{"id":665021,"date":"2023-03-22T08:42:49","date_gmt":"2023-03-22T10:42:49","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-packages-rogue-nuget-infectent-les-developpeurs-net-avec-des-logiciels-malveillants-voleurs-de-chiffrement\/"},"modified":"2023-03-22T08:42:51","modified_gmt":"2023-03-22T10:42:51","slug":"les-packages-rogue-nuget-infectent-les-developpeurs-net-avec-des-logiciels-malveillants-voleurs-de-chiffrement","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-packages-rogue-nuget-infectent-les-developpeurs-net-avec-des-logiciels-malveillants-voleurs-de-chiffrement\/","title":{"rendered":"Les packages Rogue NuGet infectent les d\u00e9veloppeurs .NET avec des logiciels malveillants voleurs de chiffrement"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">DevOpsSec \/ Logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/nuget\/what-is-nuget\" target=\"_blank\">NuGet<\/a> est la cible d&#8217;une nouvelle &#8220;attaque sophistiqu\u00e9e et hautement malveillante&#8221; visant \u00e0 infecter les syst\u00e8mes des d\u00e9veloppeurs .NET avec un malware voleur de crypto-monnaie.<\/p>\n<p>Les 13 packages escrocs, qui ont \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9s plus de 160 000 fois au cours du mois dernier, ont depuis \u00e9t\u00e9 supprim\u00e9s.<\/p>\n<p>&#8220;Les packages contenaient un script PowerShell qui s&#8217;ex\u00e9cutait lors de l&#8217;installation et d\u00e9clenchait le t\u00e9l\u00e9chargement d&#8217;une charge utile de&#8221; deuxi\u00e8me \u00e9tape &#8220;, qui pouvait \u00eatre ex\u00e9cut\u00e9e \u00e0 distance&#8221;, ont d\u00e9clar\u00e9 les chercheurs de JFrog, Natan Nehorai et Brian Moussalli. <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/attackers-are-starting-to-target-net-developers-with-malicious-code-nuget-packages\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Alors que les packages NuGet se sont r\u00e9v\u00e9l\u00e9s dans le pass\u00e9 contenir des vuln\u00e9rabilit\u00e9s et \u00eatre utilis\u00e9s de mani\u00e8re abusive pour propager des liens de phishing, le d\u00e9veloppement marque la toute premi\u00e8re d\u00e9couverte de packages contenant du code malveillant.<\/p>\n<p>Trois des packages les plus t\u00e9l\u00e9charg\u00e9s \u2013 Coinbase.Core, Anarchy.Wrapper.Net et DiscordRichPresence.API \u2013 repr\u00e9sentaient \u00e0 eux seuls 166 000 t\u00e9l\u00e9chargements, bien qu&#8217;il soit \u00e9galement possible que les acteurs de la menace gonflent artificiellement le nombre de t\u00e9l\u00e9chargements en utilisant des bots pour les faire appara\u00eetre plus l\u00e9gitimes.<\/p>\n<p>L&#8217;utilisation de Coinbase et Discord souligne le recours continu aux techniques de typosquattage, dans lesquelles de faux packages se voient attribuer des noms similaires \u00e0 des packages l\u00e9gitimes, afin d&#8217;inciter les d\u00e9veloppeurs \u00e0 les t\u00e9l\u00e9charger.<\/p>\n<p>Le malware incorpor\u00e9 dans les packages logiciels fonctionne comme un script dropper et est con\u00e7u pour ex\u00e9cuter automatiquement un code PowerShell qui r\u00e9cup\u00e8re un binaire de suivi \u00e0 partir d&#8217;un serveur cod\u00e9 en dur. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/Les-packages-Rogue-NuGet-infectent-les-developpeurs-NET-avec-des.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\"\/><\/div>\n<p>En tant que m\u00e9canisme d&#8217;obscurcissement suppl\u00e9mentaire, certains packages n&#8217;int\u00e9graient pas directement une charge utile malveillante, mais la r\u00e9cup\u00e9raient via un autre package pi\u00e9g\u00e9 en tant que d\u00e9pendance.<\/p>\n<p>Plus troublant encore, la connexion au serveur de commande et de contr\u00f4le (C2) se fait via HTTP (par opposition \u00e0 HTTPS), ce qui le rend vuln\u00e9rable \u00e0 une attaque d&#8217;adversaire au milieu (AiTM).<\/p>\n<p>Le logiciel malveillant de deuxi\u00e8me \u00e9tape est ce que JFrog d\u00e9crit comme une &#8220;charge utile ex\u00e9cutable enti\u00e8rement personnalis\u00e9e&#8221; qui peut \u00eatre commut\u00e9e dynamiquement \u00e0 volont\u00e9 puisqu&#8217;elle est r\u00e9cup\u00e9r\u00e9e \u00e0 partir du serveur C2.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>La deuxi\u00e8me \u00e9tape offre plusieurs fonctionnalit\u00e9s, notamment un voleur de chiffrement et un module de mise \u00e0 jour automatique qui envoie une requ\u00eate ping au serveur C2 pour obtenir une version mise \u00e0 jour du logiciel malveillant.<\/p>\n<p>Les r\u00e9sultats surviennent alors que la cha\u00eene d&#8217;approvisionnement en logiciels est devenue une voie de plus en plus lucrative pour compromettre les syst\u00e8mes des d\u00e9veloppeurs et propager furtivement du code de porte d\u00e9rob\u00e9e aux utilisateurs en aval.<\/p>\n<p>&#8220;Cela prouve qu&#8217;aucun r\u00e9f\u00e9rentiel open source n&#8217;est \u00e0 l&#8217;abri d&#8217;acteurs malveillants&#8221;, a d\u00e9clar\u00e9 Shachar Menashe, directeur principal de JFrog Security Research, dans un communiqu\u00e9 partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;Les d\u00e9veloppeurs .NET utilisant NuGet courent toujours un risque \u00e9lev\u00e9 que du code malveillant infecte leurs environnements et doivent faire preuve de prudence lors de la conservation des composants open source \u00e0 utiliser dans leurs versions &#8211; et \u00e0 chaque \u00e9tape du cycle de vie du d\u00e9veloppement logiciel &#8211; pour s&#8217;assurer que la cha\u00eene d&#8217;approvisionnement logicielle reste s\u00e9curis\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/rogue-nuget-packages-infect-net.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 mars 2023\ue804Ravie LakshmananDevOpsSec \/ Logiciels malveillants Le NuGet est la cible d&#8217;une nouvelle &#8220;attaque sophistiqu\u00e9e et hautement malveillante&#8221; visant \u00e0 infecter les syst\u00e8mes des d\u00e9veloppeurs .NET avec un malware voleur de crypto-monnaie. Les 13 packages escrocs, qui ont \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9s plus de 160 000 fois au cours du mois dernier, ont depuis \u00e9t\u00e9 supprim\u00e9s. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":665022,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,9050,4168,4158,4165,4161,133,11530,153507,4157,4159,4171,4170,65,4167,4589,4590,4160,18657,4163,4162,153506,7309,19717,4172,4169,4166,11956,4164],"class_list":["post-665021","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-chiffrement","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-developpeurs","tag-infectent","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-net","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-nuget","tag-packages","tag-rogue","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-voleurs","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/665021","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=665021"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/665021\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/665022"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=665021"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=665021"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=665021"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}