{"id":696886,"date":"2023-04-21T09:58:34","date_gmt":"2023-04-21T11:58:34","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-hackers-de-nk-utilisent-une-attaque-en-cascade-de-la-chaine-dapprovisionnement-a-la-maniere-dune-poupee-matryoshka-sur-3cx\/"},"modified":"2023-04-21T09:58:37","modified_gmt":"2023-04-21T11:58:37","slug":"les-hackers-de-nk-utilisent-une-attaque-en-cascade-de-la-chaine-dapprovisionnement-a-la-maniere-dune-poupee-matryoshka-sur-3cx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-hackers-de-nk-utilisent-une-attaque-en-cascade-de-la-chaine-dapprovisionnement-a-la-maniere-dune-poupee-matryoshka-sur-3cx\/","title":{"rendered":"Les hackers de NK utilisent une attaque en cascade de la cha\u00eene d&#8217;approvisionnement \u00e0 la mani\u00e8re d&#8217;une poup\u00e9e Matryoshka sur 3CX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant 3CX \u00e9tait le r\u00e9sultat d&#8217;une compromission ant\u00e9rieure de la cha\u00eene d&#8217;approvisionnement associ\u00e9e \u00e0 une autre soci\u00e9t\u00e9, d\u00e9montrant un nouveau niveau de sophistication avec les acteurs de la menace nord-cor\u00e9ens.<\/p>\n<p>Mandiant, propri\u00e9t\u00e9 de Google, qui suit l&#8217;\u00e9v\u00e9nement d&#8217;attaque sous le surnom <strong>UNC4736<\/strong>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/3cx-software-supply-chain-compromise\" target=\"_blank\">a dit<\/a> l&#8217;incident marque la premi\u00e8re fois qu&#8217;il a vu une &#8220;attaque de la cha\u00eene d&#8217;approvisionnement logicielle conduire \u00e0 une autre attaque de la cha\u00eene d&#8217;approvisionnement logicielle&#8221;.<\/p>\n<p>L&#8217;attaque en cascade de style poup\u00e9e Matryoshka contre 3CX a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e pour la premi\u00e8re fois le 29 mars 2023, lorsqu&#8217;il est apparu que les versions Windows et macOS de son logiciel de communication avaient \u00e9t\u00e9 trojanis\u00e9es pour fournir un mineur de donn\u00e9es bas\u00e9 sur C\/C++ nomm\u00e9 ICONIC Stealer au moyen d&#8217;un t\u00e9l\u00e9chargeur, SUDDENICON, qui utilisait des fichiers d&#8217;ic\u00f4nes h\u00e9berg\u00e9s sur GitHub pour extraire le serveur contenant le voleur.<\/p>\n<p>&#8220;L&#8217;application malveillante tente ensuite de voler des informations sensibles du navigateur Web de l&#8217;utilisateur victime&#8221;, a d\u00e9clar\u00e9 l&#8217;Agence am\u00e9ricaine de cybers\u00e9curit\u00e9 et de s\u00e9curit\u00e9 des infrastructures (CISA). <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/04\/20\/cisa-releases-malware-analysis-report-iconicstealer\" target=\"_blank\">a dit<\/a> dans une analyse du logiciel malveillant.  &#8220;Plus pr\u00e9cis\u00e9ment, il ciblera les navigateurs Chrome, Edge, Brave ou Firefox.&#8221;<\/p>\n<p>Certaines attaques ciblant les soci\u00e9t\u00e9s de crypto-monnaie impliquaient \u00e9galement le d\u00e9ploiement d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e Gopuram, capable d&#8217;ex\u00e9cuter des commandes suppl\u00e9mentaires et d&#8217;interagir avec le syst\u00e8me de fichiers de la victime.<\/p>\n<p>Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/mandiant-security-update2\/\" target=\"_blank\">enqu\u00eate<\/a> dans la s\u00e9quence des \u00e9v\u00e9nements a maintenant r\u00e9v\u00e9l\u00e9 que le patient z\u00e9ro \u00e9tait une version malveillante d&#8217;un logiciel d\u00e9sormais abandonn\u00e9 fourni par une soci\u00e9t\u00e9 fintech appel\u00e9e Trading Technologies, qui a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 par un employ\u00e9 de 3CX sur son ordinateur personnel.<\/p>\n<p>Il a d\u00e9crit le vecteur d&#8217;intrusion initial comme &#8220;un progiciel contenant des logiciels malveillants distribu\u00e9 via une pr\u00e9c\u00e9dente compromission de la cha\u00eene d&#8217;approvisionnement logicielle qui a commenc\u00e9 par un programme d&#8217;installation falsifi\u00e9 pour X_TRADER&#8221;.