{"id":686783,"date":"2023-04-13T09:59:52","date_gmt":"2023-04-13T11:59:52","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouveau-base-sur-python-legion-un-outil-de-piratage-emerge-sur-telegram\/"},"modified":"2023-04-13T09:59:52","modified_gmt":"2023-04-13T11:59:52","slug":"nouveau-base-sur-python-legion-un-outil-de-piratage-emerge-sur-telegram","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouveau-base-sur-python-legion-un-outil-de-piratage-emerge-sur-telegram\/","title":{"rendered":"Nouveau bas\u00e9 sur Python &quot;L\u00e9gion&quot; Un outil de piratage \u00e9merge sur Telegram"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEit-5YE7WRU9hskLEOZdR5LQoefBcBzMPMW1F481GqCM2tL21OiTDYhWxVeryti7hNA5v4w7zvIT3rn8XUof48ghC-hOxB7KN2QzZlIWmtaYmSQSgdpAEU6tDJLE8rOyGyP3ptxhdeUD3DaP9OFJkQJqqoQt__vF8_OLKS7VQFy-gMmhtFEFIX7goeI\/s728-e3650\/hacking.png\" alt=\"Outil de piratage\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Outil de piratage\"\/><\/div>\n<p>Un moissonneur d&#8217;informations d&#8217;identification bas\u00e9 sur Python \u00e9mergent et un outil de piratage nomm\u00e9 <b>L\u00e9gion<\/b> est commercialis\u00e9 via Telegram comme un moyen pour les acteurs de la menace de p\u00e9n\u00e9trer dans divers services en ligne pour une exploitation ult\u00e9rieure.<\/p>\n<p>L\u00e9gion, selon <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/legion-an-aws-credential-harvester-and-smtp-hijacker\/\" target=\"_blank\">Laboratoires Cado<\/a>comprend des modules pour \u00e9num\u00e9rer les serveurs SMTP vuln\u00e9rables, mener des attaques d&#8217;ex\u00e9cution de code \u00e0 distance (RCE), exploiter des versions non corrig\u00e9es d&#8217;Apache et forcer brutalement les comptes cPanel et WebHost Manager (WHM).<\/p>\n<p>Le logiciel malveillant est soup\u00e7onn\u00e9 d&#8217;\u00eatre li\u00e9 \u00e0 une autre famille de logiciels malveillants appel\u00e9e AndroxGh0st qui a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.lacework.com\/blog\/androxghost-the-python-malware-exploiting-your-aws-keys\/\" target=\"_blank\">d&#8217;abord document\u00e9<\/a> par le fournisseur de services de s\u00e9curit\u00e9 cloudLacework en d\u00e9cembre 2022.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 SentinelOne, dans une analyse publi\u00e9e \u00e0 la fin du mois dernier, a r\u00e9v\u00e9l\u00e9 qu&#8217;AndroxGh0st fait partie d&#8217;un ensemble d&#8217;outils complet appel\u00e9 AlienFox qui est propos\u00e9 aux acteurs de la menace pour voler les cl\u00e9s API et les secrets des services cloud.<\/p>\n<p>&#8220;Legion semble faire partie d&#8217;une g\u00e9n\u00e9ration \u00e9mergente d&#8217;utilitaires de collecte d&#8217;informations d&#8217;identification\/spam ax\u00e9s sur le cloud&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Matt Muir \u00e0 The Hacker News.  &#8220;Les d\u00e9veloppeurs de ces outils se volent souvent le code de l&#8217;autre, ce qui rend difficile l&#8217;attribution \u00e0 un groupe particulier.&#8221;<\/p>\n<p>En plus d&#8217;utiliser Telegram comme point d&#8217;exfiltration de donn\u00e9es, Legion est con\u00e7u pour exploiter des serveurs Web ex\u00e9cutant des syst\u00e8mes de gestion de contenu (CMS), PHP ou des frameworks bas\u00e9s sur PHP comme Laravel.<\/p>\n<p>&#8220;Il peut r\u00e9cup\u00e9rer les informations d&#8217;identification pour un large \u00e9ventail de services Web, tels que les fournisseurs de messagerie, les fournisseurs de services cloud, les syst\u00e8mes de gestion de serveurs, les bases de donn\u00e9es et les plateformes de paiement comme Stripe et PayPal&#8221;, a d\u00e9clar\u00e9 Cado Labs.<\/p>\n<p>Certains des autres services cibl\u00e9s incluent SendGrid, Twilio, Nexmo, AWS, Mailgun, Plivo, ClickSend, Mandrill, Mailjet, MessageBird, Vonage, Exotel, OneSignal, Clickatell et TokBox.<\/p>\n<p>L&#8217;objectif principal du logiciel malveillant est de permettre aux acteurs de la menace de d\u00e9tourner les services et de militariser l&#8217;infrastructure pour des attaques ult\u00e9rieures, notamment en organisant des campagnes de phishing opportunistes.<\/p>\n<p>L&#8217;objectif principal du logiciel malveillant est de permettre aux acteurs de la menace de d\u00e9tourner les services et de militariser l&#8217;infrastructure pour des attaques ult\u00e9rieures, y compris le montage de spams de masse et de campagnes de phishing opportunistes.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9couvert une cha\u00eene YouTube contenant des didacticiels vid\u00e9o sur l&#8217;utilisation de Legion, sugg\u00e9rant que &#8220;l&#8217;outil est largement distribu\u00e9 et qu&#8217;il s&#8217;agit probablement d&#8217;un logiciel malveillant payant&#8221;.  