{"id":696128,"date":"2023-04-20T23:44:40","date_gmt":"2023-04-21T01:44:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-campagne-daggerfly-cyberattack-frappe-les-fournisseurs-de-services-de-telecommunications-africains\/"},"modified":"2023-04-20T23:44:43","modified_gmt":"2023-04-21T01:44:43","slug":"la-campagne-daggerfly-cyberattack-frappe-les-fournisseurs-de-services-de-telecommunications-africains","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-campagne-daggerfly-cyberattack-frappe-les-fournisseurs-de-services-de-telecommunications-africains\/","title":{"rendered":"La campagne Daggerfly Cyberattack frappe les fournisseurs de services de t\u00e9l\u00e9communications africains"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les fournisseurs de services de t\u00e9l\u00e9communications en Afrique sont la cible d&#8217;une nouvelle campagne orchestr\u00e9e par un acteur mena\u00e7ant li\u00e9 \u00e0 la Chine au moins depuis novembre 2022.<\/p>\n<p>Les intrusions ont \u00e9t\u00e9 \u00e9pingl\u00e9es sur une \u00e9quipe de piratage pirat\u00e9e suivie par Symantec comme <strong>Poignard<\/strong>et qui est \u00e9galement suivi par la communaut\u00e9 de la cybers\u00e9curit\u00e9 au sens large sous le nom de Bronze Highland et Evasive Panda.<\/p>\n<p>La campagne utilise des &#8220;plugins in\u00e9dits du framework de logiciels malveillants MgBot&#8221;, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/apt-attacks-telecoms-africa-mgbot\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.  &#8220;Les attaquants ont \u00e9galement \u00e9t\u00e9 vus en train d&#8217;utiliser un chargeur PlugX et d&#8217;abuser du logiciel l\u00e9gitime de bureau \u00e0 distance AnyDesk.&#8221;<\/p>\n<p>L&#8217;utilisation de Daggerfly de la <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.mgbot\" target=\"_blank\">Chargeur MgBot<\/a> (alias BLame ou MgmBot) \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2020\/07\/chinese-apt-group-targets-india-and-hong-kong-using-new-variant-of-mgbot-malware\" target=\"_blank\">mis en lumi\u00e8re<\/a> par Malwarebytes en juillet 2020 dans le cadre d&#8217;attaques de phishing visant le personnel du gouvernement indien et des particuliers \u00e0 Hong Kong.<\/p>\n<p>Selon un <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-highland\" target=\"_blank\">profil<\/a> publi\u00e9 par Secureworks, l&#8217;acteur de la menace utilise le harponnage comme vecteur d&#8217;infection initial pour supprimer MgBot ainsi que d&#8217;autres outils comme Cobalt Strike, un logiciel de simulation d&#8217;adversaire l\u00e9gitime, et un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) bas\u00e9 sur Android nomm\u00e9 KsRemote.<\/p>\n<p>Le groupe est soup\u00e7onn\u00e9 de mener des activit\u00e9s d&#8217;espionnage contre les d\u00e9fenseurs nationaux des droits de l&#8217;homme et de la d\u00e9mocratie et les pays voisins de la Chine d\u00e8s 2014.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque analys\u00e9es par Symantec montrent l&#8217;utilisation de <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/business\/2023\/04\/living-off-the-land-lotl-attacks-detecting-ransomware-gangs-hiding-in-plain-sight\" target=\"_blank\">Outils de vie hors de la terre (LotL)<\/a> comme <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/bits\/bitsadmin-tool\" target=\"_blank\">BITSAdmin<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/scripting\/overview\" target=\"_blank\">PowerShell<\/a> pour fournir des charges utiles de niveau sup\u00e9rieur, y compris un ex\u00e9cutable AnyDesk l\u00e9gitime et un utilitaire de collecte d&#8217;informations d&#8217;identification.<\/p>\n<p>L&#8217;acteur de la menace passe ensuite \u00e0 la configuration de la persistance sur le syst\u00e8me victime en cr\u00e9ant un compte local et en d\u00e9ployant le cadre modulaire MgBot, qui est livr\u00e9 avec une large gamme de plug-ins pour collecter les donn\u00e9es du navigateur, enregistrer les frappes au clavier, capturer des captures d&#8217;\u00e9cran, enregistrer de l&#8217;audio et \u00e9num\u00e9rer le Service d&#8217;annuaire actif.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>D\u00e9fendre avec tromperie\u00a0: Faire progresser la s\u00e9curit\u00e9 Zero Trust<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Toutes ces capacit\u00e9s auraient permis aux attaquants de collecter une quantit\u00e9 importante d&#8217;informations sur les machines victimes&#8221;, a d\u00e9clar\u00e9 Symantec.  &#8220;Les capacit\u00e9s de ces plugins montrent \u00e9galement que l&#8217;objectif principal des attaquants au cours de cette campagne \u00e9tait la collecte d&#8217;informations.&#8221;<\/p>\n<p>La nature globale de MgBot indique qu&#8217;il est activement maintenu et mis \u00e0 jour par les op\u00e9rateurs pour obtenir l&#8217;acc\u00e8s aux environnements des victimes.<\/p>\n<p>La divulgation arrive pr\u00e8s d&#8217;un mois apr\u00e8s que SentinelOne a d\u00e9taill\u00e9 une campagne intitul\u00e9e Tainted Love au premier trimestre 2023 destin\u00e9e aux fournisseurs de t\u00e9l\u00e9communications du Moyen-Orient.  Il a \u00e9t\u00e9 attribu\u00e9 \u00e0 un groupe de cyberespionnage chinois qui partage des chevauchements avec Gallium (alias Othorene).<\/p>\n<p>Symantec a en outre d\u00e9clar\u00e9 avoir identifi\u00e9 trois victimes suppl\u00e9mentaires du m\u00eame cluster d&#8217;activit\u00e9s situ\u00e9es en Asie et en Afrique.  Deux des victimes, qui ont \u00e9t\u00e9 viol\u00e9es en novembre 2022, sont des filiales d&#8217;une entreprise de t\u00e9l\u00e9communications dans la r\u00e9gion du Moyen-Orient.<\/p>\n<p>&#8220;Les entreprises de t\u00e9l\u00e9communications seront toujours une cible cl\u00e9 dans les campagnes de collecte de renseignements en raison de l&#8217;acc\u00e8s qu&#8217;elles peuvent potentiellement fournir aux communications des utilisateurs finaux&#8221;, a d\u00e9clar\u00e9 Symantec.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/daggerfly-cyberattack-campaign-hits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 avril 2023\ue804Ravie LakshmananCyberattaque\/malware Les fournisseurs de services de t\u00e9l\u00e9communications en Afrique sont la cible d&#8217;une nouvelle campagne orchestr\u00e9e par un acteur mena\u00e7ant li\u00e9 \u00e0 la Chine au moins depuis novembre 2022. Les intrusions ont \u00e9t\u00e9 \u00e9pingl\u00e9es sur une \u00e9quipe de piratage pirat\u00e9e suivie par Symantec comme Poignardet qui est \u00e9galement suivi par la communaut\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":696129,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[10518,2930,4168,4158,4165,4161,157525,157524,3555,1986,4157,4159,4171,4170,65,4167,4160,4163,4162,4172,4169,3831,34776,4166,4164],"class_list":["post-696128","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-africains","tag-campagne","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberattack","tag-daggerfly","tag-fournisseurs","tag-frappe","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-services","tag-telecommunications","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/696128","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=696128"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/696128\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/696129"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=696128"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=696128"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=696128"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}