{"id":693070,"date":"2023-04-17T11:13:48","date_gmt":"2023-04-17T13:13:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/google-decouvre-lutilisation-par-apt41-de-loutil-open-source-gc2-pour-cibler-les-medias-et-les-sites-demploi\/"},"modified":"2023-04-17T11:13:51","modified_gmt":"2023-04-17T13:13:51","slug":"google-decouvre-lutilisation-par-apt41-de-loutil-open-source-gc2-pour-cibler-les-medias-et-les-sites-demploi","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/google-decouvre-lutilisation-par-apt41-de-loutil-open-source-gc2-pour-cibler-les-medias-et-les-sites-demploi\/","title":{"rendered":"Google d\u00e9couvre l&#8217;utilisation par APT41 de l&#8217;outil Open Source GC2 pour cibler les m\u00e9dias et les sites d&#8217;emploi"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace \/ S\u00e9curit\u00e9 cloud<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un groupe d&#8217;\u00c9tats-nations chinois a cibl\u00e9 une organisation m\u00e9diatique ta\u00efwanaise anonyme pour fournir un outil d&#8217;\u00e9quipe rouge open source connu sous le nom de Google Command and Control (<a rel=\"nofollow noopener\" href=\"https:\/\/www.kitploit.com\/2021\/10\/gc2-command-and-control-application.html\" target=\"_blank\">GC2<\/a>) au milieu d&#8217;un abus g\u00e9n\u00e9ralis\u00e9 de l&#8217;infrastructure de Google \u00e0 des fins malveillantes.<\/p>\n<p>Le groupe d&#8217;analyse des menaces (TAG) du g\u00e9ant de la technologie a attribu\u00e9 la campagne \u00e0 un acteur mena\u00e7ant qu&#8217;il suit sous le surnom g\u00e9ologique et g\u00e9ographique. <strong>POISSE<\/strong>\u00e9galement connu sous les noms APT41, Baryum, Bronze Atlas, Wicked Panda et Winnti.<\/p>\n<p>Le point de d\u00e9part de l&#8217;attaque est un e-mail de phishing contenant des liens vers un fichier prot\u00e9g\u00e9 par mot de passe h\u00e9berg\u00e9 sur Google Drive, qui, \u00e0 son tour, int\u00e8gre l&#8217;outil GC2 pour lire les commandes de Google Sheets et exfiltrer les donn\u00e9es \u00e0 l&#8217;aide du service de stockage en nuage.<\/p>\n<p>&#8220;Apr\u00e8s installation sur la machine victime, le malware interroge Google Sheets pour obtenir les commandes de l&#8217;attaquant&#8221;, indique la division cloud de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/security\/gcat\" target=\"_blank\">a dit<\/a> dans son sixi\u00e8me rapport Threat Horizons.  &#8220;En plus de l&#8217;exfiltration via Drive, GC2 permet \u00e0 l&#8217;attaquant de t\u00e9l\u00e9charger des fichiers suppl\u00e9mentaires de Drive sur le syst\u00e8me victime.&#8221;<\/p>\n<p>Google a d\u00e9clar\u00e9 que l&#8217;acteur de la menace avait pr\u00e9c\u00e9demment utilis\u00e9 le m\u00eame logiciel malveillant en juillet 2022 pour cibler un site Web italien de recherche d&#8217;emploi.<\/p>\n<p>Cette \u00e9volution est remarquable pour deux raisons\u00a0: premi\u00e8rement, elle sugg\u00e8re que les groupes de menaces chinois s&#8217;appuient de plus en plus sur des outils accessibles au public tels que Cobalt Strike et GC2 pour confondre les efforts d&#8217;attribution.<\/p>\n<p>Deuxi\u00e8mement, cela souligne \u00e9galement l&#8217;adoption croissante de logiciels malveillants et d&#8217;outils \u00e9crits dans le langage de programmation Go, en raison de sa compatibilit\u00e9 multiplateforme et de sa nature modulaire.<\/p>\n<p>Google a en outre averti que la &#8220;valeur ind\u00e9niable des services cloud&#8221; en a fait une cible lucrative pour les cybercriminels et les acteurs soutenus par le gouvernement, &#8220;soit en tant qu&#8217;h\u00e9bergeurs de logiciels malveillants, soit en fournissant l&#8217;infrastructure de commande et de contr\u00f4le (C2)&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Ma\u00eetrisez l&#8217;art de la collecte de renseignements sur le dark web<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Apprenez l&#8217;art d&#8217;extraire des informations sur les menaces du dark web &#8211; Rejoignez ce webinaire dirig\u00e9 par des experts\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/web-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Un exemple concret est l&#8217;utilisation de Google Drive pour stocker des logiciels malveillants tels que Ursnif (alias Gozi) et DICELOADER (alias Lizar ou Tirion) sous la forme de fichiers d&#8217;archive ZIP dans le cadre de campagnes de phishing disparates. <\/p>\n<p>&#8220;Le vecteur le plus couramment utilis\u00e9 pour compromettre n&#8217;importe quel r\u00e9seau, y compris les instances cloud, consiste \u00e0 prendre directement en charge les informations d&#8217;identification d&#8217;un compte\u00a0: soit parce qu&#8217;il n&#8217;y a pas de mot de passe, comme avec certaines configurations par d\u00e9faut, soit parce qu&#8217;une information d&#8217;identification a \u00e9t\u00e9 divulgu\u00e9e ou recycl\u00e9e ou est g\u00e9n\u00e9ralement si faible. pour \u00eatre devinable&#8221;, a d\u00e9clar\u00e9 Christopher Porter de Google Cloud.<\/p>\n<p>Les r\u00e9sultats surviennent trois mois apr\u00e8s que Google Cloud a d\u00e9taill\u00e9 le ciblage d&#8217;APT10 (alias Bronze Riverside, Cicada, Potassium ou Stone Panda) de l&#8217;infrastructure cloud et des technologies VPN pour violer les environnements d&#8217;entreprise et exfiltrer les donn\u00e9es d&#8217;int\u00e9r\u00eat.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/google-uncovers-apt41s-use-of-open.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 avril 2023\ue804Ravie LakshmananCybermenace \/ S\u00e9curit\u00e9 cloud Un groupe d&#8217;\u00c9tats-nations chinois a cibl\u00e9 une organisation m\u00e9diatique ta\u00efwanaise anonyme pour fournir un outil d&#8217;\u00e9quipe rouge open source connu sous le nom de Google Command and Control (GC2) au milieu d&#8217;un abus g\u00e9n\u00e9ralis\u00e9 de l&#8217;infrastructure de Google \u00e0 des fins malveillantes. Le groupe d&#8217;analyse des menaces (TAG) [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":693071,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[22631,11338,4168,4158,4165,4161,12680,5927,157154,7755,4157,4159,4171,4170,65,4167,5665,7953,4381,4160,4163,4162,14531,164,185,4172,4169,2783,11137,4166,4164],"class_list":["post-693070","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt41","tag-cibler","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvre","tag-demploi","tag-gc2","tag-google","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-loutil","tag-lutilisation","tag-medias","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-open","tag-par","tag-pour","tag-securite-informatique","tag-securite-internet","tag-sites","tag-source","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/693070","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=693070"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/693070\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/693071"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=693070"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=693070"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=693070"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}