{"id":675341,"date":"2023-04-05T22:53:23","date_gmt":"2023-04-06T00:53:23","guid":{"rendered":"https:\/\/teknomers.com\/fr\/stealthy-dbatloader-malware-loader-propage-remcos-rat-et-formbook-en-europe\/"},"modified":"2023-04-05T22:53:27","modified_gmt":"2023-04-06T00:53:27","slug":"stealthy-dbatloader-malware-loader-propage-remcos-rat-et-formbook-en-europe","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/stealthy-dbatloader-malware-loader-propage-remcos-rat-et-formbook-en-europe\/","title":{"rendered":"Stealthy DBatLoader Malware Loader propage Remcos RAT et Formbook en Europe"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Attaque de logiciels malveillants \/ Piratage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle campagne de phishing vise des entit\u00e9s europ\u00e9ennes pour distribuer Remcos RAT et Formbook via un chargeur de logiciels malveillants baptis\u00e9 <strong>DBatLoader<\/strong>.<\/p>\n<p>&#8220;La charge utile des logiciels malveillants est distribu\u00e9e via des sites Web WordPress dot\u00e9s de certificats SSL autoris\u00e9s, ce qui est une tactique courante utilis\u00e9e par les acteurs de la menace pour \u00e9chapper aux moteurs de d\u00e9tection&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Zscaler Meghraj Nandanwar et Satyam Singh. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/dbatloader-actively-distributing-malwares-targeting-european-businesses\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 lundi.<\/p>\n<p>Les conclusions s&#8217;appuient sur une <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/dbatloader-and-remcos-rat-sweep-eastern-europe\/\" target=\"_blank\">rapport pr\u00e9c\u00e9dent<\/a> de SentinelOne le mois dernier qui a d\u00e9taill\u00e9 des e-mails de phishing contenant des pi\u00e8ces jointes malveillantes qui se font passer pour des documents financiers pour activer la cha\u00eene d&#8217;infection.<\/p>\n<p>Certains des formats de fichiers utilis\u00e9s pour distribuer la charge utile DBatLoader concernent l&#8217;utilisation d&#8217;un fichier HTML obscurci multicouche et de pi\u00e8ces jointes OneNote.<\/p>\n<p>Le d\u00e9veloppement ajoute \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/onenote-growing-threat-malware-distribution\" target=\"_blank\">abus croissant<\/a> des fichiers OneNote comme premier vecteur de distribution de logiciels malveillants depuis la fin de l&#8217;ann\u00e9e derni\u00e8re en r\u00e9ponse \u00e0 la d\u00e9cision de Microsoft de bloquer les macros par d\u00e9faut dans les fichiers t\u00e9l\u00e9charg\u00e9s sur Internet.<\/p>\n<p>DBatLoader, \u00e9galement appel\u00e9 ModiLoader et NatsoLoader, est un logiciel malveillant bas\u00e9 sur Delphi capable de fournir des charges utiles de suivi \u00e0 partir de services cloud tels que Google Drive et Microsoft OneDrive, tout en adoptant des techniques de st\u00e9ganographie d&#8217;image pour \u00e9chapper aux moteurs de d\u00e9tection.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680742403_812_Stealthy-DBatLoader-Malware-Loader-propage-Remcos-RAT-et-Formbook-en.png\" alt=\"Logiciel malveillant DBatLoader\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"Logiciel malveillant DBatLoader\"\/><\/div>\n<p>Un aspect notable de l&#8217;attaque est la <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/tenable-techblog\/uac-bypass-by-mocking-trusted-directories-24a96675f6e\" target=\"_blank\">utilisation de<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/daniels-it-blog.blogspot.com\/2020\/07\/uac-bypass-via-dll-hijacking-and-mock.html\" target=\"_blank\">simuler des r\u00e9pertoires de confiance<\/a> tels que &#8220;C:Windows System32&#8221; (notez l&#8217;espace de fin apr\u00e8s Windows) pour contourner le contr\u00f4le de compte d&#8217;utilisateur (<a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1548\/002\/\" target=\"_blank\">UAC<\/a>) et augmenter les privil\u00e8ges.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Une mise en garde ici est que les r\u00e9pertoires ne peuvent pas \u00eatre cr\u00e9\u00e9s directement \u00e0 partir de l&#8217;interface utilisateur de l&#8217;Explorateur Windows, obligeant plut\u00f4t l&#8217;attaquant \u00e0 s&#8217;appuyer sur un script pour accomplir la t\u00e2che et copier dans le dossier une DLL escroc et un ex\u00e9cutable l\u00e9gitime (easinvoker.exe) qui est vuln\u00e9rable au d\u00e9tournement de DLL afin de charger la charge utile DLL.<\/p>\n<p>Cela permet aux attaquants de mener des activit\u00e9s \u00e9lev\u00e9es sans alerter les utilisateurs, notamment en \u00e9tablissant la persistance et en ajoutant le r\u00e9pertoire &#8220;C:Users&#8221; \u00e0 la liste d&#8217;exclusion de Microsoft Defender pour \u00e9viter d&#8217;\u00eatre scann\u00e9.<\/p>\n<p>Pour att\u00e9nuer les risques pos\u00e9s par DBatLoader, il est conseill\u00e9 de surveiller les ex\u00e9cutions de processus qui impliquent des chemins de syst\u00e8me de fichiers avec des espaces de fin et d&#8217;envisager de configurer Windows UAC pour <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/identity-protection\/user-account-control\/how-user-account-control-works#:~:text=Check%20UAC%20slider%20level\" target=\"_blank\">Toujours aviser<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/stealthy-dbatloader-malware-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 mars 2023\ue804Ravie LakshmananAttaque de logiciels malveillants \/ Piratage Une nouvelle campagne de phishing vise des entit\u00e9s europ\u00e9ennes pour distribuer Remcos RAT et Formbook via un chargeur de logiciels malveillants baptis\u00e9 DBatLoader. &#8220;La charge utile des logiciels malveillants est distribu\u00e9e via des sites Web WordPress dot\u00e9s de certificats SSL autoris\u00e9s, ce qui est une tactique [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":675342,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,154817,1654,143914,4157,4159,4171,4170,38953,4167,4174,4160,4163,4162,8916,46743,144389,4172,4169,143004,4166,4164],"class_list":["post-675341","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dbatloader","tag-europe","tag-formbook","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-loader","tag-logiciel-malveillant-de-ransomware","tag-malware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-propage","tag-rat","tag-remcos","tag-securite-informatique","tag-securite-internet","tag-stealthy","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/675341","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=675341"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/675341\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/675342"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=675341"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=675341"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=675341"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}