{"id":668390,"date":"2023-04-02T02:15:45","date_gmt":"2023-04-02T04:15:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/winter-vivern-apt-cible-les-entites-gouvernementales-europeennes-presentant-une-vulnerabilite-zimbra\/"},"modified":"2023-04-02T02:15:48","modified_gmt":"2023-04-02T04:15:48","slug":"winter-vivern-apt-cible-les-entites-gouvernementales-europeennes-presentant-une-vulnerabilite-zimbra","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/winter-vivern-apt-cible-les-entites-gouvernementales-europeennes-presentant-une-vulnerabilite-zimbra\/","title":{"rendered":"Winter Vivern APT cible les entit\u00e9s gouvernementales europ\u00e9ennes pr\u00e9sentant une vuln\u00e9rabilit\u00e9 Zimbra"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber \u200b\u200bespionnage \/ APT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur de la menace persistante avanc\u00e9e (APT) connu sous le nom de <b>Viverne d&#8217;hiver<\/b> cible d\u00e9sormais des responsables en Europe et aux \u00c9tats-Unis dans le cadre d&#8217;une campagne de cyberespionnage en cours.<\/p>\n<p>&#8220;Depuis au moins f\u00e9vrier 2023, TA473 exploite en permanence une vuln\u00e9rabilit\u00e9 Zimbra non corrig\u00e9e dans les portails de messagerie Web publics qui leur permet d&#8217;acc\u00e9der aux bo\u00eetes aux lettres \u00e9lectroniques des entit\u00e9s gouvernementales en Europe&#8221;, Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/exploitation-dish-best-served-cold-winter-vivern-uses-known-zimbra-vulnerability\" target=\"_blank\">a dit<\/a> dans un nouveau rapport.<\/p>\n<p>L&#8217;entreprise de s\u00e9curit\u00e9 d&#8217;entreprise suit l&#8217;activit\u00e9 sous son propre nom <strong>TA473<\/strong> (alias UAC-0114), le d\u00e9crivant comme un \u00e9quipage adverse dont les op\u00e9rations s&#8217;alignent sur celles des objectifs g\u00e9opolitiques russes et bi\u00e9lorusses.<\/p>\n<p>Ce qui lui manque en sophistication, il le compense en persistance.  Ces derniers mois, le groupe a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques visant les autorit\u00e9s \u00e9tatiques d&#8217;Ukraine et de Pologne ainsi que des responsables gouvernementaux en Inde, en Lituanie, en Slovaquie et au Vatican.<\/p>\n<p>La vague d&#8217;intrusions li\u00e9e \u00e0 l&#8217;OTAN implique l&#8217;exploitation de CVE-2022-27926 (score CVSS\u00a0: 6,1), une faille de s\u00e9curit\u00e9 de gravit\u00e9 moyenne d\u00e9sormais corrig\u00e9e dans Zimbra Collaboration qui pourrait permettre \u00e0 des attaquants non authentifi\u00e9s d&#8217;ex\u00e9cuter du code JavaScript ou HTML arbitraire.<\/p>\n<p>Cela implique \u00e9galement l&#8217;utilisation d&#8217;outils d&#8217;analyse comme Acunetix pour identifier les portails de messagerie Web non corrig\u00e9s appartenant \u00e0 des organisations cibl\u00e9es dans le but d&#8217;envoyer des e-mails de phishing sous le couvert d&#8217;agences gouvernementales b\u00e9nignes.<\/p>\n<p>Les messages sont accompagn\u00e9s d&#8217;URL pi\u00e9g\u00e9es qui exploitent la faille de script intersite (XSS) de Zimbra pour ex\u00e9cuter des charges utiles JavaScript personnalis\u00e9es encod\u00e9es en Base64 dans les portails de messagerie Web des victimes afin d&#8217;exfiltrer les noms d&#8217;utilisateur, les mots de passe et les jetons d&#8217;acc\u00e8s.<\/p>\n<p>Il convient de noter que chaque charge utile JavaScript est adapt\u00e9e au portail de messagerie Web cibl\u00e9, ce qui indique que l&#8217;auteur de la menace est pr\u00eat \u00e0 investir du temps et des ressources pour r\u00e9duire la probabilit\u00e9 de d\u00e9tection.<\/p>\n<p>&#8220;L&#8217;approche persistante de TA473 en mati\u00e8re d&#8217;analyse des vuln\u00e9rabilit\u00e9s et d&#8217;exploitation des vuln\u00e9rabilit\u00e9s non corrig\u00e9es affectant les portails de messagerie Web accessibles au public est un facteur cl\u00e9 du succ\u00e8s de cet acteur&#8221;, a d\u00e9clar\u00e9 Proofpoint.