<\/p>\n<p>Ce programme d&#8217;installation malveillant, \u00e0 son tour, contenait un binaire de configuration qui laissait tomber deux DLL trojanis\u00e9es et un ex\u00e9cutable inoffensif, ce dernier \u00e9tant utilis\u00e9 pour charger de c\u00f4t\u00e9 l&#8217;une des DLL camoufl\u00e9es comme une d\u00e9pendance l\u00e9gitime.<\/p>\n<p>La cha\u00eene d&#8217;attaque s&#8217;est alors appuy\u00e9e sur des outils open source comme <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/med0x2e\/SigFlip\" target=\"_blank\">SIGFLIP<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/monoxgas\/sRDI\" target=\"_blank\">DAVESHELL<\/a> pour finalement extraire et ex\u00e9cuter VEILEDSIGNAL, une porte d\u00e9rob\u00e9e modulaire \u00e0 plusieurs \u00e9tapes \u00e9crite en C qui est capable d&#8217;envoyer des donn\u00e9es, d&#8217;ex\u00e9cuter du shellcode et de se terminer.<\/p>\n<p>La compromission initiale de l&#8217;ordinateur personnel de l&#8217;employ\u00e9 \u00e0 l&#8217;aide de VEILEDSIGNAL a permis \u00e0 l&#8217;auteur de la menace d&#8217;obtenir les informations d&#8217;identification d&#8217;entreprise de l&#8217;individu, deux apr\u00e8s quoi le premier acc\u00e8s non autoris\u00e9 \u00e0 son r\u00e9seau a eu lieu via un VPN en profitant des informations d&#8217;identification vol\u00e9es.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682078314_826_Les-hackers-de-NK-utilisent-une-attaque-en-cascade-de.png\" alt=\"Attaque en cascade de la cha\u00eene d'approvisionnement sur 3CX\" border=\"0\" data-original-height=\"371\" data-original-width=\"728\" title=\"Attaque en cascade de la cha\u00eene d'approvisionnement sur 3CX\"\/><\/div>\n<p>En plus d&#8217;identifier les similitudes tactiques entre les applications X_TRADER et 3CXDesktopApp compromises, Mandiant a constat\u00e9 que l&#8217;acteur de la menace s&#8217;est ensuite d\u00e9plac\u00e9 lat\u00e9ralement dans l&#8217;environnement 3CX et a viol\u00e9 les environnements de construction Windows et macOS.<\/p>\n<p>&#8220;Sur l&#8217;environnement de construction Windows, l&#8217;attaquant a d\u00e9ploy\u00e9 un lanceur TAXHAUL et un t\u00e9l\u00e9chargeur COLDCAT qui persistaient en effectuant un chargement lat\u00e9ral de DLL via le service IKEEXT et s&#8217;ex\u00e9cutaient avec les privil\u00e8ges LocalSystem&#8221;, a d\u00e9clar\u00e9 Mandiant.  &#8220;Le serveur de construction macOS a \u00e9t\u00e9 compromis avec la porte d\u00e9rob\u00e9e POOLRAT utilisant des d\u00e9mons de lancement comme m\u00e9canisme de persistance.&#8221;<\/p>\n<p>POOLRAT, pr\u00e9c\u00e9demment class\u00e9 par la soci\u00e9t\u00e9 de renseignements sur les menaces sous le nom de SIMPLESEA, est un implant macOS C\/C++ capable de collecter des informations syst\u00e8me de base et d&#8217;ex\u00e9cuter des commandes arbitraires, notamment d&#8217;effectuer des op\u00e9rations sur les fichiers.<\/p>\n<p>L&#8217;UNC4736 est soup\u00e7onn\u00e9 d&#8217;\u00eatre un groupe de menaces avec un lien nord-cor\u00e9en, une \u00e9valuation qui a \u00e9t\u00e9 renforc\u00e9e par la d\u00e9couverte par ESET d&#8217;un domaine de commande et de contr\u00f4le (C2) qui se chevauche (journalide[.]org) employ\u00e9 dans l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement et celle d&#8217;une campagne du groupe Lazarus appel\u00e9e Operation Dream Job.<\/p>\n<p>Les preuves rassembl\u00e9es par Mandiant montrent que le groupe pr\u00e9sente des points communs avec un autre ensemble d&#8217;intrusions suivi sous le nom d&#8217;Op\u00e9ration AppleJeus, qui a des ant\u00e9c\u00e9dents d&#8217;attaques \u00e0 motivation financi\u00e8re.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>De plus, la violation du site Web de Trading Technologies aurait eu lieu d\u00e9but f\u00e9vrier 2022 en militarisant une faille zero-day de Google Chrome (CVE-2022-0609) pour activer une cha\u00eene d&#8217;infection en plusieurs \u00e9tapes responsable de servir des inconnus. charges utiles aux visiteurs du site.