{"id":669454,"date":"2023-04-02T15:03:44","date_gmt":"2023-04-02T17:03:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-chinois-redgolf-cible-les-systemes-windows-et-linux-avec-la-porte-derobee-keyplug\/"},"modified":"2023-04-02T15:03:47","modified_gmt":"2023-04-02T17:03:47","slug":"le-groupe-chinois-redgolf-cible-les-systemes-windows-et-linux-avec-la-porte-derobee-keyplug","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-chinois-redgolf-cible-les-systemes-windows-et-linux-avec-la-porte-derobee-keyplug\/","title":{"rendered":"Le groupe chinois RedGolf cible les syst\u00e8mes Windows et Linux avec la porte d\u00e9rob\u00e9e KEYPLUG"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des points finaux \/ Logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un groupe d&#8217;activit\u00e9s de menace parrain\u00e9 par l&#8217;\u00c9tat chinois suivi comme <strong>RougeGolf<\/strong> a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/teeing-up-redgolfs-new-operational-keyplug-infrastructure\" target=\"_blank\">attribu\u00e9<\/a> \u00e0 l&#8217;utilisation d&#8217;une porte d\u00e9rob\u00e9e Windows et Linux personnalis\u00e9e appel\u00e9e KEYPLUG.<\/p>\n<p>&#8220;RedGolf est un groupe d&#8217;acteurs mena\u00e7ants parrain\u00e9 par l&#8217;\u00c9tat chinois particuli\u00e8rement prolifique qui est probablement actif depuis de nombreuses ann\u00e9es contre un large \u00e9ventail d&#8217;industries dans le monde&#8221;, a d\u00e9clar\u00e9 Recorded Future \u00e0 The Hacker News.<\/p>\n<p>&#8220;Le groupe a montr\u00e9 sa capacit\u00e9 \u00e0 militariser rapidement <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mobileiron-log4shell-exploitation\" target=\"_blank\">vuln\u00e9rabilit\u00e9s nouvellement signal\u00e9es<\/a> (par exemple Log4Shell et ProxyLogon) et a une histoire de d\u00e9veloppement et d&#8217;utilisation d&#8217;une large gamme de familles de logiciels malveillants personnalis\u00e9s.&#8221;<\/p>\n<p>L&#8217;utilisation de KEYPLUG par des acteurs chinois de la menace a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e pour la premi\u00e8re fois par Manidant, propri\u00e9t\u00e9 de Google, en mars 2022 lors d&#8217;attaques ciblant plusieurs r\u00e9seaux gouvernementaux am\u00e9ricains entre mai 2021 et f\u00e9vrier 2022.<\/p>\n<p>Puis, en octobre 2022, Malwarebytes a d\u00e9taill\u00e9 d\u00e9but ao\u00fbt un ensemble distinct d&#8217;attaques ciblant des entit\u00e9s gouvernementales au Sri Lanka qui ont tir\u00e9 parti d&#8217;un nouvel implant appel\u00e9 DBoxAgent pour d\u00e9ployer KEYPLUG.<\/p>\n<p>Ces deux campagnes ont \u00e9t\u00e9 attribu\u00e9es \u00e0 Winnti (alias <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt41-dual-espionage-and-cyber-crime-operation\" target=\"_blank\">APT41<\/a>Baryum, Bronze Atlas ou Wicked Panda), qui, selon Recorded Future, &#8220;recoupe \u00e9troitement&#8221; RedGolf.<\/p>\n<p>&#8220;Nous n&#8217;avons pas observ\u00e9 de victimologie sp\u00e9cifique dans le cadre de la derni\u00e8re activit\u00e9 RedGolf mise en \u00e9vidence&#8221;, a d\u00e9clar\u00e9 Recorded Future.  &#8220;Cependant, nous pensons que cette activit\u00e9 est probablement men\u00e9e \u00e0 des fins de renseignement plut\u00f4t que pour un gain financier en raison des chevauchements avec les campagnes de cyberespionnage signal\u00e9es pr\u00e9c\u00e9demment.&#8221;<\/p>\n<p>La firme de cybers\u00e9curit\u00e9, en plus de d\u00e9tecter un groupe d&#8217;\u00e9chantillons KEYPLUG et d&#8217;infrastructure op\u00e9rationnelle (nom de code GhostWolf) utilis\u00e9s par le groupe de piratage d&#8217;au moins 2021 \u00e0 2023, a not\u00e9 son utilisation d&#8217;autres outils comme Cobalt Strike et PlugX.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/Le-groupe-chinois-RedGolf-cible-les-systemes-Windows-et-Linux.png\" alt=\"\" border=\"0\" data-original-height=\"367\" data-original-width=\"728\"\/><\/div>\n<p>L&#8217;infrastructure GhostWolf, quant \u00e0 elle, se compose de 42 adresses IP qui fonctionnent comme commande et contr\u00f4le KEYPLUG.  