{"id":666630,"date":"2023-03-23T07:52:43","date_gmt":"2023-03-23T09:52:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-agences-allemandes-et-sud-coreennes-mettent-en-garde-contre-lexpansion-des-tactiques-de-cyberattaque-de-kimsuky\/"},"modified":"2023-03-23T07:52:44","modified_gmt":"2023-03-23T09:52:44","slug":"les-agences-allemandes-et-sud-coreennes-mettent-en-garde-contre-lexpansion-des-tactiques-de-cyberattaque-de-kimsuky","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-agences-allemandes-et-sud-coreennes-mettent-en-garde-contre-lexpansion-des-tactiques-de-cyberattaque-de-kimsuky\/","title":{"rendered":"Les agences allemandes et sud-cor\u00e9ennes mettent en garde contre l&#8217;expansion des tactiques de cyberattaque de Kimsuky"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ S\u00e9curit\u00e9 du navigateur<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les agences gouvernementales allemandes et sud-cor\u00e9ennes ont mis en garde contre les cyberattaques mont\u00e9es par un acteur mena\u00e7ant suivi comme <strong>Kimsuky<\/strong> utiliser des extensions de navigateur malveillantes pour voler les bo\u00eetes de r\u00e9ception Gmail des utilisateurs.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.verfassungsschutz.de\/SharedDocs\/publikationen\/EN\/prevention\/2023-03-20-joint-cyber-security-advisory-korean.html\" target=\"_blank\">conseil conjoint<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/ko\/49964\/\" target=\"_blank\">vient<\/a> de l&#8217;appareil de renseignement int\u00e9rieur allemand, de l&#8217;Office f\u00e9d\u00e9ral pour la protection de la Constitution (BfV) et du Service national de renseignement sud-cor\u00e9en de la R\u00e9publique de Cor\u00e9e (NIS).<\/p>\n<p>Les intrusions sont con\u00e7ues pour frapper &#8220;les experts des probl\u00e8mes de la p\u00e9ninsule cor\u00e9enne et de la Cor\u00e9e du Nord&#8221; par le biais de campagnes de harponnage, ont not\u00e9 les agences.<\/p>\n<p>Kimsuky, \u00e9galement connu sous le nom de Black Banshee, Thallium et Velvet Chollima, fait r\u00e9f\u00e9rence \u00e0 un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa20-301a\" target=\"_blank\">\u00e9l\u00e9ment subordonn\u00e9<\/a> au sein du Bureau g\u00e9n\u00e9ral de reconnaissance de la Cor\u00e9e du Nord et est connu pour &#8220;collecter des renseignements strat\u00e9giques sur les \u00e9v\u00e9nements g\u00e9opolitiques et les n\u00e9gociations affectant les int\u00e9r\u00eats de la RPDC&#8221;.<\/p>\n<p>Les principales cibles d&#8217;int\u00e9r\u00eat incluent les entit\u00e9s aux \u00c9tats-Unis et en Cor\u00e9e du Sud, en particulier les personnes travaillant au sein des organisations gouvernementales, militaires, manufacturi\u00e8res, universitaires et des groupes de r\u00e9flexion.<\/p>\n<p>&#8220;Les activit\u00e9s de cet acteur de la menace comprennent la collecte de donn\u00e9es financi\u00e8res, personnelles et client sp\u00e9cifiquement aupr\u00e8s des industries universitaires, manufacturi\u00e8res et de la s\u00e9curit\u00e9 nationale en Cor\u00e9e du Sud&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de renseignement sur les menaces Mandiant, propri\u00e9t\u00e9 de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">divulgu\u00e9<\/a> l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>Les attaques r\u00e9centes orchestr\u00e9es par le groupe sugg\u00e8rent une expansion de sa cyberactivit\u00e9 pour englober des souches de logiciels malveillants Android telles que FastFire, FastSpy, FastViewer et RambleOn.<\/p>\n<p>L&#8217;utilisation d&#8217;extensions de navigateur bas\u00e9es sur Chromium \u00e0 des fins de cyberespionnage n&#8217;est pas nouvelle pour Kimsuky, qui a d\u00e9j\u00e0 utilis\u00e9 des techniques similaires dans le cadre de campagnes suivies comme Stolen Pencil et SharpTongue.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1679565163_210_Les-agences-allemandes-et-sud-coreennes-mettent-en-garde-contre-lexpansion.png\" alt=\"Piratage de Kimsuky\" border=\"0\" data-original-height=\"446\" data-original-width=\"728\" title=\"Piratage de Kimsuky\"\/><\/div>\n<p>L&#8217;op\u00e9ration SharpTongue chevauche \u00e9galement le dernier effort en ce sens que ce dernier est \u00e9galement capable de voler le contenu des e-mails d&#8217;une victime \u00e0 l&#8217;aide du module compl\u00e9mentaire malveillant, qui, \u00e0 son tour, exploite l&#8217;API DevTools du navigateur pour ex\u00e9cuter la fonction.