{"id":66420,"date":"2022-04-01T16:54:04","date_gmt":"2022-04-01T18:54:04","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-chinois-ciblent-les-serveurs-vmware-horizon-avec-log4shell-pour-deployer-le-rootkit\/"},"modified":"2022-04-01T16:54:10","modified_gmt":"2022-04-01T18:54:10","slug":"les-pirates-chinois-ciblent-les-serveurs-vmware-horizon-avec-log4shell-pour-deployer-le-rootkit","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-chinois-ciblent-les-serveurs-vmware-horizon-avec-log4shell-pour-deployer-le-rootkit\/","title":{"rendered":"Les pirates chinois ciblent les serveurs VMware Horizon avec Log4Shell pour d\u00e9ployer le rootkit"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une menace persistante avanc\u00e9e chinoise connue sous le nom de Deep Panda a \u00e9t\u00e9 observ\u00e9e exploitant la vuln\u00e9rabilit\u00e9 Log4Shell dans les serveurs VMware Horizon pour d\u00e9ployer une porte d\u00e9rob\u00e9e et un nouveau rootkit sur les machines infect\u00e9es dans le but de voler des donn\u00e9es sensibles.<\/p>\n<p>&#8220;La nature du ciblage \u00e9tait opportuniste dans la mesure o\u00f9 de multiples infections dans plusieurs pays et divers secteurs se sont produites aux m\u00eames dates&#8221;, <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/deep-panda-log4shell-fire-chili-rootkits\" target=\"_blank\">mentionn\u00e9<\/a> Rotem Sde-Or et Eliran Voronovitch, chercheurs chez FortiGuard Labs de Fortinet, dans un rapport publi\u00e9 cette semaine.  &#8220;Les victimes appartiennent aux secteurs de la finance, de l&#8217;universit\u00e9, des cosm\u00e9tiques et du voyage.&#8221;<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/groups\/G0009\/\" target=\"_blank\">Panda profond<\/a>\u00e9galement connu sous les surnoms Shell Crew, KungFu Kittens et Bronze Firestone, serait actif depuis au moins 2010, avec des attaques r\u00e9centes &#8220;ciblant des cabinets juridiques pour l&#8217;exfiltration de donn\u00e9es et des fournisseurs de technologie pour la construction d&#8217;infrastructures de commande et de contr\u00f4le&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-firestone\" target=\"_blank\">selon<\/a> \u00e0 Secure Works.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-pirates-informatiques-iraniens-utilisent-un-nouveau-logiciel-malveillant-despionnage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 CrowdStrike, qui a attribu\u00e9 le nom sur le th\u00e8me du panda au groupe depuis juillet 2014, <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/deep-thought-chinese-targeting-national-security-think-tanks\/\" target=\"_blank\">appel\u00e9<\/a> c&#8217;est &#8220;l&#8217;un des groupes de cyber-intrusion des \u00c9tats-nations chinois les plus avanc\u00e9s&#8221;.<\/p>\n<p>La derni\u00e8re s\u00e9rie d&#8217;attaques document\u00e9es par Fortinet montre que la proc\u00e9dure d&#8217;infection impliquait l&#8217;exploitation de la faille d&#8217;ex\u00e9cution de code \u00e0 distance Log4j (alias Log4Shell) dans les serveurs VMware Horizon vuln\u00e9rables pour engendrer une cha\u00eene d&#8217;\u00e9tapes interm\u00e9diaires, conduisant finalement au d\u00e9ploiement d&#8217;une porte d\u00e9rob\u00e9e baptis\u00e9e Milestone. (&#8220;1.dll&#8221;).<\/p>\n<p>Bas\u00e9 sur le code source divulgu\u00e9 de l&#8217;inf\u00e2me <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.ghost_rat\" target=\"_blank\">Gh0st RAT<\/a> mais avec des diff\u00e9rences notables dans le m\u00e9canisme de communication de commande et de contr\u00f4le (C2) utilis\u00e9, Milestone est \u00e9galement con\u00e7u pour envoyer des informations sur les sessions en cours sur le syst\u00e8me au serveur distant.<\/p>\n<p>Un rootkit du noyau appel\u00e9 &#8220;Fire Chili&#8221; a \u00e9galement \u00e9t\u00e9 d\u00e9tect\u00e9 lors des attaques. Il est sign\u00e9 num\u00e9riquement avec des certificats vol\u00e9s par des soci\u00e9t\u00e9s de d\u00e9veloppement de jeux, ce qui lui permet d&#8217;\u00e9chapper \u00e0 la d\u00e9tection par les logiciels de s\u00e9curit\u00e9 et de dissimuler les op\u00e9rations de fichiers, les processus, les ajouts de cl\u00e9s de registre et les connexions r\u00e9seau malveillants.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"345\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1648839244_564_Les-pirates-chinois-ciblent-les-serveurs-VMware-Horizon-avec-Log4Shell.jpg\" \/><\/div>\n<p>Ceci est r\u00e9alis\u00e9 au moyen de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Ioctl\" target=\"_blank\">ioctl<\/a> (contr\u00f4le d&#8217;entr\u00e9e\/sortie) pour masquer la cl\u00e9 de registre du rootkit du pilote, les fichiers de la porte d\u00e9rob\u00e9e Milestone, ainsi que le fichier et le processus de chargement utilis\u00e9s pour lancer l&#8217;implant.