{"id":664840,"date":"2023-03-22T06:10:13","date_gmt":"2023-03-22T08:10:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouveau-logiciel-malveillant-naplistener-utilise-par-le-groupe-ref2924-pour-echapper-a-la-detection-du-reseau\/"},"modified":"2023-03-22T06:10:15","modified_gmt":"2023-03-22T08:10:15","slug":"nouveau-logiciel-malveillant-naplistener-utilise-par-le-groupe-ref2924-pour-echapper-a-la-detection-du-reseau","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouveau-logiciel-malveillant-naplistener-utilise-par-le-groupe-ref2924-pour-echapper-a-la-detection-du-reseau\/","title":{"rendered":"Nouveau logiciel malveillant NAPLISTENER utilis\u00e9 par le groupe REF2924 pour \u00e9chapper \u00e0 la d\u00e9tection du r\u00e9seau"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 r\u00e9seau \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe de menaces suivi comme <strong>REF2924<\/strong> a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer des logiciels malveillants in\u00e9dits dans ses attaques visant des entit\u00e9s en Asie du Sud et du Sud-Est.<\/p>\n<p>Le malware, surnomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/naplistener-more-bad-dreams-from-the-developers-of-siestagraph\" target=\"_blank\">NAPLISTENER<\/a> par Elastic Security Labs, est un \u00e9couteur HTTP programm\u00e9 en C# et con\u00e7u pour \u00e9chapper aux &#8220;formes de d\u00e9tection bas\u00e9es sur le r\u00e9seau&#8221;.<\/p>\n<p>REF2924 est le surnom attribu\u00e9 \u00e0 un groupe d&#8217;activit\u00e9s li\u00e9 \u00e0 des attaques contre une entit\u00e9 en Afghanistan ainsi qu&#8217;au bureau des affaires \u00e9trang\u00e8res d&#8217;un membre de l&#8217;ASEAN en 2022.<\/p>\n<p>Le mode op\u00e9ratoire de l&#8217;acteur de la menace sugg\u00e8re des chevauchements avec un autre groupe de piratage surnomm\u00e9 ChamelGang, qui a \u00e9t\u00e9 document\u00e9 par la soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Positive Technologies en octobre 2021.<\/p>\n<p>Les attaques orchestr\u00e9es par le groupe auraient exploit\u00e9 des serveurs Microsoft Exchange expos\u00e9s \u00e0 Internet pour <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/update-to-the-REF2924-intrusion-set-and-related-campaigns\" target=\"_blank\">d\u00e9ployer des portes d\u00e9rob\u00e9es<\/a> tels que DOORME, SIESTAGRAPH et ShadowPad.<\/p>\n<p>DOORME, un module de porte d\u00e9rob\u00e9e des services d&#8217;information Internet (IIS), fournit un acc\u00e8s \u00e0 distance \u00e0 un r\u00e9seau contest\u00e9 et ex\u00e9cute des logiciels malveillants et des outils suppl\u00e9mentaires.<\/p>\n<p>SIESTAGRAPH utilise Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/graph\/overview\" target=\"_blank\">API graphique<\/a> pour la commande et le contr\u00f4le via Outlook et OneDrive, et est livr\u00e9 avec des capacit\u00e9s pour ex\u00e9cuter des commandes arbitraires via l&#8217;invite de commande, t\u00e9l\u00e9charger et t\u00e9l\u00e9charger des fichiers vers et depuis OneDrive, et prendre des captures d&#8217;\u00e9cran.<\/p>\n<p>ShadowPad est une porte d\u00e9rob\u00e9e modulaire vendue en priv\u00e9 et un <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/49097\/\" target=\"_blank\">successeur<\/a> de <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/09\/border-hopping-plugx-usb-worm\/\" target=\"_blank\">PlugX<\/a>permettant aux pirates de maintenir un acc\u00e8s permanent aux ordinateurs compromis et d&#8217;ex\u00e9cuter des commandes shell et des charges utiles de suivi.<\/p>\n<p>L&#8217;utilisation de ShadowPad est remarquable car elle indique un lien potentiel avec des groupes de piratage bas\u00e9s en Chine, qui sont connus pour <a rel=\"nofollow noopener\" href=\"https:\/\/ics-cert.kaspersky.com\/publications\/reports\/2022\/06\/27\/attacks-on-industrial-control-systems-using-shadowpad\/\" target=\"_blank\">utiliser le logiciel malveillant<\/a> dans diverses campagnes au fil des ans.<\/p>\n<p>NAPLISTENER (&#8220;wmdtc.exe&#8221;), qui se fait passer pour un service l\u00e9gitime Microsoft Distributed Transaction Coordinator (&#8220;msdtc.exe&#8221;) dans une tentative de voler sous le radar et d&#8217;\u00e9tablir un acc\u00e8s persistant, s&#8217;ajoute \u00e0 cette liste d&#8217;arsenal de logiciels malveillants en expansion utilis\u00e9s par REF2924.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>&#8220;NAPLISTENER cr\u00e9e un \u00e9couteur de requ\u00eate HTTP qui peut traiter les requ\u00eates entrantes d&#8217;Internet, lit toutes les donn\u00e9es soumises, les d\u00e9code \u00e0 partir du format Base64 et les ex\u00e9cute en m\u00e9moire&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Remco Sprooten.<\/p>\n<p>L&#8217;analyse du code sugg\u00e8re que l&#8217;acteur de la menace emprunte ou r\u00e9utilise le code de projets open source h\u00e9berg\u00e9s sur GitHub pour d\u00e9velopper ses propres outils, signe que REF2924 pourrait activement perfectionner une s\u00e9rie de cyber-armes.<\/p>\n<p>Les d\u00e9couvertes surviennent \u00e9galement alors qu&#8217;une organisation vietnamienne a \u00e9t\u00e9 cibl\u00e9e fin d\u00e9cembre 2022 par une porte d\u00e9rob\u00e9e Windows jusque-l\u00e0 inconnue, nomm\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/twice-around-the-dance-floor-with-pipedance\" target=\"_blank\">PIP\u00c9DANCE<\/a> pour faciliter les activit\u00e9s post-compromis et de mouvement lat\u00e9ral, y compris Cobalt Strike.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/new-naplistener-malware-used-by-ref2924.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 r\u00e9seau \/ Cybermenace Le groupe de menaces suivi comme REF2924 a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer des logiciels malveillants in\u00e9dits dans ses attaques visant des entit\u00e9s en Asie du Sud et du Sud-Est. Le malware, surnomm\u00e9 NAPLISTENER par Elastic Security Labs, est un \u00e9couteur HTTP programm\u00e9 en C# et con\u00e7u [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":664841,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,41161,21314,681,4157,4159,4171,4170,6816,4167,7733,4160,153479,680,4163,4162,164,185,153480,4810,4172,4169,1282,4166,4164],"class_list":["post-664840","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-detection","tag-echapper","tag-groupe","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-naplistener","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pour","tag-ref2924","tag-reseau","tag-securite-informatique","tag-securite-internet","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/664840","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=664840"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/664840\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/664841"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=664840"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=664840"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=664840"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}