{"id":679156,"date":"2023-04-08T07:04:49","date_gmt":"2023-04-08T09:04:49","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-bases-en-iran-surpris-en-train-deffectuer-des-attaques-destructrices-sous-le-couvert-dun-ransomware\/"},"modified":"2023-04-08T07:04:52","modified_gmt":"2023-04-08T09:04:52","slug":"des-pirates-informatiques-bases-en-iran-surpris-en-train-deffectuer-des-attaques-destructrices-sous-le-couvert-dun-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-bases-en-iran-surpris-en-train-deffectuer-des-attaques-destructrices-sous-le-couvert-dun-ransomware\/","title":{"rendered":"Des pirates informatiques bas\u00e9s en Iran surpris en train d&#8217;effectuer des attaques destructrices sous le couvert d&#8217;un ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberguerre \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe d&#8217;\u00c9tats-nations iranien connu sous le nom de <strong>Eau boueuse<\/strong> a \u00e9t\u00e9 observ\u00e9 en train d&#8217;effectuer des attaques destructrices sur des environnements hybrides sous le couvert d&#8217;une op\u00e9ration de ransomware.<\/p>\n<p>C&#8217;est selon les nouvelles d\u00e9couvertes de l&#8217;\u00e9quipe Microsoft Threat Intelligence, qui a d\u00e9couvert l&#8217;acteur de la menace ciblant \u00e0 la fois les infrastructures sur site et dans le cloud en partenariat avec un autre cluster d&#8217;activit\u00e9s \u00e9mergentes surnomm\u00e9 <strong>DEV-1084<\/strong>.<\/p>\n<p>&#8220;Alors que les acteurs de la menace ont tent\u00e9 de faire passer l&#8217;activit\u00e9 pour une campagne de ransomware standard, les actions irr\u00e9cup\u00e9rables montrent que la destruction et la perturbation \u00e9taient les objectifs ultimes de l&#8217;op\u00e9ration&#8221;, a d\u00e9clar\u00e9 le g\u00e9ant de la technologie. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/04\/07\/mercury-and-dev-1084-destructive-attack-on-hybrid-environment\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> Vendredi.<\/p>\n<p>MuddyWater est le nom attribu\u00e9 \u00e0 un acteur bas\u00e9 en Iran que le gouvernement am\u00e9ricain a publiquement li\u00e9 au minist\u00e8re du renseignement et de la s\u00e9curit\u00e9 (MOIS) du pays.  Il est connu pour \u00eatre actif depuis au moins 2017.<\/p>\n<p>Il est \u00e9galement suivi par la communaut\u00e9 de la cybers\u00e9curit\u00e9 sous divers noms, notamment Boggy Serpens, Cobalt Ulster, Earth Vetala, ITG17, Mercury, Seedworm, Static Kitten, TEMP.Zagros et Yellow Nix.<\/p>\n<p>Les attaques mont\u00e9es par le groupe ont principalement cibl\u00e9 les pays du Moyen-Orient, les intrusions observ\u00e9es au cours de l&#8217;ann\u00e9e \u00e9coul\u00e9e tirant parti de la faille Log4Shell pour violer les entit\u00e9s isra\u00e9liennes.<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes de Microsoft r\u00e9v\u00e8lent que l&#8217;acteur de la menace a probablement travaill\u00e9 avec DEV-1084 pour r\u00e9ussir l&#8217;attaque, ce dernier ayant men\u00e9 les actions destructrices apr\u00e8s que MuddyWater ait r\u00e9ussi \u00e0 s&#8217;implanter dans l&#8217;environnement cible.<\/p>\n<p>&#8220;Mercury a probablement exploit\u00e9 des vuln\u00e9rabilit\u00e9s connues dans des applications non corrig\u00e9es pour un acc\u00e8s initial avant de transf\u00e9rer l&#8217;acc\u00e8s \u00e0 DEV-1084 pour effectuer une reconnaissance et une d\u00e9couverte approfondies, \u00e9tablir une persistance et se d\u00e9placer lat\u00e9ralement sur tout le r\u00e9seau, attendant souvent des semaines et parfois des mois avant de passer \u00e0 l&#8217;\u00e9tape suivante, &#8221; a d\u00e9clar\u00e9 Microsoft.<\/p>\n<p>Dans l&#8217;activit\u00e9 d\u00e9tect\u00e9e par Redmond, DEV-1084 a ensuite abus\u00e9 d&#8217;informations d&#8217;identification compromises hautement privil\u00e9gi\u00e9es pour effectuer le chiffrement des appareils sur site et la suppression \u00e0 grande \u00e9chelle des ressources cloud, y compris les batteries de serveurs, les machines virtuelles, les comptes de stockage et les r\u00e9seaux virtuels.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680944688_426_Des-pirates-informatiques-bases-en-Iran-surpris-en-train-deffectuer.png\" alt=\"\" border=\"0\" data-original-height=\"426\" data-original-width=\"728\"\/><\/div>\n<p>En outre, les acteurs de la menace ont obtenu un acc\u00e8s complet aux bo\u00eetes de r\u00e9ception des e-mails via Exchange Web Services, l&#8217;utilisant pour effectuer \u00ab des milliers d&#8217;activit\u00e9s de recherche \u00bb et usurper l&#8217;identit\u00e9 d&#8217;un employ\u00e9 de haut rang anonyme pour envoyer des messages \u00e0 des destinataires internes et externes.