{"id":694381,"date":"2023-04-20T00:40:20","date_gmt":"2023-04-20T02:40:20","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-soutenus-par-le-gouvernement-iranien-ciblant-les-systemes-denergie-et-de-transport-en-commun-des-etats-unis\/"},"modified":"2023-04-20T00:40:23","modified_gmt":"2023-04-20T02:40:23","slug":"des-pirates-informatiques-soutenus-par-le-gouvernement-iranien-ciblant-les-systemes-denergie-et-de-transport-en-commun-des-etats-unis","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-soutenus-par-le-gouvernement-iranien-ciblant-les-systemes-denergie-et-de-transport-en-commun-des-etats-unis\/","title":{"rendered":"Des pirates informatiques soutenus par le gouvernement iranien ciblant les syst\u00e8mes d&#8217;\u00e9nergie et de transport en commun des \u00c9tats-Unis"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace \/ SCADA<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un acteur soutenu par le gouvernement iranien connu sous le nom de <strong>Temp\u00eate de sable menthe<\/strong> a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques visant des infrastructures critiques aux \u00c9tats-Unis entre fin 2021 et mi-2022.<\/p>\n<p>&#8220;Ce sous-groupe Mint Sandstorm est techniquement et op\u00e9rationnellement mature, capable de d\u00e9velopper des outils sur mesure et de militariser rapidement les vuln\u00e9rabilit\u00e9s N-day, et a fait preuve d&#8217;agilit\u00e9 dans son orientation op\u00e9rationnelle, qui semble s&#8217;aligner sur les priorit\u00e9s nationales de l&#8217;Iran&#8221;, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe Microsoft Threat Intelligence. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/04\/18\/nation-state-threat-actor-mint-sandstorm-refines-tradecraft-to-attack-high-value-targets\/\" target=\"_blank\">a dit<\/a> dans une analyse.<\/p>\n<p>Les entit\u00e9s cibl\u00e9es comprennent les ports maritimes, les soci\u00e9t\u00e9s \u00e9nerg\u00e9tiques, les syst\u00e8mes de transport en commun et une grande soci\u00e9t\u00e9 am\u00e9ricaine de services publics et de gaz.  L&#8217;activit\u00e9 est soup\u00e7onn\u00e9e d&#8217;\u00eatre des repr\u00e9sailles et en r\u00e9ponse \u00e0 des attaques visant ses syst\u00e8mes de paiement maritimes, ferroviaires et de stations-service qui ont eu lieu entre mai 2020 et fin 2021.<\/p>\n<p>Il convient de noter ici que l&#8217;Iran par la suite <a rel=\"nofollow noopener\" href=\"https:\/\/www.iranintl.com\/en\/20211028899666\" target=\"_blank\">accus\u00e9<\/a> Isra\u00ebl et les \u00c9tats-Unis d&#8217;avoir orchestr\u00e9 les attaques contre les stations-service dans le but de cr\u00e9er des troubles dans le pays.<\/p>\n<p>Mint Sandstorm est le nouveau nom attribu\u00e9 \u00e0 l&#8217;acteur mena\u00e7ant que Microsoft suivait auparavant sous le nom de Phosphorus, et \u00e9galement connu sous le nom d&#8217;APT35, Charming Kitten, ITG18, TA453 et Yellow Garuda.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/04\/18\/microsoft-shifts-to-a-new-threat-actor-naming-taxonomy\/\" target=\"_blank\">changement de nomenclature<\/a> fait partie du passage de Microsoft des surnoms inspir\u00e9s des \u00e9l\u00e9ments chimiques \u00e0 un nouveau <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365\/security\/intelligence\/microsoft-threat-actor-naming\" target=\"_blank\">acteur mena\u00e7ant sur le th\u00e8me de la m\u00e9t\u00e9o nommant la taxonomie<\/a>en partie en raison de la &#8220;complexit\u00e9, de l&#8217;\u00e9chelle et du volume croissants des menaces&#8221;.<\/p>\n<p>Contrairement \u00e0 MuddyWater (alias Mercury ou Mango Sandstorm), qui est connu pour op\u00e9rer au nom du minist\u00e8re iranien du renseignement et de la s\u00e9curit\u00e9 (MOIS), Mint Sandstorm serait associ\u00e9 au Corps des gardiens de la r\u00e9volution islamique (CGRI).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681958420_551_Des-pirates-informatiques-soutenus-par-le-gouvernement-iranien-ciblant-les.png\" alt=\"\" border=\"0\" data-original-height=\"406\" data-original-width=\"728\"\/><\/div>\n<p>Les attaques d\u00e9taill\u00e9es par Redmond d\u00e9montrent la capacit\u00e9 de l&#8217;adversaire \u00e0 affiner en permanence sa tactique dans le cadre de campagnes de phishing tr\u00e8s cibl\u00e9es pour acc\u00e9der \u00e0 des environnements cibl\u00e9s.