{"id":695778,"date":"2023-04-20T18:37:40","date_gmt":"2023-04-20T20:37:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/fortra-met-en-lumiere-lexploit-zero-day-goanywhere-mft-utilise-dans-les-attaques-de-ransomwares\/"},"modified":"2023-04-20T18:37:43","modified_gmt":"2023-04-20T20:37:43","slug":"fortra-met-en-lumiere-lexploit-zero-day-goanywhere-mft-utilise-dans-les-attaques-de-ransomwares","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/fortra-met-en-lumiere-lexploit-zero-day-goanywhere-mft-utilise-dans-les-attaques-de-ransomwares\/","title":{"rendered":"Fortra met en lumi\u00e8re l&#8217;exploit Zero-Day GoAnywhere MFT utilis\u00e9 dans les attaques de ransomwares"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ran\u00e7ongiciel \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Fortra, la soci\u00e9t\u00e9 \u00e0 l&#8217;origine de Cobalt Strike, a mis en lumi\u00e8re une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance (RCE) zero-day dans son outil GoAnywhere MFT qui a \u00e9t\u00e9 activement exploit\u00e9e par des acteurs de ransomwares pour voler des donn\u00e9es sensibles.<\/p>\n<p>La faille de haute gravit\u00e9, suivie comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-0669\" target=\"_blank\">CVE-2023-0669<\/a> (score CVSS\u00a0: 7,2), concerne un cas d&#8217;injection de commande pr\u00e9-authentifi\u00e9e qui pourrait \u00eatre utilis\u00e9e de mani\u00e8re abusive pour obtenir l&#8217;ex\u00e9cution de code.  Le probl\u00e8me a \u00e9t\u00e9 corrig\u00e9 par la soci\u00e9t\u00e9 dans la version 7.1.2 du logiciel en f\u00e9vrier 2023, mais pas avant qu&#8217;il ne soit transform\u00e9 en arme comme un jour z\u00e9ro depuis le 18 janvier.<\/p>\n<p>Fortra, qui a travaill\u00e9 avec l&#8217;unit\u00e9 42 de Palo Alto Networks, a d\u00e9clar\u00e9 avoir \u00e9t\u00e9 inform\u00e9e d&#8217;activit\u00e9s suspectes associ\u00e9es \u00e0 certaines des instances de transfert de fichiers le 30 janvier 2023.<\/p>\n<p>&#8220;La partie non autoris\u00e9e a utilis\u00e9 CVE-2023-0669 pour cr\u00e9er des comptes d&#8217;utilisateurs non autoris\u00e9s dans certains environnements clients MFTaaS&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortra.com\/blog\/summary-investigation-related-cve-2023-0669\" target=\"_blank\">a dit<\/a>.  &#8220;Pour un sous-ensemble de ces clients, la partie non autoris\u00e9e a exploit\u00e9 ces comptes d&#8217;utilisateurs pour t\u00e9l\u00e9charger des fichiers \u00e0 partir de leurs environnements MFTaaS h\u00e9berg\u00e9s.&#8221;<\/p>\n<p>L&#8217;acteur de la menace a en outre abus\u00e9 de la faille pour d\u00e9ployer deux outils suppl\u00e9mentaires, surnomm\u00e9s &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Netcat\" target=\"_blank\">Netcat<\/a>&#8221; et &#8220;Errors.jsp&#8221;, entre le 28\u00a0janvier\u00a02023 et le 31\u00a0janvier\u00a02023, bien que toutes les tentatives d&#8217;installation n&#8217;aient pas abouti.<\/p>\n<p>Fortra a d\u00e9clar\u00e9 avoir contact\u00e9 directement les clients concern\u00e9s et n&#8217;avoir trouv\u00e9 aucun signe d&#8217;acc\u00e8s non autoris\u00e9 aux syst\u00e8mes des clients qui ont \u00e9t\u00e9 reprovisionn\u00e9s dans un &#8220;environnement MFTaaS propre et s\u00e9curis\u00e9&#8221;.<\/p>\n<p>Alors que Netcat est un programme l\u00e9gitime pour g\u00e9rer la lecture et l&#8217;\u00e9criture de donn\u00e9es sur un r\u00e9seau, on ne sait pas actuellement comment le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Jakarta_Server_Pages\" target=\"_blank\">Fichier JSP<\/a> a \u00e9t\u00e9 utilis\u00e9 dans les attentats.<\/p>\n<p>L&#8217;enqu\u00eate a \u00e9galement r\u00e9v\u00e9l\u00e9 que CVE-2023-0669 \u00e9tait exploit\u00e9 contre un petit nombre d&#8217;impl\u00e9mentations sur site ex\u00e9cutant une configuration sp\u00e9cifique de la solution GoAnywhere MFT.