{"id":672053,"date":"2023-04-04T03:04:11","date_gmt":"2023-04-04T05:04:11","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-entreprises-de-crypto-monnaie-ciblees-par-une-attaque-sophistiquee-de-la-chaine-dapprovisionnement-3cx\/"},"modified":"2023-04-04T03:04:14","modified_gmt":"2023-04-04T05:04:14","slug":"les-entreprises-de-crypto-monnaie-ciblees-par-une-attaque-sophistiquee-de-la-chaine-dapprovisionnement-3cx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-entreprises-de-crypto-monnaie-ciblees-par-une-attaque-sophistiquee-de-la-chaine-dapprovisionnement-3cx\/","title":{"rendered":"Les entreprises de crypto-monnaie cibl\u00e9es par une attaque sophistiqu\u00e9e de la cha\u00eene d&#8217;approvisionnement 3CX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Crypto-monnaie \/ Cyber-attaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;adversaire derri\u00e8re l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant 3CX a d\u00e9ploy\u00e9 un implant de deuxi\u00e8me \u00e9tape ciblant sp\u00e9cifiquement un petit nombre d&#8217;entreprises de crypto-monnaie.<\/p>\n<p>La soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Kaspersky, qui a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/gopuram-backdoor-deployed-through-3cx-supply-chain-attack\/109344\/\" target=\"_blank\">suivi interne<\/a> la porte d\u00e9rob\u00e9e polyvalente sous le nom <strong>Gopuram<\/strong> depuis 2020, a d\u00e9clar\u00e9 avoir observ\u00e9 une augmentation du nombre d&#8217;infections en mars 2023 co\u00efncidant avec la violation de 3CX.<\/p>\n<p>La fonction principale de Gopuram est de se connecter \u00e0 un serveur de commande et de contr\u00f4le (C2) et d&#8217;attendre d&#8217;autres instructions qui permettent aux attaquants d&#8217;interagir avec le syst\u00e8me de fichiers de la victime, de cr\u00e9er des processus et de lancer jusqu&#8217;\u00e0 huit modules en m\u00e9moire.<\/p>\n<p>Les liens de la porte d\u00e9rob\u00e9e avec la Cor\u00e9e du Nord d\u00e9coulent du fait qu&#8217;elle &#8220;a coexist\u00e9 sur des machines victimes avec AppleJeus, une porte d\u00e9rob\u00e9e attribu\u00e9e \u00e0 l&#8217;acteur mena\u00e7ant cor\u00e9en Lazarus&#8221;, d\u00e9taillant une attaque contre une entreprise de cryptographie anonyme situ\u00e9e en Asie du Sud-Est en 2020.<\/p>\n<p>Le ciblage des soci\u00e9t\u00e9s de crypto-monnaie est un autre signe r\u00e9v\u00e9lateur de l&#8217;implication du groupe Lazarus, \u00e9tant donn\u00e9 l&#8217;accent r\u00e9current de l&#8217;acteur mena\u00e7ant sur le secteur financier pour g\u00e9n\u00e9rer des profits illicites pour la nation frapp\u00e9e par les sanctions.<\/p>\n<p>Kaspersky a en outre d\u00e9clar\u00e9 avoir identifi\u00e9 un chevauchement C2 avec un serveur (&#8220;wirexpro[.]com&#8221;) qui a \u00e9t\u00e9 pr\u00e9c\u00e9demment identifi\u00e9 comme employ\u00e9 dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2022\/12\/lazarus-group-uses-fake-cryptocurrency-apps-to-plant-applejeus-malware\" target=\"_blank\">Campagne AppleJeus<\/a> document\u00e9 par Malwarebytes en d\u00e9cembre 2022. <\/p>\n<p>&#8220;Comme la porte d\u00e9rob\u00e9e Gopuram a \u00e9t\u00e9 d\u00e9ploy\u00e9e sur moins de dix machines infect\u00e9es, cela indique que les attaquants ont utilis\u00e9 Gopuram avec une pr\u00e9cision chirurgicale&#8221;, a soulign\u00e9 la soci\u00e9t\u00e9, ajoutant que les taux d&#8217;infection les plus \u00e9lev\u00e9s ont \u00e9t\u00e9 d\u00e9tect\u00e9s au Br\u00e9sil, en Allemagne, en Italie et en France.<\/p>\n<p>Alors que la cha\u00eene d&#8217;attaque d\u00e9couverte jusqu&#8217;\u00e0 pr\u00e9sent implique l&#8217;utilisation d&#8217;installateurs malveillants pour distribuer un voleur d&#8217;informations (connu sous le nom de ICONIC Stealer), les derni\u00e8res d\u00e9couvertes sugg\u00e8rent que le but ultime de la campagne \u00e9tait peut-\u00eatre d&#8217;infecter des cibles avec la porte d\u00e9rob\u00e9e modulaire \u00e0 part enti\u00e8re.<\/p>\n<p>Cela dit, on ne sait pas dans quelle mesure la campagne a \u00e9t\u00e9 couronn\u00e9e de succ\u00e8s et si elle a conduit au vol r\u00e9el de donn\u00e9es sensibles ou de crypto-monnaie.  Cependant, cela soul\u00e8ve la possibilit\u00e9 qu&#8217;ICONIC Stealer ait \u00e9t\u00e9 utilis\u00e9 comme utilitaire de reconnaissance pour jeter un large filet et identifier des cibles d&#8217;int\u00e9r\u00eat pour une exploitation ult\u00e9rieure.