{"id":686578,"date":"2023-04-13T07:26:47","date_gmt":"2023-04-13T09:26:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lazarus-hacker-group-fait-evoluer-les-tactiques-les-outils-et-les-cibles-dans-la-campagne-deathnote\/"},"modified":"2023-04-13T07:26:50","modified_gmt":"2023-04-13T09:26:50","slug":"lazarus-hacker-group-fait-evoluer-les-tactiques-les-outils-et-les-cibles-dans-la-campagne-deathnote","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lazarus-hacker-group-fait-evoluer-les-tactiques-les-outils-et-les-cibles-dans-la-campagne-deathnote\/","title":{"rendered":"Lazarus Hacker Group fait \u00e9voluer les tactiques, les outils et les cibles dans la campagne DeathNote"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur mena\u00e7ant nord-cor\u00e9en connu sous le nom de groupe Lazarus a \u00e9t\u00e9 observ\u00e9 en train de changer d&#8217;orientation et de faire \u00e9voluer rapidement ses outils et ses tactiques dans le cadre d&#8217;une activit\u00e9 de longue date appel\u00e9e <strong>Menace de mort<\/strong>.<\/p>\n<p>Alors que l&#8217;adversaire de l&#8217;\u00c9tat-nation est connu pour ses attaques persistantes contre le secteur de la crypto-monnaie, il a \u00e9galement cibl\u00e9 les secteurs de l&#8217;automobile, de l&#8217;universit\u00e9 et de la d\u00e9fense en Europe de l&#8217;Est et dans d&#8217;autres parties du monde, dans ce qui est per\u00e7u comme un pivot &#8220;significatif&#8221;. <\/p>\n<p>&#8220;\u00c0 ce stade, l&#8217;acteur a remplac\u00e9 tous les documents leurres par des descriptions de poste li\u00e9es aux sous-traitants de la d\u00e9fense et aux services diplomatiques&#8221;, a d\u00e9clar\u00e9 le chercheur de Kaspersky, Seongsu Park. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/the-lazarus-group-deathnote-campaign\/109490\/\" target=\"_blank\">a dit<\/a> dans une analyse publi\u00e9e mercredi.<\/p>\n<p>L&#8217;\u00e9cart de ciblage, ainsi que l&#8217;utilisation de vecteurs d&#8217;infection mis \u00e0 jour, se seraient produits en avril 2020. Il convient de noter que le cluster DeathNote est \u00e9galement suivi sous les surnoms Operation Dream Job ou NukeSped.  Mandiant, propri\u00e9t\u00e9 de Google, a \u00e9galement li\u00e9 un sous-ensemble de l&#8217;activit\u00e9 \u00e0 un groupe qu&#8217;il appelle UNC2970.<\/p>\n<p>Les attaques de phishing dirig\u00e9es contre les entreprises de cryptographie impliquent g\u00e9n\u00e9ralement l&#8217;utilisation de leurres sur le th\u00e8me de l&#8217;extraction de bitcoins dans les messages \u00e9lectroniques pour inciter les cibles potentielles \u00e0 ouvrir des documents contenant des macros afin de supprimer la porte d\u00e9rob\u00e9e Manuscrypt (alias NukeSped) sur la machine compromise.<\/p>\n<p>Le ciblage des secteurs automobile et universitaire est li\u00e9 aux attaques plus larges du groupe Lazarus contre l&#8217;industrie de la d\u00e9fense, comme document\u00e9 par la soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 en octobre 2021, conduisant au d\u00e9ploiement des implants BLINDINGCAN (alias AIRDRY ou ZetaNile) et COPPERHEDGE.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681378006_742_Lazarus-Hacker-Group-fait-evoluer-les-tactiques-les-outils-et.png\" alt=\"Campagne DeathNote\" border=\"0\" data-original-height=\"368\" data-original-width=\"728\" title=\"Campagne DeathNote\"\/><\/div>\n<p>Dans une cha\u00eene d&#8217;attaque alternative, l&#8217;auteur de la menace a utilis\u00e9 une version cheval de Troie d&#8217;une application de lecteur PDF l\u00e9gitime appel\u00e9e SumatraPDF Reader pour lancer sa routine malveillante.  L&#8217;utilisation par le groupe Lazarus d&#8217;applications de lecture de PDF malveillantes a d\u00e9j\u00e0 \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e par Microsoft.<\/p>\n<p>Les cibles de ces attaques comprenaient un fournisseur de solutions de surveillance des actifs informatiques bas\u00e9 en Lettonie et un groupe de r\u00e9flexion situ\u00e9 en Cor\u00e9e du Sud, ce dernier impliquant l&#8217;abus de logiciels de s\u00e9curit\u00e9 l\u00e9gitimes largement utilis\u00e9s dans le pays pour ex\u00e9cuter les charges utiles.