<\/p>\n<p>&#8220;Le site www.tradingtechnologies[.]com a \u00e9t\u00e9 compromis et h\u00e9bergeait un IFRAME cach\u00e9 pour exploiter les visiteurs, deux mois seulement avant que le site ne soit connu pour fournir un progiciel X_TRADER contenant un cheval de Troie \u00bb, a expliqu\u00e9 Mandiant.<\/p>\n<p>Un autre lien le reliant \u00e0 AppleJeus est l&#8217;utilisation ant\u00e9rieure par l&#8217;acteur de la menace d&#8217;une ancienne version de POOLRAT dans le cadre d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa21-048a\" target=\"_blank\">campagne de longue haleine<\/a> diffuser des applications de trading pi\u00e9g\u00e9es comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/analysis-reports\/ar21-048e\" target=\"_blank\">CoinGoTrade<\/a> pour faciliter le vol de crypto-monnaie.<\/p>\n<p>L&#8217;ampleur totale de la campagne reste inconnue, et il n&#8217;est actuellement pas clair si le logiciel X_TRADER compromis a \u00e9t\u00e9 utilis\u00e9 par d&#8217;autres entreprises.  La plate-forme aurait \u00e9t\u00e9 mise hors service en avril 2020, mais elle \u00e9tait toujours disponible en t\u00e9l\u00e9chargement sur le site en 2022.<\/p>\n<p>3CX, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/security-action-plan\/\" target=\"_blank\">mise \u00e0 jour<\/a> partag\u00e9 le 20 avril 2023, a d\u00e9clar\u00e9 qu&#8217;il prenait des mesures pour renforcer ses syst\u00e8mes et minimiser le risque d&#8217;attaques imbriqu\u00e9es de la cha\u00eene d&#8217;approvisionnement logiciel dans le logiciel en am\u00e9liorant la s\u00e9curit\u00e9 des produits, en incorporant des outils pour garantir l&#8217;int\u00e9grit\u00e9 de ses logiciels et en cr\u00e9ant un nouveau d\u00e9partement pour Op\u00e9rations et s\u00e9curit\u00e9 du r\u00e9seau.<\/p>\n<p>&#8220;Les compromis en cascade de la cha\u00eene d&#8217;approvisionnement des logiciels d\u00e9montrent que les op\u00e9rateurs nord-cor\u00e9ens peuvent exploiter l&#8217;acc\u00e8s au r\u00e9seau de mani\u00e8re cr\u00e9ative pour d\u00e9velopper et distribuer des logiciels malveillants, et se d\u00e9placer entre les r\u00e9seaux cibles tout en menant des op\u00e9rations align\u00e9es sur les int\u00e9r\u00eats de la Cor\u00e9e du Nord&#8221;, a d\u00e9clar\u00e9 Mandiant.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/nk-hackers-employ-matryoshka-doll-style.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant 3CX \u00e9tait le r\u00e9sultat d&#8217;une compromission ant\u00e9rieure de la cha\u00eene d&#8217;approvisionnement associ\u00e9e \u00e0 une autre soci\u00e9t\u00e9, d\u00e9montrant un nouveau niveau de sophistication avec les acteurs de la menace nord-cor\u00e9ens. Mandiant, propri\u00e9t\u00e9 de Google, qui suit l&#8217;\u00e9v\u00e9nement d&#8217;attaque sous le surnom UNC4736, a dit l&#8217;incident marque la premi\u00e8re fois qu&#8217;il [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":696887,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[154037,1933,19128,2953,4168,4158,4165,4161,3242,1326,6578,4157,4159,4171,4170,65,4167,8912,157626,4160,4163,4162,15990,4172,4169,60,196,10784,4166,4164],"class_list":["post-696886","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-3cx","tag-attaque","tag-cascade","tag-chaine","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-dune","tag-hackers","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-maniere","tag-matryoshka","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-poupee","tag-securite-informatique","tag-securite-internet","tag-sur","tag-une","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/696886","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=696886"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/696886\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/696887"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=696886"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=696886"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=696886"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}