<\/p>\n<p>Le d\u00e9veloppement vient comme BlackBerry <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/03\/initial-implants-and-network-analysis-suggest-the-3cx-supply-chain-operation-goes-back-to-fall-2022\" target=\"_blank\">a d\u00e9voil\u00e9 que<\/a> &#8220;la phase initiale de cette op\u00e9ration s&#8217;est d\u00e9roul\u00e9e quelque part entre la fin de l&#8217;\u00e9t\u00e9 et le d\u00e9but de l&#8217;automne 2022.&#8221;<\/p>\n<p>La majorit\u00e9 des tentatives d&#8217;attaque, selon la soci\u00e9t\u00e9 canadienne, ont \u00e9t\u00e9 enregistr\u00e9es en Australie, aux \u00c9tats-Unis et au Royaume-Uni, les soins de sant\u00e9, la pharmacie, l&#8217;informatique et la finance apparaissant comme les principaux secteurs cibl\u00e9s. <\/p>\n<p>Il est actuellement difficile de savoir comment l&#8217;auteur de la menace a obtenu l&#8217;acc\u00e8s initial au r\u00e9seau 3CX, et si cela a entra\u00een\u00e9 l&#8217;exploitation d&#8217;une vuln\u00e9rabilit\u00e9 connue ou inconnue.  La compromission est suivie sous l&#8217;identifiant <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29059\" target=\"_blank\">CVE-2023-29059<\/a>.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Les preuves recueillies \u00e0 ce jour indiquent que les attaquants ont empoisonn\u00e9 l&#8217;environnement de d\u00e9veloppement de 3CX et livr\u00e9 des versions trojanis\u00e9es de l&#8217;application l\u00e9gitime aux clients en aval de l&#8217;entreprise lors d&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement de type SolarWinds ou Kaseya.<\/p>\n<p>L&#8217;un des composants malveillants responsables de la r\u00e9cup\u00e9ration du voleur d&#8217;informations, une biblioth\u00e8que nomm\u00e9e &#8220;d3dcompiler_47.dll&#8221;, a \u00e9galement \u00e9t\u00e9 rep\u00e9r\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/information-on-attacks-involving-3cx-desktop-app.html\" target=\"_blank\">militarisation<\/a> une faille Windows vieille de 10 ans (<a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2013-3900\" target=\"_blank\">CVE-2013-3900<\/a>) pour incorporer le shellcode crypt\u00e9 sans invalider sa signature \u00e9mise par Microsoft.<\/p>\n<p>Un point \u00e0 noter ici est que la m\u00eame technique a \u00e9t\u00e9 adopt\u00e9e par une campagne de malware ZLoader d\u00e9couverte par la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Check Point Research en janvier 2022.<\/p>\n<p>Plusieurs versions de l&#8217;application de bureau &#8211; 18.12.407 et 18.12.416 pour Windows et 18.11.1213, 18.12.402, 18.12.407 et 18.12.416 pour macOS &#8211; ont \u00e9t\u00e9 affect\u00e9es.  3CX a depuis <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/security-incident-updates\/\" target=\"_blank\">\u00e9pingl\u00e9 l&#8217;attaque<\/a> sur un &#8220;pirate hautement exp\u00e9riment\u00e9 et comp\u00e9tent&#8221;. <\/p>\n<p>CrowdStrike a li\u00e9 l&#8217;incident \u00e0 un groupe d&#8217;\u00c9tats-nations align\u00e9 sur la Cor\u00e9e du Nord qu&#8217;il suit sous le nom de Labyrinth Chollima, un sous-groupe au sein du groupe Lazarus.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/cryptocurrency-companies-targeted-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 avril 2023\ue804Ravie LakshmananCrypto-monnaie \/ Cyber-attaque L&#8217;adversaire derri\u00e8re l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant 3CX a d\u00e9ploy\u00e9 un implant de deuxi\u00e8me \u00e9tape ciblant sp\u00e9cifiquement un petit nombre d&#8217;entreprises de crypto-monnaie. La soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Kaspersky, qui a \u00e9t\u00e9 suivi interne la porte d\u00e9rob\u00e9e polyvalente sous le nom Gopuram depuis 2020, a d\u00e9clar\u00e9 avoir observ\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":672054,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[154037,1933,2953,46619,4168,1966,4158,4165,4161,3242,3244,4157,4159,4171,4170,65,4167,4160,4163,4162,164,4172,4169,83809,196,4166,4164],"class_list":["post-672053","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-3cx","tag-attaque","tag-chaine","tag-ciblees","tag-comment-pirater","tag-cryptomonnaie","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-entreprises","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-securite-informatique","tag-securite-internet","tag-sophistiquee","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/672053","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=672053"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/672053\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/672054"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=672053"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=672053"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=672053"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}