{"id":692866,"date":"2023-04-17T08:40:43","date_gmt":"2023-04-17T10:40:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vice-society-ransomware-utilisant-loutil-stealthy-powershell-pour-lexfiltration-de-donnees\/"},"modified":"2023-04-17T08:40:46","modified_gmt":"2023-04-17T10:40:46","slug":"vice-society-ransomware-utilisant-loutil-stealthy-powershell-pour-lexfiltration-de-donnees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vice-society-ransomware-utilisant-loutil-stealthy-powershell-pour-lexfiltration-de-donnees\/","title":{"rendered":"Vice Society Ransomware utilisant l&#8217;outil Stealthy PowerShell pour l&#8217;exfiltration de donn\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ran\u00e7ongiciel \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des acteurs de la menace associ\u00e9s au gang de ran\u00e7ongiciels Vice Society ont \u00e9t\u00e9 observ\u00e9s en utilisant un outil sur mesure bas\u00e9 sur PowerShell pour voler sous le radar et automatiser le processus d&#8217;exfiltration des donn\u00e9es des r\u00e9seaux compromis.<\/p>\n<p>&#8220;Les acteurs de la menace (TA) utilisant des <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/blog\/living-off-the-land-ransomware-attacks-a-step-by-step-plan-for-playing-defense\" target=\"_blank\">exfiltration de donn\u00e9es<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/lolbas-project.github.io\/\" target=\"_blank\">m\u00e9thodes<\/a> comme [living off the land binaries and scripts] nier la n\u00e9cessit\u00e9 d&#8217;apporter des outils externes qui pourraient \u00eatre signal\u00e9s par des logiciels de s\u00e9curit\u00e9 et\/ou des m\u00e9canismes de d\u00e9tection de s\u00e9curit\u00e9 bas\u00e9s sur l&#8217;homme \u00bb, a d\u00e9clar\u00e9 Ryan Chapman, chercheur \u00e0 l&#8217;unit\u00e9 42 de Palo Alto Networks. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/vice-society-ransomware-powershell\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;Ces m\u00e9thodes peuvent \u00e9galement se cacher dans l&#8217;environnement d&#8217;exploitation g\u00e9n\u00e9ral, fournissant une subversion \u00e0 l&#8217;acteur de la menace.&#8221;<\/p>\n<p>Vice Society, suivi par Microsoft sous le nom de DEV-0832, est un groupe de piratage ax\u00e9 sur l&#8217;extorsion qui est apparu sur la sc\u00e8ne en mai 2021. Il est connu qu&#8217;il s&#8217;appuie sur des binaires de ran\u00e7ongiciels vendus sur le r\u00e9seau criminel pour atteindre ses objectifs.<\/p>\n<p>En d\u00e9cembre 2022, SentinelOne a d\u00e9taill\u00e9 l&#8217;utilisation par le groupe d&#8217;une variante de ransomware, baptis\u00e9e PolyVice, qui impl\u00e9mente un sch\u00e9ma de chiffrement hybride qui combine le chiffrement asym\u00e9trique et sym\u00e9trique pour chiffrer les fichiers en toute s\u00e9curit\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681728043_373_Vice-Society-Ransomware-utilisant-loutil-Stealthy-PowerShell-pour-lexfiltration-de.png\" alt=\"Ran\u00e7ongiciel Vice Society\" border=\"0\" data-original-height=\"556\" data-original-width=\"728\" title=\"Ran\u00e7ongiciel Vice Society\"\/><\/div>\n<p>Le script PowerShell d\u00e9couvert par l&#8217;unit\u00e9 42 (w1.ps1) fonctionne en identifiant les lecteurs mont\u00e9s sur le syst\u00e8me, puis en recherchant de mani\u00e8re r\u00e9cursive dans chacun des r\u00e9pertoires racine pour faciliter l&#8217;exfiltration des donn\u00e9es via HTTP.<\/p>\n<p>L&#8217;outil utilise \u00e9galement des crit\u00e8res d&#8217;exclusion pour filtrer les fichiers syst\u00e8me, les sauvegardes et les dossiers pointant vers les navigateurs Web ainsi que les solutions de s\u00e9curit\u00e9 de Symantec, ESET et Sophos.  La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que la conception globale de l&#8217;outil d\u00e9montre un &#8220;niveau de codage professionnel&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Ma\u00eetrisez l&#8217;art de la collecte de renseignements sur le dark web<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Apprenez l&#8217;art d&#8217;extraire des informations sur les menaces du dark web &#8211; Rejoignez ce webinaire dirig\u00e9 par des experts\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/web-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>La d\u00e9couverte du script d&#8217;exfiltration de donn\u00e9es illustre la menace permanente de double extorsion dans le paysage des ransomwares.  Il rappelle \u00e9galement aux organisations de donner la priorit\u00e9 \u00e0 des protections de s\u00e9curit\u00e9 robustes et de rester vigilantes face \u00e0 l&#8217;\u00e9volution des menaces.<\/p>\n<p>&#8220;Le script d&#8217;exfiltration de donn\u00e9es PowerShell de Vice Society est un outil simple pour l&#8217;exfiltration de donn\u00e9es&#8221;, a d\u00e9clar\u00e9 Chapman.  &#8220;Le multi-traitement et la mise en file d&#8217;attente sont utilis\u00e9s pour s&#8217;assurer que le script ne consomme pas trop de ressources syst\u00e8me.&#8221;<\/p>\n<p>&#8220;Cependant, l&#8217;accent mis par le script sur les fichiers de plus de 10\u00a0Ko avec des extensions de fichier et dans des r\u00e9pertoires qui correspondent \u00e0 sa liste d&#8217;inclusion signifie que le script n&#8217;exfiltrera pas les donn\u00e9es qui ne correspondent pas \u00e0 cette description.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/vice-society-ransomware-using-stealthy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 avril 2023\ue804Ravie LakshmananRan\u00e7ongiciel \/ Cyberattaque Des acteurs de la menace associ\u00e9s au gang de ran\u00e7ongiciels Vice Society ont \u00e9t\u00e9 observ\u00e9s en utilisant un outil sur mesure bas\u00e9 sur PowerShell pour voler sous le radar et automatiser le processus d&#8217;exfiltration des donn\u00e9es des r\u00e9seaux compromis. &#8220;Les acteurs de la menace (TA) utilisant des exfiltration de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":692867,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,1343,4157,4159,4171,4170,91286,4167,5665,4160,4163,4162,185,117776,4392,4172,4169,207,143004,20349,11544,4166,4164],"class_list":["post-692866","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-donnees","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lexfiltration","tag-logiciel-malveillant-de-ransomware","tag-loutil","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-powershell","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-society","tag-stealthy","tag-utilisant","tag-vice","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/692866","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=692866"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/692866\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/692867"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=692866"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=692866"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=692866"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}