{"id":665198,"date":"2023-03-22T11:18:09","date_gmt":"2023-03-22T13:18:09","guid":{"rendered":"https:\/\/teknomers.com\/fr\/larsenal-en-evolution-de-scarcruft-des-chercheurs-revelent-de-nouvelles-techniques-de-distribution-de-logiciels-malveillants\/"},"modified":"2023-03-22T11:18:11","modified_gmt":"2023-03-22T13:18:11","slug":"larsenal-en-evolution-de-scarcruft-des-chercheurs-revelent-de-nouvelles-techniques-de-distribution-de-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/larsenal-en-evolution-de-scarcruft-des-chercheurs-revelent-de-nouvelles-techniques-de-distribution-de-logiciels-malveillants\/","title":{"rendered":"L&#8217;arsenal en \u00e9volution de ScarCruft\u00a0: des chercheurs r\u00e9v\u00e8lent de nouvelles techniques de distribution de logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Renseignements sur les cybermenaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur nord-cor\u00e9en de la menace persistante avanc\u00e9e (APT) surnomm\u00e9 <b>ScarCruft<\/b> utilise des fichiers Microsoft Compiled HTML Help (CHM) militaris\u00e9s pour t\u00e9l\u00e9charger des logiciels malveillants suppl\u00e9mentaires.<\/p>\n<p>Selon plusieurs rapports de <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/49089\/\" target=\"_blank\">Centre d&#8217;intervention d&#8217;urgence de s\u00e9curit\u00e9 AhnLab<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/49760\/\" target=\"_blank\">UNE SECONDE<\/a>), <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/peeking-at-reaper-surveillance-operations-against-north-korea-defectors\/\" target=\"_blank\">SEKOIA.IO<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/unintentional-leak-glimpse-attack-vectors-apt37\" target=\"_blank\">\u00c9chelle Z<\/a>le d\u00e9veloppement illustre les efforts continus du groupe pour affiner et r\u00e9organiser ses tactiques afin d&#8217;\u00e9viter la d\u00e9tection.<\/p>\n<p>&#8220;Le groupe fait constamment \u00e9voluer ses outils, ses techniques et ses proc\u00e9dures tout en exp\u00e9rimentant de nouveaux formats de fichiers et de nouvelles m\u00e9thodes pour contourner les fournisseurs de s\u00e9curit\u00e9&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Zscaler Sudeep Singh et Naveen Selvan dans une nouvelle analyse publi\u00e9e mardi. <\/p>\n<p>ScarCruft, \u00e9galement suivi sous les noms APT37, Reaper, RedEyes et Ricochet Chollima, a montr\u00e9 un rythme op\u00e9rationnel accru depuis le d\u00e9but de l&#8217;ann\u00e9e, ciblant diverses entit\u00e9s sud-cor\u00e9ennes \u00e0 des fins d&#8217;espionnage.  Il est connu pour \u00eatre actif depuis au moins 2012.<\/p>\n<p>Le mois dernier, l&#8217;ASEC a d\u00e9voil\u00e9 une campagne qui utilisait des fichiers HWP qui profitaient d&#8217;une faille de s\u00e9curit\u00e9 dans le logiciel de traitement de texte Hangul pour d\u00e9ployer une porte d\u00e9rob\u00e9e appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/48063\/\" target=\"_blank\">M2RAT<\/a>.<\/p>\n<p>Mais de nouvelles d\u00e9couvertes r\u00e9v\u00e8lent que l&#8217;auteur de la menace utilise \u00e9galement d&#8217;autres formats de fichiers tels que CHM, HTA, LNK, XLL et des documents Microsoft Office bas\u00e9s sur des macros dans ses attaques de harponnage contre des cibles sud-cor\u00e9ennes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhXl7DwySsoqJ36yqiQ7ACzD8pe44sLaQBTkYK99WBZPF9TNViiQXn2oqVahnH_BQfYem0D7ap_ZJmWcx_K3QcRG6GkIrlmBxihG5SoWs5IYywLgaqkuzTFF3QXXyJI2qCViV8rNuSZpRd5f3QxpeXIKWLkxadl5V-wvT8RtyRC8-wiMYUPuFFil8Tr\/s728-e3650\/malware.png\" alt=\"Techniques de distribution de logiciels malveillants\" border=\"0\" data-original-height=\"573\" data-original-width=\"728\" title=\"Techniques de distribution de logiciels malveillants\"\/><\/div>\n<p>Ces cha\u00eenes d&#8217;infection servent souvent \u00e0 afficher un fichier leurre et \u00e0 d\u00e9ployer une version mise \u00e0 jour d&#8217;un implant bas\u00e9 sur PowerShell connu sous le nom de Chinotto, capable d&#8217;ex\u00e9cuter des commandes envoy\u00e9es par un serveur et d&#8217;exfiltrer des donn\u00e9es sensibles.<\/p>\n<p>Certaines des nouvelles fonctionnalit\u00e9s de Chinotto incluent la capture d&#8217;\u00e9cran toutes les cinq secondes et l&#8217;enregistrement des frappes au clavier.  Les informations captur\u00e9es sont enregistr\u00e9es dans une archive ZIP et envoy\u00e9es \u00e0 un serveur distant.