<\/p>\n<p>\u00c0 titre d&#8217;att\u00e9nuation, la soci\u00e9t\u00e9 recommande aux utilisateurs de faire pivoter la cl\u00e9 de chiffrement principale, de r\u00e9initialiser toutes les informations d&#8217;identification, de consulter les journaux d&#8217;audit et de supprimer tout compte d&#8217;administrateur ou d&#8217;utilisateur suspect.<\/p>\n<p>Le d\u00e9veloppement vient comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/04\/ransomware-review-april-2023\" target=\"_blank\">Malwarebytes<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/newsroom.nccgroup.com\/news\/ncc-group-monthly-threat-pulse-march-2023-465402\" target=\"_blank\">Groupe CNC<\/a> a signal\u00e9 un pic d&#8217;attaques de ransomwares au cours du mois de mars, en grande partie d\u00fb \u00e0 l&#8217;exploitation active de la vuln\u00e9rabilit\u00e9 GoAnywhere MFT.<\/p>\n<p>Un total de 459 attaques ont \u00e9t\u00e9 enregistr\u00e9es le mois dernier seulement, soit une augmentation de 91 % par rapport \u00e0 f\u00e9vrier 2023 et un bond de 62 % par rapport \u00e0 mars 2022.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>D\u00e9fendre avec tromperie\u00a0: Faire progresser la s\u00e9curit\u00e9 Zero Trust<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Le fournisseur de ransomware-as-a-service (RaaS), Cl0p, a exploit\u00e9 avec succ\u00e8s la vuln\u00e9rabilit\u00e9 GoAnywhere et a \u00e9t\u00e9 l&#8217;acteur de menace le plus actif observ\u00e9, avec 129 victimes au total&#8221;, a d\u00e9clar\u00e9 NCC Group.<\/p>\n<p>La fr\u00e9n\u00e9sie d&#8217;exploitation de Cl0p marque la deuxi\u00e8me fois que LockBit perd la premi\u00e8re place depuis septembre 2021. Parmi les autres souches de ransomwares r\u00e9pandues, citons Royal, BlackCat, Play, Black Basta et BianLian.<\/p>\n<p>Il convient de noter que les acteurs Cl0p ont pr\u00e9c\u00e9demment exploit\u00e9 les failles du jour z\u00e9ro dans Accellion File Transfer Appliance (FTA) pour atteindre plusieurs objectifs en 2021.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/fortra-sheds-light-on-goanywhere-mft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 avril 2023\ue804Ravie LakshmananRan\u00e7ongiciel \/ Cyberattaque Fortra, la soci\u00e9t\u00e9 \u00e0 l&#8217;origine de Cobalt Strike, a mis en lumi\u00e8re une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance (RCE) zero-day dans son outil GoAnywhere MFT qui a \u00e9t\u00e9 activement exploit\u00e9e par des acteurs de ransomwares pour voler des donn\u00e9es sensibles. La faille de haute gravit\u00e9, suivie comme CVE-2023-0669 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":695779,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,4168,4158,4165,4161,429,143447,143446,4157,4159,4171,4170,65,20548,4167,6275,4955,143445,4160,4163,4162,63091,4172,4169,1282,4166,4164,35759],"class_list":["post-695778","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-fortra","tag-goanywhere","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-lexploit","tag-logiciel-malveillant-de-ransomware","tag-lumiere","tag-met","tag-mft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ransomwares","tag-securite-informatique","tag-securite-internet","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/695778","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=695778"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/695778\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/695779"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=695778"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=695778"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=695778"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}