La cha\u00eene YouTube, qui a \u00e9t\u00e9 cr\u00e9\u00e9e le 15 juin 2021, reste active au moment de la r\u00e9daction.<\/p>\n<p>De plus, Legion r\u00e9cup\u00e8re les informations d&#8217;identification AWS \u00e0 partir de serveurs Web non s\u00e9curis\u00e9s ou mal configur\u00e9s et envoie des spams SMS aux utilisateurs de r\u00e9seaux mobiles am\u00e9ricains tels que AT&#038;T, Sprint, T-Mobile, Verizon et Virgin.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Ma\u00eetrisez l&#8217;art de la collecte de renseignements sur le dark web<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Apprenez l&#8217;art d&#8217;extraire des informations sur les menaces du dark web &#8211; Rejoignez ce webinaire dirig\u00e9 par des experts\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/web-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Pour ce faire, le logiciel malveillant r\u00e9cup\u00e8re l&#8217;indicatif r\u00e9gional d&#8217;un \u00c9tat am\u00e9ricain choisi par l&#8217;utilisateur sur le site Web www.randomphonenumbers.com&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Matt Muir.  &#8220;Une fonction rudimentaire de g\u00e9n\u00e9ration de num\u00e9ros est ensuite utilis\u00e9e pour constituer une liste de num\u00e9ros de t\u00e9l\u00e9phone \u00e0 cibler.&#8221;<\/p>\n<p>En outre, Legion peut r\u00e9cup\u00e9rer les informations d&#8217;identification AWS \u00e0 partir de serveurs Web non s\u00e9curis\u00e9s ou mal configur\u00e9s et envoyer des spams SMS aux utilisateurs de r\u00e9seaux mobiles am\u00e9ricains tels que AT&#038;T, Sprint, T-Mobile, Verizon et Virgin en exploitant les informations d&#8217;identification SMTP vol\u00e9es.<\/p>\n<p>&#8220;Pour ce faire, le logiciel malveillant r\u00e9cup\u00e8re l&#8217;indicatif r\u00e9gional d&#8217;un \u00c9tat am\u00e9ricain choisi par l&#8217;utilisateur sur le site Web www.randomphonenumbers[.]com&#8221;, a d\u00e9clar\u00e9 Muir. &#8220;Une fonction rudimentaire de g\u00e9n\u00e9ration de num\u00e9ros est ensuite utilis\u00e9e pour cr\u00e9er une liste de num\u00e9ros de t\u00e9l\u00e9phone \u00e0 cibler.&#8221;<\/p>\n<p>Un autre aspect notable de Legion est sa capacit\u00e9 \u00e0 exploiter les vuln\u00e9rabilit\u00e9s PHP bien connues pour enregistrer un shell Web pour un acc\u00e8s \u00e0 distance persistant ou ex\u00e9cuter du code malveillant.<\/p>\n<p>Les origines de l&#8217;acteur de la menace derri\u00e8re l&#8217;outil, qui s&#8217;appelle &#8220;forzatools&#8221; sur Telegram, restent inconnues, bien que la pr\u00e9sence de commentaires en indon\u00e9sien dans le code source indique que le d\u00e9veloppeur peut \u00eatre indon\u00e9sien ou bas\u00e9 dans le pays.<\/p>\n<p>&#8220;\u00c9tant donn\u00e9 que ce logiciel malveillant repose fortement sur des erreurs de configuration dans les technologies et les cadres de serveur Web tels que Laravel, il est recommand\u00e9 aux utilisateurs de ces technologies de revoir leurs processus de s\u00e9curit\u00e9 existants et de s&#8217;assurer que les secrets sont stock\u00e9s de mani\u00e8re appropri\u00e9e&#8221;, a d\u00e9clar\u00e9 Muir.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/new-python-based-legion-hacking-tool.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un moissonneur d&#8217;informations d&#8217;identification bas\u00e9 sur Python \u00e9mergent et un outil de piratage nomm\u00e9 L\u00e9gion est commercialis\u00e9 via Telegram comme un moyen pour les acteurs de la menace de p\u00e9n\u00e9trer dans divers services en ligne pour une exploitation ult\u00e9rieure. L\u00e9gion, selon Laboratoires Cadocomprend des modules pour \u00e9num\u00e9rer les serveurs SMTP vuln\u00e9rables, mener des attaques d&#8217;ex\u00e9cution [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3283,4168,4158,4165,4161,5677,4157,4159,4171,4170,4167,4160,680,4163,4162,5527,5666,39385,156348,4172,4169,60,10787,4166,4164],"class_list":["post-686783","post","type-post","status-publish","format-standard","hentry","category-technologie","tag-base","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-emerge","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-outil","tag-piratage","tag-python","tag-quotlegionquot","tag-securite-informatique","tag-securite-internet","tag-sur","tag-telegram","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/686783","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=686783"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/686783\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=686783"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=686783"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=686783"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}