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Les attaques jumelles &#8220;indiquent que Lazarus construit des capacit\u00e9s d&#8217;attaque de la cha\u00eene d&#8217;approvisionnement&#8221;, a not\u00e9 Kaspersky \u00e0 l&#8217;\u00e9poque.  L&#8217;\u00e9quipe adverse a depuis \u00e9t\u00e9 bl\u00e2m\u00e9e pour l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement visant le fournisseur de services VoIP d&#8217;entreprise 3CX qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e le mois dernier.<\/p>\n<p>Kaspersky a d\u00e9clar\u00e9 avoir d\u00e9couvert une autre attaque en mars 2022 qui ciblait plusieurs victimes en Cor\u00e9e du Sud en exploitant le m\u00eame logiciel de s\u00e9curit\u00e9 pour fournir un logiciel malveillant de t\u00e9l\u00e9chargement capable de fournir une porte d\u00e9rob\u00e9e ainsi qu&#8217;un voleur d&#8217;informations pour r\u00e9colter les donn\u00e9es de frappe et de presse-papiers.<\/p>\n<p>&#8220;La porte d\u00e9rob\u00e9e nouvellement implant\u00e9e est capable d&#8217;ex\u00e9cuter une charge utile r\u00e9cup\u00e9r\u00e9e avec une communication par canal nomm\u00e9&#8221;, a d\u00e9clar\u00e9 Park, ajoutant qu&#8217;elle est \u00e9galement &#8220;responsable de la collecte et de la communication des informations sur la victime&#8221;.<\/p>\n<p>\u00c0 peu pr\u00e8s au m\u00eame moment, la m\u00eame porte d\u00e9rob\u00e9e aurait \u00e9t\u00e9 utilis\u00e9e pour violer un entrepreneur de la d\u00e9fense en Am\u00e9rique latine en utilisant des techniques de chargement lat\u00e9ral de DLL lors de l&#8217;ouverture d&#8217;un fichier PDF sp\u00e9cialement con\u00e7u \u00e0 l&#8217;aide d&#8217;un lecteur PDF trojanis\u00e9.<\/p>\n<p>Le groupe Lazarus a \u00e9galement \u00e9t\u00e9 li\u00e9 \u00e0 une violation r\u00e9ussie d&#8217;un autre entrepreneur de la d\u00e9fense en Afrique en juillet dernier, dans laquelle une &#8220;application PDF suspecte&#8221; a \u00e9t\u00e9 envoy\u00e9e sur Skype pour finalement abandonner une variante d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e ThreatNeedle et un autre implant connu sous le nom de ForestTiger pour exfiltrer des donn\u00e9es. .<\/p>\n<p>&#8220;Le groupe Lazarus est un acteur de la menace notoire et hautement qualifi\u00e9&#8221;, a d\u00e9clar\u00e9 Park.  &#8220;Alors que le groupe Lazarus continue d&#8217;affiner ses approches, il est crucial pour les organisations de rester vigilantes et de prendre des mesures proactives pour se d\u00e9fendre contre ses activit\u00e9s malveillantes.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/lazarus-hacker-group-evolves-tactics.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 avril 2023\ue804Ravie LakshmananCyberattaque \/ Cybermenace L&#8217;acteur mena\u00e7ant nord-cor\u00e9en connu sous le nom de groupe Lazarus a \u00e9t\u00e9 observ\u00e9 en train de changer d&#8217;orientation et de faire \u00e9voluer rapidement ses outils et ses tactiques dans le cadre d&#8217;une activit\u00e9 de longue date appel\u00e9e Menace de mort. Alors que l&#8217;adversaire de l&#8217;\u00c9tat-nation est connu pour ses [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":686579,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[2930,9589,4168,4158,4165,4161,429,156329,56908,369,4555,23179,4157,4159,4171,4170,50570,65,4167,4160,4163,4162,24879,4172,4169,11977,4166,4164],"class_list":["post-686578","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-campagne","tag-cibles","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-deathnote","tag-evoluer","tag-fait","tag-group","tag-hacker","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lazarus","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-outils","tag-securite-informatique","tag-securite-internet","tag-tactiques","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/686578","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=686578"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/686578\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/686579"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=686578"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=686578"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=686578"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}