{"id":694759,"date":"2023-04-20T05:47:22","date_gmt":"2023-04-20T07:47:22","guid":{"rendered":"https:\/\/teknomers.com\/fr\/videos-youtube-distribuant-les-logiciels-malveillants-aurora-stealer-via-un-chargeur-hautement-evasif\/"},"modified":"2023-04-20T05:47:25","modified_gmt":"2023-04-20T07:47:25","slug":"videos-youtube-distribuant-les-logiciels-malveillants-aurora-stealer-via-un-chargeur-hautement-evasif","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/videos-youtube-distribuant-les-logiciels-malveillants-aurora-stealer-via-un-chargeur-hautement-evasif\/","title":{"rendered":"Vid\u00e9os YouTube distribuant les logiciels malveillants Aurora Stealer via un chargeur hautement \u00e9vasif"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Threat Intelligence \/ Cyber-risque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 le fonctionnement interne d&#8217;un chargeur tr\u00e8s \u00e9vasif nomm\u00e9 &#8220;<strong>in2al5d p3in4er<\/strong>&#8221; (lire\u00a0: imprimante invalide) qui est utilis\u00e9 pour livrer le malware voleur d&#8217;informations Aurora.<\/p>\n<p>&#8220;Le chargeur in2al5d p3in4er est compil\u00e9 avec <a rel=\"nofollow noopener\" href=\"https:\/\/www.embarcadero.com\/products\/rad-studio\" target=\"_blank\">Embarcadero RAD Studio<\/a> et cible les postes de travail des terminaux \u00e0 l&#8217;aide d&#8217;une technique anti-VM (machine virtuelle) avanc\u00e9e \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Morphisec. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/in2al5d-p3in4er\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Aurora est un voleur d&#8217;informations bas\u00e9 sur Go qui a \u00e9merg\u00e9 dans le paysage des menaces \u00e0 la fin de 2022. Propos\u00e9 en tant que malware de base \u00e0 d&#8217;autres acteurs, il est distribu\u00e9 via des vid\u00e9os YouTube et des sites Web de t\u00e9l\u00e9chargement de logiciels pirat\u00e9s et de faux logiciels de r\u00e9f\u00e9rencement.<\/p>\n<p>Cliquer sur les liens pr\u00e9sents dans les descriptions de vid\u00e9os YouTube redirige la victime vers des sites Web leurres o\u00f9 elle est incit\u00e9e \u00e0 t\u00e9l\u00e9charger le logiciel malveillant sous le couvert d&#8217;un utilitaire apparemment l\u00e9gitime.<\/p>\n<p>Le chargeur analys\u00e9 par Morphisec est con\u00e7u pour interroger l&#8217;ID du fournisseur de la carte graphique install\u00e9e sur un syst\u00e8me et le comparer \u00e0 un ensemble d&#8217;ID de fournisseurs autoris\u00e9s (AMD, Intel ou NVIDIA).  Si la valeur ne correspond pas, le chargeur se termine de lui-m\u00eame.<\/p>\n<p>Le chargeur d\u00e9crypte finalement la charge utile finale et l&#8217;injecte dans un processus l\u00e9gitime appel\u00e9 &#8220;sihost.exe&#8221; en utilisant une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\" target=\"_blank\">processus d&#8217;\u00e9videment<\/a>.  Alternativement, certains exemples de chargeur allouent \u00e9galement de la m\u00e9moire pour \u00e9crire la charge utile d\u00e9chiffr\u00e9e et l&#8217;invoquer \u00e0 partir de l\u00e0.<\/p>\n<p>&#8220;Pendant le processus d&#8217;injection, tous les exemples de chargeur r\u00e9solvent dynamiquement les API Win n\u00e9cessaires et d\u00e9chiffrent ces noms \u00e0 l&#8217;aide d&#8217;une cl\u00e9 XOR\u00a0:&#8221; in2al5d p3in4er &#8220;&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Arnold Osipov et Michael Dereviashkin.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/Videos-YouTube-distribuant-les-logiciels-malveillants-Aurora-Stealer-via-un.jpg\" alt=\"Logiciel malveillant Aurora Stealer\" border=\"0\" data-original-height=\"543\" data-original-width=\"728\" title=\"Logiciel malveillant Aurora Stealer\"\/><\/div>\n<p>Un autre aspect crucial du chargeur est son utilisation d&#8217;Embarcadero RAD Studio pour g\u00e9n\u00e9rer des ex\u00e9cutables pour plusieurs plates-formes, lui permettant ainsi d&#8217;\u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>&#8220;Ceux qui ont le taux de d\u00e9tection le plus bas sur VirusTotal sont compil\u00e9s \u00e0 l&#8217;aide de&#8221; BCC64.exe &#8220;, un nouveau compilateur C++ bas\u00e9 sur Clang d&#8217;Embarcadero&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9, soulignant sa capacit\u00e9 \u00e0 \u00e9chapper aux bacs \u00e0 sable et aux machines virtuelles.