{"id":684603,"date":"2023-04-12T03:22:44","date_gmt":"2023-04-12T05:22:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-sous-groupe-lazarus-labyrinth-chollima-decouvert-comme-cerveau-dans-lattaque-de-la-chaine-dapprovisionnement-3cx\/"},"modified":"2023-04-12T03:22:47","modified_gmt":"2023-04-12T05:22:47","slug":"le-sous-groupe-lazarus-labyrinth-chollima-decouvert-comme-cerveau-dans-lattaque-de-la-chaine-dapprovisionnement-3cx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-sous-groupe-lazarus-labyrinth-chollima-decouvert-comme-cerveau-dans-lattaque-de-la-chaine-dapprovisionnement-3cx\/","title":{"rendered":"Le sous-groupe Lazarus Labyrinth Chollima d\u00e9couvert comme cerveau dans l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement 3CX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 logicielle \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le fournisseur de services de communication d&#8217;entreprise 3CX a confirm\u00e9 que l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant son application de bureau pour Windows et macOS \u00e9tait l&#8217;\u0153uvre d&#8217;un acteur mena\u00e7ant avec un lien nord-cor\u00e9en.<\/p>\n<p>Les conclusions sont le r\u00e9sultat d&#8217;une \u00e9valuation interm\u00e9diaire men\u00e9e par Mandiant, propri\u00e9t\u00e9 de Google, dont les services ont \u00e9t\u00e9 enr\u00f4l\u00e9s apr\u00e8s que l&#8217;intrusion a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e \u00e0 la fin du mois dernier.  L&#8217;unit\u00e9 de renseignement sur les menaces et de r\u00e9ponse aux incidents suit l&#8217;activit\u00e9 sous son surnom non cat\u00e9goris\u00e9 <strong>UNC4736<\/strong>.<\/p>\n<p>Il convient de noter que la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 CrowdStrike a attribu\u00e9 l&#8217;attaque \u00e0 un sous-groupe de Lazarus surnomm\u00e9 Labyrinth Chollima, citant des chevauchements tactiques.<\/p>\n<p>La cha\u00eene d&#8217;attaque, bas\u00e9e sur des analyses de plusieurs fournisseurs de s\u00e9curit\u00e9, impliquait l&#8217;utilisation de techniques de chargement lat\u00e9ral de DLL pour charger un voleur d&#8217;informations appel\u00e9 ICONIC Stealer, suivie d&#8217;une deuxi\u00e8me \u00e9tape appel\u00e9e Gopuram dans des attaques s\u00e9lectives visant les soci\u00e9t\u00e9s de cryptographie.<\/p>\n<p>L&#8217;enqu\u00eate m\u00e9dico-l\u00e9gale de Mandiant a maintenant r\u00e9v\u00e9l\u00e9 que les acteurs de la menace ont infect\u00e9 les syst\u00e8mes 3CX avec un malware nomm\u00e9 TAXHAUL qui est con\u00e7u pour d\u00e9chiffrer et charger un shellcode contenant un &#8220;t\u00e9l\u00e9chargeur complexe&#8221; \u00e9tiquet\u00e9 COLDCAT.<\/p>\n<p>&#8220;Sous Windows, l&#8217;attaquant a utilis\u00e9 le chargement lat\u00e9ral de DLL pour obtenir la persistance du malware TAXHAUL,&#8221; 3CX <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/mandiant-initial-results\/\" target=\"_blank\">a dit<\/a>.  &#8220;Le m\u00e9canisme de persistance garantit \u00e9galement que le logiciel malveillant de l&#8217;attaquant est charg\u00e9 au d\u00e9marrage du syst\u00e8me, ce qui permet \u00e0 l&#8217;attaquant de conserver un acc\u00e8s \u00e0 distance au syst\u00e8me infect\u00e9 via Internet.&#8221;<\/p>\n<p>La soci\u00e9t\u00e9 a en outre d\u00e9clar\u00e9 que la DLL malveillante (wlbsctrl.dll) \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/securycore\/Ikeext-Privesc\" target=\"_blank\">charg\u00e9<\/a> par les modules de cl\u00e9 Windows IKE et AuthIP IPsec (<a rel=\"nofollow noopener\" href=\"https:\/\/infosecwriteups.com\/ikeext-dll-hijacking-3aefe4dde7f5\" target=\"_blank\">IKEEXT<\/a>) service via <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Svchost.exe\" target=\"_blank\">svchost.exe<\/a>un processus syst\u00e8me l\u00e9gitime.