Le collectif contradictoire a \u00e9galement \u00e9t\u00e9 observ\u00e9 en utilisant un m\u00e9lange de domaines enregistr\u00e9s traditionnellement et de domaines DNS dynamiques, pr\u00e9sentant souvent un th\u00e8me technologique, pour servir de points de communication pour Cobalt Strike et PlugX.<\/p>\n<p>&#8220;RedGolf continuera \u00e0 d\u00e9montrer un rythme op\u00e9rationnel \u00e9lev\u00e9 et \u00e0 militariser rapidement les vuln\u00e9rabilit\u00e9s des appareils d&#8217;entreprise externes (VPN, pare-feu, serveurs de messagerie, etc.) pour obtenir un acc\u00e8s initial aux r\u00e9seaux cibles&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>&#8220;De plus, le groupe continuera probablement \u00e0 adopter de nouvelles familles de logiciels malveillants personnalis\u00e9s \u00e0 ajouter aux outils existants tels que KEYPLUG.&#8221;<\/p>\n<p>Pour se d\u00e9fendre contre les attaques RedGolf, il est recommand\u00e9 aux organisations d&#8217;appliquer r\u00e9guli\u00e8rement des correctifs, de surveiller l&#8217;acc\u00e8s aux p\u00e9riph\u00e9riques r\u00e9seau externes, de suivre et de bloquer l&#8217;infrastructure de commande et de contr\u00f4le identifi\u00e9e et de configurer des syst\u00e8mes de d\u00e9tection ou de pr\u00e9vention des intrusions pour surveiller les d\u00e9tections de logiciels malveillants.<\/p>\n<p>Les d\u00e9couvertes surviennent alors que Trend Micro a r\u00e9v\u00e9l\u00e9 avoir d\u00e9couvert plus de 200 victimes d&#8217;attaques de Mustang Panda (alias Earth Preta) dans le cadre d&#8217;un vaste effort de cyberespionnage orchestr\u00e9 par divers sous-groupes associ\u00e9s \u00e0 l&#8217;acteur mena\u00e7ant depuis 2022.<\/p>\n<p>La majorit\u00e9 des cyberattaques ont \u00e9t\u00e9 d\u00e9tect\u00e9es en Asie, suivie par l&#8217;Afrique, l&#8217;Europe, le Moyen-Orient, l&#8217;Oc\u00e9anie, l&#8217;Am\u00e9rique du Nord et l&#8217;Am\u00e9rique du Sud.<\/p>\n<p>&#8220;Il existe de fortes indications d&#8217;efforts de collecte de renseignements et de collecte de renseignements traditionnels entrelac\u00e9s, indiquant une op\u00e9ration de cyberespionnage hautement coordonn\u00e9e et sophistiqu\u00e9e&#8221;, a d\u00e9clar\u00e9 Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/earth-preta-cyberespionage-campaign-hits-over-200.html\" target=\"_blank\">a dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/chinese-redgolf-group-targeting-windows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des points finaux \/ Logiciels malveillants Un groupe d&#8217;activit\u00e9s de menace parrain\u00e9 par l&#8217;\u00c9tat chinois suivi comme RougeGolf a \u00e9t\u00e9 attribu\u00e9 \u00e0 l&#8217;utilisation d&#8217;une porte d\u00e9rob\u00e9e Windows et Linux personnalis\u00e9e appel\u00e9e KEYPLUG. &#8220;RedGolf est un groupe d&#8217;acteurs mena\u00e7ants parrain\u00e9 par l&#8217;\u00c9tat chinois particuli\u00e8rement prolifique qui est probablement actif depuis de nombreuses [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":669455,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,5663,7087,4168,4158,4165,4161,7084,681,154077,4157,4159,4171,4170,65,18088,4167,4160,4163,4162,2742,154076,4172,4169,5046,4166,4164,45020],"class_list":["post-669454","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-chinois","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-groupe","tag-keyplug","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-linux","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-redgolf","tag-securite-informatique","tag-securite-internet","tag-systemes","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/669454","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=669454"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/669454\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/669455"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=669454"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=669454"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=669454"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}