotet, dans sa retour apr\u00e8s une courte pauseest maintenant distribu\u00e9 via des pi\u00e8ces jointes aux e-mails Microsoft OneNote dans le but de contourner les restrictions de s\u00e9curit\u00e9 bas\u00e9es sur les macros et de compromettre les syst\u00e8mes. Emotet, li\u00e9 \u00e0 un acteur mena\u00e7ant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":661421,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,23640,4158,4165,4161,133,11547,48605,4157,4159,4171,4170,65,5229,4167,56144,4160,680,4163,4162,143363,12192,1835,4172,4169,4166,4164],"class_list":["post-661420","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-contourne","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-emotet","tag-jointes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-leve","tag-logiciel-malveillant-de-ransomware","tag-macros","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-onenote","tag-pieces","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/661420","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=661420"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/661420\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/661421"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=661420"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=661420"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=661420"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}