<\/p>\n<p>Cela inclut l&#8217;adoption rapide de preuves de concepts (PoC) divulgu\u00e9es publiquement li\u00e9es \u00e0 des failles dans les applications Internet (par exemple, CVE-2022-47966 et CVE-2022-47986) dans leurs playbooks pour l&#8217;acc\u00e8s initial et la persistance.<\/p>\n<p>Il ne s&#8217;agit pas seulement de failles r\u00e9cemment r\u00e9v\u00e9l\u00e9es, car l&#8217;acteur de la menace a continu\u00e9 \u00e0 utiliser des vuln\u00e9rabilit\u00e9s plus anciennes, en particulier Log4Shell, pour compromettre des appareils non corrig\u00e9s dans le cadre d&#8217;attaques opportunistes et aveugles.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>D\u00e9fendre avec tromperie\u00a0: Faire progresser la s\u00e9curit\u00e9 Zero Trust<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Une violation r\u00e9ussie est suivie du d\u00e9ploiement d&#8217;un script PowerShell personnalis\u00e9, qui est ensuite utilis\u00e9 pour activer l&#8217;une des deux cha\u00eenes d&#8217;attaque, dont la premi\u00e8re repose sur des scripts PowerShell suppl\u00e9mentaires pour se connecter \u00e0 un serveur distant et voler des bases de donn\u00e9es Active Directory.<\/p>\n<p>L&#8217;autre s\u00e9quence implique l&#8217;utilisation d&#8217;Impacket pour se connecter \u00e0 un serveur contr\u00f4l\u00e9 par un acteur et d\u00e9ployer un implant sur mesure appel\u00e9 Drokbk et Soldier, ce dernier \u00e9tant une porte d\u00e9rob\u00e9e .NET \u00e0 plusieurs \u00e9tapes avec la possibilit\u00e9 de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter des outils et de se d\u00e9sinstaller.<\/p>\n<p>Drokbk a d\u00e9j\u00e0 \u00e9t\u00e9 d\u00e9taill\u00e9 par Secureworks Counter Threat Unit (CTU) en d\u00e9cembre 2022, l&#8217;attribuant \u00e0 un acteur mena\u00e7ant connu sous le nom de Nemesis Kitten (alias Cobalt Mirage, TunnelVision ou UNC2448), un sous-cluster de Mint Sandstorm.<\/p>\n<p>Microsoft a \u00e9galement appel\u00e9 l&#8217;acteur de la menace pour avoir men\u00e9 des campagnes de phishing \u00e0 faible volume qui ont abouti \u00e0 l&#8217;utilisation d&#8217;une troisi\u00e8me porte d\u00e9rob\u00e9e personnalis\u00e9e et modulaire appel\u00e9e CharmPower, un logiciel malveillant bas\u00e9 sur PowerShell qui peut lire des fichiers, collecter des informations sur l&#8217;h\u00f4te et exfiltrer les donn\u00e9es.<\/p>\n<p>&#8220;Les capacit\u00e9s observ\u00e9es dans les intrusions attribu\u00e9es \u00e0 ce sous-groupe Mint Sandstorm sont pr\u00e9occupantes car elles permettent aux op\u00e9rateurs de dissimuler la communication C2, de persister dans un syst\u00e8me compromis et de d\u00e9ployer une gamme d&#8217;outils post-compromis avec des capacit\u00e9s variables&#8221;, a ajout\u00e9 le g\u00e9ant de la technologie.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/iranian-government-backed-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 avril 2023\ue804Ravie LakshmananCybermenace \/ SCADA Un acteur soutenu par le gouvernement iranien connu sous le nom de Temp\u00eate de sable menthe a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques visant des infrastructures critiques aux \u00c9tats-Unis entre fin 2021 et mi-2022. &#8220;Ce sous-groupe Mint Sandstorm est techniquement et op\u00e9rationnellement mature, capable de d\u00e9velopper des outils sur mesure [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":694382,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4175,4168,13633,4158,4165,4161,4665,133,3118,583,8154,6577,4157,4159,4171,4170,65,4167,4160,4163,4162,164,4394,4172,4169,70368,5046,4656,4166,4164],"class_list":["post-694381","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-ciblant","tag-comment-pirater","tag-commun","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-denergie","tag-des","tag-etatsunis","tag-gouvernement","tag-informatiques","tag-iranien","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-soutenus","tag-systemes","tag-transport","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/694381","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=694381"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/694381\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/694382"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=694381"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=694381"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=694381"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}