<\/p>\n<p>Les syst\u00e8mes macOS cibl\u00e9s dans l&#8217;attaque auraient fait l&#8217;objet d&#8217;une porte d\u00e9rob\u00e9e \u00e0 l&#8217;aide d&#8217;une autre souche de malware appel\u00e9e SIMPLESEA, un malware bas\u00e9 sur C qui communique via HTTP pour ex\u00e9cuter des commandes shell, transf\u00e9rer des fichiers et mettre \u00e0 jour des configurations.<\/p>\n<p>Il a \u00e9t\u00e9 observ\u00e9 que les souches de logiciels malveillants d\u00e9tect\u00e9es dans l&#8217;environnement 3CX contactent au moins quatre serveurs de commande et de contr\u00f4le (C2) : azureonlinecloud[.]com, akamaicontainer[.]com, journalide[.]org et msboxonline[.]com.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Nick Galea, PDG de 3CX, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/security-incident-update-april-4-2023.120075\/\" target=\"_blank\">message de forum<\/a> la semaine derni\u00e8re, a d\u00e9clar\u00e9 que la soci\u00e9t\u00e9 n&#8217;\u00e9tait au courant que d&#8217;une &#8221; poign\u00e9e de cas &#8221; o\u00f9 le logiciel malveillant a \u00e9t\u00e9 effectivement activ\u00e9 et qu&#8217;elle s&#8217;effor\u00e7ait de &#8221; renforcer nos politiques, nos pratiques et notre technologie pour nous prot\u00e9ger contre de futures attaques &#8220;.  Un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/releases\/v18u7-desktop-app-electron\/\" target=\"_blank\">mis \u00e0 jour<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/releases\/v18u7a-security-update\/\" target=\"_blank\">application<\/a> a depuis \u00e9t\u00e9 mis \u00e0 la disposition des clients.<\/p>\n<p>Il n&#8217;est actuellement pas d\u00e9termin\u00e9 comment les acteurs de la menace ont r\u00e9ussi \u00e0 s&#8217;introduire dans le r\u00e9seau de 3CX, et si cela a entra\u00een\u00e9 la militarisation d&#8217;une vuln\u00e9rabilit\u00e9 connue ou inconnue.  La compromission de la cha\u00eene d&#8217;approvisionnement est suivie sous l&#8217;identifiant <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29059\" target=\"_blank\">CVE-2023-29059<\/a> (Note CVSS : 7,8).<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/lazarus-sub-group-labyrinth-chollima.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 logicielle \/ Cyberattaque Le fournisseur de services de communication d&#8217;entreprise 3CX a confirm\u00e9 que l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant son application de bureau pour Windows et macOS \u00e9tait l&#8217;\u0153uvre d&#8217;un acteur mena\u00e7ant avec un lien nord-cor\u00e9en. Les conclusions sont le r\u00e9sultat d&#8217;une \u00e9valuation interm\u00e9diaire men\u00e9e par Mandiant, propri\u00e9t\u00e9 de Google, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":684604,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[154037,14783,2953,156107,1756,4168,4158,4165,4161,429,3242,5671,4157,4159,4171,4170,156106,1505,50570,4167,4160,4163,4162,4172,4169,156105,4166,4164],"class_list":["post-684603","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-3cx","tag-cerveau","tag-chaine","tag-chollima","tag-comme","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dapprovisionnement","tag-decouvert","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-labyrinth","tag-lattaque","tag-lazarus","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-sousgroupe","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/684603","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=684603"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/684603\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/684604"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=684603"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=684603"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=684603"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}