<\/p>\n<p>L&#8217;attribution de Fortinet \u00e0 Deep Panda d\u00e9coule de chevauchements entre Milestone et Infoadmin RAT, un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance utilis\u00e9 par le collectif de piratage sophistiqu\u00e9 au d\u00e9but des ann\u00e9es 2010, avec des indices suppl\u00e9mentaires indiquant des similitudes tactiques avec celui du groupe Winnti.<\/p>\n<p>Ceci est soutenu par l&#8217;utilisation de signatures num\u00e9riques compromises appartenant \u00e0 des soci\u00e9t\u00e9s de jeux, une cible de choix pour Winnti, ainsi qu&#8217;un domaine C2 (gnisoft[.]com), qui a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2020\/05\/21\/no-game-over-winnti-group\/\" target=\"_blank\">pr\u00e9c\u00e9demment li\u00e9<\/a> \u00e0 l&#8217;acteur parrain\u00e9 par l&#8217;\u00c9tat chinois \u00e0 partir de mai 2020.<\/p>\n<p>&#8220;La raison pour laquelle ces outils sont li\u00e9s \u00e0 deux groupes diff\u00e9rents n&#8217;est pas claire pour le moment&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Il est possible que les d\u00e9veloppeurs des groupes aient partag\u00e9 des ressources, telles que des certificats vol\u00e9s et une infrastructure C2, entre eux. Cela peut expliquer pourquoi les \u00e9chantillons n&#8217;ont \u00e9t\u00e9 sign\u00e9s que plusieurs heures apr\u00e8s avoir \u00e9t\u00e9 compil\u00e9s.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La divulgation s&#8217;ajoute \u00e0 une longue liste de groupes de piratage qui ont militaris\u00e9 la vuln\u00e9rabilit\u00e9 Log4Shell pour frapper la plate-forme de virtualisation de VMware.<\/p>\n<p>En d\u00e9cembre 2021, CrowdStrike a d\u00e9crit une campagne infructueuse entreprise par un adversaire surnomm\u00e9 Aquatic Panda qui a exploit\u00e9 la faille pour effectuer diverses op\u00e9rations de post-exploitation, y compris la reconnaissance et la collecte d&#8217;informations d&#8217;identification sur des syst\u00e8mes cibl\u00e9s.<\/p>\n<p>Depuis lors, plusieurs groupes ont rejoint la m\u00eal\u00e9e, y compris le groupe iranien TunnelVision, qui a \u00e9t\u00e9 observ\u00e9 en train d&#8217;exploiter activement le d\u00e9faut de la biblioth\u00e8que de journalisation Log4j pour compromettre les serveurs VMware Horizon non corrig\u00e9s avec un ransomware.<\/p>\n<p>Plus r\u00e9cemment, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Sophos <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/03\/29\/horde-of-miner-bots-and-backdoors-leveraged-log4j-to-attack-vmware-horizon-servers\/\" target=\"_blank\">Soulign\u00e9<\/a> une multitude d&#8217;attaques contre des serveurs Horizon vuln\u00e9rables qui sont en cours depuis janvier et ont \u00e9t\u00e9 mont\u00e9es par des acteurs de la menace pour exploiter ill\u00e9galement la crypto-monnaie, installer des shells invers\u00e9s bas\u00e9s sur PowerShell ou d\u00e9ployer des agents Atera pour fournir \u00e0 distance des charges utiles suppl\u00e9mentaires.<\/p>\n<p>&#8220;Les tentatives de compromission des serveurs Horizon font partie des exploits les plus cibl\u00e9s des vuln\u00e9rabilit\u00e9s Log4Shell en raison de leur nature&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Sophos, ajoutant que &#8220;les plates-formes telles qu&#8217;Horizon sont des cibles particuli\u00e8rement attrayantes pour tous les types d&#8217;acteurs malveillants car elles sont r\u00e9pandues et peuvent (si elles sont encore vuln\u00e9rables) faciles \u00e0 trouver et \u00e0 exploiter avec des outils \u00e9prouv\u00e9s.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/chinese-hackers-target-vmware-horizon.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une menace persistante avanc\u00e9e chinoise connue sous le nom de Deep Panda a \u00e9t\u00e9 observ\u00e9e exploitant la vuln\u00e9rabilit\u00e9 Log4Shell dans les serveurs VMware Horizon pour d\u00e9ployer une porte d\u00e9rob\u00e9e et un nouveau rootkit sur les machines infect\u00e9es dans le but de voler des donn\u00e9es sensibles. &#8220;La nature du ciblage \u00e9tait opportuniste dans la mesure o\u00f9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":66421,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,5663,5863,4168,4158,4165,4161,9886,11453,4157,4159,4171,4170,65,41108,4167,4160,4163,4162,4394,185,30795,4172,4169,8541,4166,34910,4164],"class_list":["post-66420","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-chinois","tag-ciblent","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-deployer","tag-horizon","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-log4shell","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-rootkit","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/66420","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=66420"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/66420\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/66421"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=66420"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=66420"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=66420"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}