<\/p>\n<p>&#8220;Ce compilateur utilise une base de code diff\u00e9rente telle que &#8216;Standard Library&#8217; (Dinkumware) et &#8216;Runtime Library&#8217; (compiler-rt) et g\u00e9n\u00e8re un code optimis\u00e9 qui modifie le point d&#8217;entr\u00e9e et le flux d&#8217;ex\u00e9cution. Cela brise les indicateurs des fournisseurs de s\u00e9curit\u00e9, tels que les signatures compos\u00e9 \u00e0 partir d&#8217;un &#8220;bloc de code malveillant\/suspect&#8221;.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>D\u00e9fendre avec tromperie\u00a0: Faire progresser la s\u00e9curit\u00e9 Zero Trust<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>En un mot, les r\u00e9sultats montrent que les acteurs de la menace derri\u00e8re in2al5d p3in4er exploitent des m\u00e9thodes d&#8217;ing\u00e9nierie sociale pour une campagne \u00e0 fort impact qui utilise YouTube comme canal de distribution de logiciels malveillants et dirige les t\u00e9l\u00e9spectateurs vers de faux sites Web convaincants pour distribuer le logiciel malveillant voleur.<\/p>\n<p>Le d\u00e9veloppement intervient alors qu&#8217;Intel 471 a d\u00e9terr\u00e9 un autre chargeur de logiciels malveillants <a rel=\"nofollow noopener\" href=\"https:\/\/intel471.com\/blog\/new-loader-on-the-bloc-aresloader\" target=\"_blank\">AresLoader<\/a> qui est commercialis\u00e9 pour 300 $\/mois en tant que service permettant aux acteurs criminels de pousser les voleurs d&#8217;informations d\u00e9guis\u00e9s en logiciels populaires \u00e0 l&#8217;aide d&#8217;un outil de classeur.  Le chargeur est soup\u00e7onn\u00e9 d&#8217;avoir \u00e9t\u00e9 d\u00e9velopp\u00e9 par un groupe li\u00e9 au hacktivisme russe.<\/p>\n<p>Certaines des principales familles de logiciels malveillants diffus\u00e9es \u00e0 l&#8217;aide d&#8217;AresLoader depuis janvier 2023 incluent Aurora Stealer, Laplas Clipper, Lumma Stealer, Stealc et SystemBC.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/youtube-videos-distributing-aurora.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 avril 2023\ue804Ravie LakshmananThreat Intelligence \/ Cyber-risque Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 le fonctionnement interne d&#8217;un chargeur tr\u00e8s \u00e9vasif nomm\u00e9 &#8220;in2al5d p3in4er&#8221; (lire\u00a0: imprimante invalide) qui est utilis\u00e9 pour livrer le malware voleur d&#8217;informations Aurora. &#8220;Le chargeur in2al5d p3in4er est compil\u00e9 avec Embarcadero RAD Studio et cible les postes de travail des terminaux \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":694760,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[81909,38854,4168,4158,4165,4161,62379,48727,47730,4157,4159,4171,4170,65,4167,4589,4590,4160,4163,4162,4172,4169,39577,2652,4166,4164,3307],"class_list":["post-694759","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aurora","tag-chargeur","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-distribuant","tag-evasif","tag-hautement","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-stealer","tag-videos","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-youtube"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/694759","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=694759"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/694759\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/694760"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=694759"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=694759"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=694759"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}