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Les informations sur les diff\u00e9rents vecteurs d&#8217;attaque de ScarCruft proviennent d&#8217;un r\u00e9f\u00e9rentiel GitHub maintenu par le collectif contradictoire pour h\u00e9berger des charges utiles malveillantes depuis octobre 2020.<\/p>\n<p>&#8220;L&#8217;acteur de la menace a pu maintenir un r\u00e9f\u00e9rentiel GitHub, mettant fr\u00e9quemment en sc\u00e8ne des charges utiles malveillantes pendant plus de deux ans sans \u00eatre d\u00e9tect\u00e9 ou supprim\u00e9&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Zscaler.<\/p>\n<p>En dehors de la distribution de logiciels malveillants, ScarCruft a \u00e9galement \u00e9t\u00e9 observ\u00e9 en train de diffuser des pages Web de phishing d&#8217;informations d&#8217;identification ciblant plusieurs services de messagerie et de cloud tels que Naver, iCloud, Kakao, Mail.ru et 163.com.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjVBEGmw3A9P-mxJNtUYoQa07RZyLZOy5ZL4kxeo2wshs2VDypDGXK79pVXPjSJql9-ThxOZYuh0KzIj3CqAZoPJvbaaO1MTlZ6KnqiM5ycFlPBtu29y0Tm9o-oNKLMAAMhxM4JjqLDJyotX4AVemvbXQbtO5_PLJvraLzEmssVeQ2FtlTD1DAGo1Zt\/s728-e3650\/alby.png\" alt=\"Techniques de distribution de logiciels malveillants\" border=\"0\" data-original-height=\"713\" data-original-width=\"728\" title=\"Techniques de distribution de logiciels malveillants\"\/><\/div>\n<p>Il n&#8217;est cependant pas clair comment ces pages sont consult\u00e9es par les victimes, ce qui soul\u00e8ve la possibilit\u00e9 qu&#8217;elles aient \u00e9t\u00e9 int\u00e9gr\u00e9es dans des iframes sur des sites Web contr\u00f4l\u00e9s par l&#8217;attaquant ou envoy\u00e9es sous forme de pi\u00e8ces jointes HTML par e-mail.<\/p>\n<p>SEKOIA.IO a \u00e9galement d\u00e9couvert un logiciel malveillant nomm\u00e9 AblyGo, une porte d\u00e9rob\u00e9e \u00e9crite en Go qui utilise le <a rel=\"nofollow noopener\" href=\"https:\/\/ably.com\/\" target=\"_blank\">Habilement<\/a> cadre de messagerie en temps r\u00e9el pour recevoir des commandes.<\/p>\n<p>L&#8217;utilisation de fichiers CHM pour la contrebande de logiciels malveillants semble \u00e9galement se r\u00e9pandre aupr\u00e8s d&#8217;autres groupes affili\u00e9s \u00e0 la Cor\u00e9e du Nord, avec l&#8217;ASEC <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/49295\/\" target=\"_blank\">d\u00e9couvrir<\/a> une campagne de phishing orchestr\u00e9e par Kimsuky pour distribuer une porte d\u00e9rob\u00e9e charg\u00e9e de r\u00e9colter les donn\u00e9es du presse-papiers et d&#8217;enregistrer les frappes au clavier.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/scarcrufts-evolving-arsenal-researchers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 mars 2023\ue804Ravie LakshmananRenseignements sur les cybermenaces L&#8217;acteur nord-cor\u00e9en de la menace persistante avanc\u00e9e (APT) surnomm\u00e9 ScarCruft utilise des fichiers Microsoft Compiled HTML Help (CHM) militaris\u00e9s pour t\u00e9l\u00e9charger des logiciels malveillants suppl\u00e9mentaires. Selon plusieurs rapports de Centre d&#8217;intervention d&#8217;urgence de s\u00e9curit\u00e9 AhnLab (UNE SECONDE), SEKOIA.IOet \u00c9chelle Zle d\u00e9veloppement illustre les efforts continus du groupe pour [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":665199,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12848,4168,4158,4165,4161,133,5407,15118,4157,4159,4171,4170,28455,4167,4589,4590,4160,120,4163,4162,14397,130502,4172,4169,7447,4166,4164],"class_list":["post-665198","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-distribution","tag-evolution","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-larsenal","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-revelent","tag-scarcruft","tag-securite-informatique","tag-securite-internet","tag-techniques","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/665198","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=665198"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/665198\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/665199"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=665198"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=665198"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=665198"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}