<\/p>\n<p>On estime que toutes ces actions se sont d\u00e9roul\u00e9es sur une p\u00e9riode d&#8217;environ trois heures commen\u00e7ant \u00e0 00h38 (lorsque l&#8217;attaquant s&#8217;est connect\u00e9 \u00e0 l&#8217;environnement Microsoft Azure via des informations d&#8217;identification compromises) et se terminant \u00e0 3h21 (lorsque l&#8217;attaquant a envoy\u00e9 des e-mails \u00e0 d&#8217;autres parties apr\u00e8s l&#8217;interruption r\u00e9ussie du cloud).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680944689_371_Des-pirates-informatiques-bases-en-Iran-surpris-en-train-deffectuer.png\" alt=\"\" border=\"0\" data-original-height=\"219\" data-original-width=\"728\"\/><\/div>\n<p>Il convient de noter ici que DEV-1084 fait r\u00e9f\u00e9rence au <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/02\/darkbit-ransomware-targets-israel\" target=\"_blank\">m\u00eame acteur mena\u00e7ant<\/a> ce <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/15\/uncovering-the-dark-side-of-darkbit-ransomware\/\" target=\"_blank\">assum\u00e9<\/a> le personnage &#8220;DarkBit&#8221; dans le cadre d&#8217;une attaque de ransomware et d&#8217;extorsion visant le Technion, une universit\u00e9 de recherche de premier plan en Isra\u00ebl, en f\u00e9vrier.  La Direction nationale de la cybers\u00e9curit\u00e9 d&#8217;Isra\u00ebl, le mois dernier, <a rel=\"nofollow noopener\" href=\"https:\/\/www.gov.il\/en\/departments\/news\/_muddywater\" target=\"_blank\">attribu\u00e9<\/a> l&#8217;attaque de MuddyWater.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>&#8220;DEV-1084 [&#8230;] s&#8217;est pr\u00e9sent\u00e9 comme un acteur criminel int\u00e9ress\u00e9 par l&#8217;extorsion, probablement comme une tentative d&#8217;obscurcir le lien de l&#8217;Iran et la motivation strat\u00e9gique de l&#8217;attaque \u00bb, a ajout\u00e9 Microsoft.<\/p>\n<p>Les liens entre Mercury et DEV-1084 proviennent de l&#8217;infrastructure, de l&#8217;adresse IP et des chevauchements d&#8217;outils, ces derniers \u00e9tant observ\u00e9s \u00e0 l&#8217;aide d&#8217;un utilitaire de tunnellisation inverse appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/sysdream\/ligolo\" target=\"_blank\">Ligolo<\/a>un artefact incontournable de MuddyWater.<\/p>\n<p>Cela dit, il n&#8217;y a pas suffisamment de preuves pour d\u00e9terminer si le DEV-1084 fonctionne ind\u00e9pendamment de MuddyWater et collabore avec d&#8217;autres acteurs iraniens, ou s&#8217;il s&#8217;agit d&#8217;une sous-\u00e9quipe qui n&#8217;est convoqu\u00e9e que lorsqu&#8217;il est n\u00e9cessaire de mener une attaque destructrice.<\/p>\n<p>Cisco Talos, au d\u00e9but de l&#8217;ann\u00e9e derni\u00e8re, a d\u00e9crit MuddyWater comme un &#8220;conglom\u00e9rat&#8221; comprenant plusieurs clusters plus petits plut\u00f4t qu&#8217;un seul groupe coh\u00e9rent.  L&#8217;\u00e9mergence de DEV-1084 sugg\u00e8re un clin d&#8217;\u0153il dans cette direction.<\/p>\n<p>&#8220;Bien que ces \u00e9quipes semblent fonctionner de mani\u00e8re ind\u00e9pendante, elles sont toutes motiv\u00e9es par les m\u00eames facteurs qui s&#8217;alignent sur les objectifs de s\u00e9curit\u00e9 nationale iraniens, notamment l&#8217;espionnage, le vol intellectuel et les op\u00e9rations destructrices ou perturbatrices bas\u00e9es sur les victimes qu&#8217;elles ciblent&#8221;, a not\u00e9 Talos en mars 2022.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/iran-based-hackers-caught-carrying-out.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 avril 2023\ue804Ravie LakshmananCyberguerre \/ Cybermenace Le groupe d&#8217;\u00c9tats-nations iranien connu sous le nom de Eau boueuse a \u00e9t\u00e9 observ\u00e9 en train d&#8217;effectuer des attaques destructrices sur des environnements hybrides sous le couvert d&#8217;une op\u00e9ration de ransomware. C&#8217;est selon les nouvelles d\u00e9couvertes de l&#8217;\u00e9quipe Microsoft Threat Intelligence, qui a d\u00e9couvert l&#8217;acteur de la menace ciblant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":679157,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,31763,4168,23787,4158,4165,4161,54675,133,5032,74,8154,15577,4157,4159,4171,4170,4167,4160,4163,4162,4394,4392,4172,4169,367,3081,9171,4166,4164],"class_list":["post-679156","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-bases","tag-comment-pirater","tag-couvert","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-deffectuer","tag-des","tag-destructrices","tag-dun","tag-informatiques","tag-iran","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-sous","tag-surpris","tag-train","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/679156","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=679156"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/679156\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/679157"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=679156"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=679156"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=679156"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}