<\/p>\n<p>&#8220;L&#8217;accent mis par le groupe sur la reconnaissance soutenue et l&#8217;\u00e9tude minutieuse des portails de messagerie Web expos\u00e9s publiquement pour faire de l&#8217;ing\u00e9nierie inverse JavaScript capable de voler des noms d&#8217;utilisateur, des mots de passe et des jetons CSRF d\u00e9montre son investissement dans la compromission de cibles sp\u00e9cifiques.&#8221;<\/p>\n<p>Les d\u00e9couvertes arrivent au milieu <a rel=\"nofollow noopener\" href=\"https:\/\/www.spiegel.de\/international\/world\/the-vulkan-files-a-look-inside-putin-s-secret-plans-for-cyber-warfare-a-4324e76f-cb20-4312-96c8-1101c5655236\" target=\"_blank\">r\u00e9v\u00e9lations<\/a> qu&#8217;au moins trois agences de renseignement russes, dont le FSB, le GRU (li\u00e9 \u00e0 Sandworm) et le SVR (li\u00e9 \u00e0 APT29), utilisent probablement des logiciels et des outils de piratage d\u00e9velopp\u00e9s par un sous-traitant informatique bas\u00e9 \u00e0 Moscou nomm\u00e9 NTC Vulkan.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Cela inclut des cadres tels que Scan (pour faciliter la collecte de donn\u00e9es \u00e0 grande \u00e9chelle), Amesit (pour mener des op\u00e9rations d&#8217;information et manipuler l&#8217;opinion publique) et Krystal-2B (pour simuler des attaques IO\/OT coordonn\u00e9es contre les syst\u00e8mes de contr\u00f4le ferroviaire et de pipeline).<\/p>\n<p>&#8220;Krystal-2B est une plate-forme de formation qui simule des attaques OT contre diff\u00e9rents types d&#8217;environnements OT en coordination avec certains composants IO en tirant parti d&#8217;Amesit&#8221; \u00e0 des fins de perturbation &#8220;&#8221;, Mandiant, propri\u00e9t\u00e9 de Google <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/cyber-operations-russian-vulkan\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;Les projets sous contrat de NTC Vulkan donnent un aper\u00e7u de l&#8217;investissement des services de renseignement russes dans le d\u00e9veloppement de capacit\u00e9s pour d\u00e9ployer des op\u00e9rations plus efficaces au d\u00e9but du cycle de vie de l&#8217;attaque, une op\u00e9ration souvent cach\u00e9e \u00e0 notre vue&#8221;, a ajout\u00e9 la soci\u00e9t\u00e9 de renseignement sur les menaces.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/winter-vivern-apt-targets-european.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 mars 2023\ue804Ravie LakshmananCyber \u200b\u200bespionnage \/ APT L&#8217;acteur de la menace persistante avanc\u00e9e (APT) connu sous le nom de Viverne d&#8217;hiver cible d\u00e9sormais des responsables en Europe et aux \u00c9tats-Unis dans le cadre d&#8217;une campagne de cyberespionnage en cours. &#8220;Depuis au moins f\u00e9vrier 2023, TA473 exploite en permanence une vuln\u00e9rabilit\u00e9 Zimbra non corrig\u00e9e dans les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":668391,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,7087,4168,4158,4165,4161,32776,2716,34519,4157,4159,4171,4170,65,4167,4160,4163,4162,2217,4172,4169,196,4166,152420,3667,4164,10470,12362],"class_list":["post-668390","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-entites","tag-europeennes","tag-gouvernementales","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-presentant","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vivern","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-winter","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/668390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=668390"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/668390\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/668391"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=668390"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=668390"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=668390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}