{"id":670000,"date":"2023-04-02T22:47:51","date_gmt":"2023-04-03T00:47:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/alienfox-malware-cible-les-cles-api-et-les-secrets-daws-google-et-microsoft-cloud-services\/"},"modified":"2023-04-02T22:47:54","modified_gmt":"2023-04-03T00:47:54","slug":"alienfox-malware-cible-les-cles-api-et-les-secrets-daws-google-et-microsoft-cloud-services","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/alienfox-malware-cible-les-cles-api-et-les-secrets-daws-google-et-microsoft-cloud-services\/","title":{"rendered":"AlienFox Malware cible les cl\u00e9s API et les secrets d&#8217;AWS, Google et Microsoft Cloud Services"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 cloud \/ Cybermenace <\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nouvel &#8220;ensemble d&#8217;outils complet&#8221; appel\u00e9 <strong>AlienRenard<\/strong> est distribu\u00e9 sur Telegram comme un moyen pour les acteurs de la menace de r\u00e9colter les informations d&#8217;identification \u00e0 partir des cl\u00e9s API et des secrets des fournisseurs de services cloud populaires.<\/p>\n<p>&#8220;La propagation d&#8217;AlienFox repr\u00e9sente une tendance non signal\u00e9e \u00e0 attaquer des services cloud plus minimes, inadapt\u00e9s \u00e0 l&#8217;extraction de crypto, afin de permettre et d&#8217;\u00e9tendre les campagnes ult\u00e9rieures&#8221;, a d\u00e9clar\u00e9 Alex Delamotte, chercheur en s\u00e9curit\u00e9 chez SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/dissecting-alienfox-the-cloud-spammers-swiss-army-knife\/\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a qualifi\u00e9 le malware de hautement modulaire et en constante \u00e9volution pour s&#8217;adapter \u00e0 de nouvelles fonctionnalit\u00e9s et \u00e0 des am\u00e9liorations de performances.<\/p>\n<p>L&#8217;utilisation principale d&#8217;AlienFox est d&#8217;\u00e9num\u00e9rer les h\u00f4tes mal configur\u00e9s via des plates-formes d&#8217;analyse telles que <a rel=\"nofollow noopener\" href=\"https:\/\/leakix.net\/\" target=\"_blank\">FuiteIX<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/securitytrails.com\/\" target=\"_blank\">SecurityTrails<\/a>puis exploitez divers scripts de la bo\u00eete \u00e0 outils pour extraire les informations d&#8217;identification des fichiers de configuration expos\u00e9s sur les serveurs.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, cela implique de rechercher des serveurs sensibles associ\u00e9s \u00e0 des frameworks Web populaires, notamment Laravel, Drupal, Joomla, Magento, Opencart, Prestashop et WordPress.<\/p>\n<p>Les versions r\u00e9centes de l&#8217;outil int\u00e8grent la possibilit\u00e9 d&#8217;\u00e9tablir la persistance sur un compte Amazon Web Services (AWS) et d&#8217;\u00e9lever les privil\u00e8ges, ainsi que d&#8217;automatiser les campagnes de spam via les comptes compromis.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680482871_967_AlienFox-Malware-cible-les-cles-API-et-les-secrets-dAWS.png\" alt=\"Logiciel malveillant AlienFox\" border=\"0\" data-original-height=\"627\" data-original-width=\"728\" title=\"Logiciel malveillant AlienFox\"\/><\/div>\n<p>Les attaques impliquant AlienFox seraient opportunistes, les scripts \u00e9tant capables de collecter des donn\u00e9es sensibles concernant AWS, Bluemail, Exotel, Google Workspace, Mailgun, Mandrill, Microsoft 365, Sendgrid, Twilio, Zimbra et Zoho.<\/p>\n<p>Deux de ces scripts sont <a rel=\"nofollow noopener\" href=\"https:\/\/www.lacework.com\/blog\/androxghost-the-python-malware-exploiting-your-aws-keys\/\" target=\"_blank\">AndroxGh0st<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/permiso.io\/blog\/s\/approach-to-detection-androxgh0st-greenbot-persistence\/\" target=\"_blank\">GreenBot<\/a>qui ont \u00e9t\u00e9 pr\u00e9c\u00e9demment document\u00e9s par Lacework et Permiso p0 Labs. <\/p>\n<p>Alors qu&#8217;Androxgh0st est con\u00e7u pour analyser un fichier de configuration pour des variables sp\u00e9cifiques et extraire leurs valeurs pour un abus ult\u00e9rieur, GreenBot (alias Maintenance) contient un &#8220;script de persistance AWS qui cr\u00e9e un nouveau compte administrateur et supprime le compte l\u00e9gitime pirat\u00e9&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>La maintenance int\u00e8gre en outre des contr\u00f4les de licence, ce qui sugg\u00e8re que le script est propos\u00e9 comme un outil commercial et la possibilit\u00e9 d&#8217;effectuer une reconnaissance sur le serveur Web.<\/p>\n<p>SentinelOne a d\u00e9clar\u00e9 avoir identifi\u00e9 trois variantes diff\u00e9rentes du malware (de la v2 \u00e0 la v4) datant de f\u00e9vrier 2022. Une fonctionnalit\u00e9 notable d&#8217;AlienFoxV4 est sa capacit\u00e9 \u00e0 v\u00e9rifier si une adresse e-mail est d\u00e9j\u00e0 li\u00e9e \u00e0 un compte de vente au d\u00e9tail Amazon.com, et si ce n&#8217;est pas le cas. , cr\u00e9ez un nouveau compte \u00e0 l&#8217;aide de cette adresse.<\/p>\n<p>Pour att\u00e9nuer les menaces pos\u00e9es par AlienFox, il est recommand\u00e9 aux organisations d&#8217;adh\u00e9rer aux meilleures pratiques de gestion de la configuration et de suivre le principe du moindre privil\u00e8ge (PoLP).<\/p>\n<p>&#8220;L&#8217;ensemble d&#8217;outils AlienFox d\u00e9montre une autre \u00e9tape dans l&#8217;\u00e9volution de la cybercriminalit\u00e9 dans le cloud&#8221;, a d\u00e9clar\u00e9 Delamotte.  &#8220;Pour les victimes, un compromis peut entra\u00eener des co\u00fbts de service suppl\u00e9mentaires, une perte de confiance des clients et des co\u00fbts de rem\u00e9diation.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/alienfox-malware-targets-api-keys-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 cloud \/ Cybermenace Un nouvel &#8220;ensemble d&#8217;outils complet&#8221; appel\u00e9 AlienRenard est distribu\u00e9 sur Telegram comme un moyen pour les acteurs de la menace de r\u00e9colter les informations d&#8217;identification \u00e0 partir des cl\u00e9s API et des secrets des fournisseurs de services cloud populaires. &#8220;La propagation d&#8217;AlienFox repr\u00e9sente une tendance non signal\u00e9e \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":670001,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[154134,43650,7087,6208,22780,4168,4158,4165,4161,154135,7755,4157,4159,4171,4170,65,4167,4174,8362,4160,4163,4162,5256,4172,4169,3831,4166,4164],"class_list":["post-670000","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-alienfox","tag-api","tag-cible","tag-cles","tag-cloud","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-daws","tag-google","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-malware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-secrets","tag-securite-informatique","tag-securite-internet","tag-services","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/670000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=670000"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/670000\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/670001"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=670000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=670000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=670000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}