<\/p>\n<p>Mais dans une escalade des attaques mobiles de Kimsuky, l&#8217;acteur mena\u00e7ant a \u00e9t\u00e9 observ\u00e9 se connectant aux comptes Google des victimes en utilisant des informations d&#8217;identification d\u00e9j\u00e0 obtenues \u00e0 l&#8217;avance gr\u00e2ce \u00e0 des tactiques de phishing, puis en installant une application malveillante sur les appareils li\u00e9s aux comptes.<\/p>\n<p>&#8220;L&#8217;attaquant se connecte avec le compte Google de la victime sur le PC, acc\u00e8de au Google Play Store et demande l&#8217;installation d&#8217;une application malveillante&#8221;, ont expliqu\u00e9 les agences.  &#8220;\u00c0 ce stade, le smartphone de la cible li\u00e9 au compte Google est s\u00e9lectionn\u00e9 comme appareil sur lequel installer l&#8217;application malveillante.&#8221;<\/p>\n<p>On soup\u00e7onne que les applications, qui int\u00e8grent FastFire et FastViewer, sont distribu\u00e9es \u00e0 l&#8217;aide d&#8217;une fonctionnalit\u00e9 de Google Play connue sous le nom de &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/play.google.com\/console\/about\/internal-testing\/\" target=\"_blank\">tests internes<\/a>&#8221; qui permet aux d\u00e9veloppeurs tiers de distribuer leurs applications \u00e0 un &#8221; petit ensemble de testeurs de confiance &#8220;.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Un point qui m\u00e9rite d&#8217;\u00eatre mentionn\u00e9 ici est que ces tests d&#8217;application internes, qui sont effectu\u00e9s avant la mise en production de l&#8217;application, <a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/googleplay\/android-developer\/answer\/9845334?hl=en\" target=\"_blank\">ne peut pas d\u00e9passer 100\u00a0utilisateurs par application<\/a>ce qui indique que la campagne est de nature extr\u00eamement cibl\u00e9e.<\/p>\n<p>Les deux applications contenant des logiciels malveillants sont dot\u00e9es de capacit\u00e9s permettant de r\u00e9colter un large \u00e9ventail d&#8217;informations sensibles en abusant des services d&#8217;accessibilit\u00e9 d&#8217;Android.  Les noms des packages APK des applications sont r\u00e9pertori\u00e9s ci-dessous &#8211;<\/p>\n<ul>\n<li>com.viewer.fastsecure (FastFire)<\/li>\n<li>com.tf.thinkdroid.secviewer (FastViewer)<\/li>\n<\/ul>\n<p>La divulgation intervient alors que l&#8217;acteur nord-cor\u00e9en de la menace persistante avanc\u00e9e (APT) surnomm\u00e9 ScarCruft a \u00e9t\u00e9 li\u00e9 \u00e0 diff\u00e9rents vecteurs d&#8217;attaque qui sont utilis\u00e9s pour fournir des portes d\u00e9rob\u00e9es bas\u00e9es sur PowerShell sur des h\u00f4tes compromis.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/german-and-south-korean-agencies-warn.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 mars 2023\ue804Ravie LakshmananCyberattaque \/ S\u00e9curit\u00e9 du navigateur Les agences gouvernementales allemandes et sud-cor\u00e9ennes ont mis en garde contre les cyberattaques mont\u00e9es par un acteur mena\u00e7ant suivi comme Kimsuky utiliser des extensions de navigateur malveillantes pour voler les bo\u00eetes de r\u00e9ception Gmail des utilisateurs. Le conseil conjoint vient de l&#8217;appareil de renseignement int\u00e9rieur allemand, de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":666631,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5462,1293,4168,841,4158,4165,4161,2786,133,525,119710,4157,4159,4171,4170,65,4222,4167,3915,4160,4163,4162,4172,4169,36288,11977,4166,4164],"class_list":["post-666630","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-agences","tag-allemandes","tag-comment-pirater","tag-contre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberattaque","tag-des","tag-garde","tag-kimsuky","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-lexpansion","tag-logiciel-malveillant-de-ransomware","tag-mettent","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-sudcoreennes","tag-tactiques","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/666630","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=666630"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/666630\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/666631"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=666630"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=666630"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=666630"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}