{"id":698711,"date":"2023-04-22T11:35:22","date_gmt":"2023-04-22T13:35:22","guid":{"rendered":"https:\/\/teknomers.com\/fr\/fin7-et-les-gangs-de-cybercriminalite-ex-conti-unissent-leurs-forces-dans-les-attaques-de-logiciels-malveillants-domino\/"},"modified":"2023-04-22T11:35:25","modified_gmt":"2023-04-22T13:35:25","slug":"fin7-et-les-gangs-de-cybercriminalite-ex-conti-unissent-leurs-forces-dans-les-attaques-de-logiciels-malveillants-domino","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/fin7-et-les-gangs-de-cybercriminalite-ex-conti-unissent-leurs-forces-dans-les-attaques-de-logiciels-malveillants-domino\/","title":{"rendered":"FIN7 et les gangs de cybercriminalit\u00e9 Ex-Conti unissent leurs forces dans les attaques de logiciels malveillants Domino"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle souche de logiciels malveillants d\u00e9velopp\u00e9e par des acteurs de la menace probablement affili\u00e9s au groupe de cybercriminalit\u00e9 FIN7 a \u00e9t\u00e9 utilis\u00e9e par les membres du gang de ran\u00e7ongiciels Conti, aujourd&#8217;hui disparu, indiquant une collaboration entre les deux \u00e9quipes.<\/p>\n<p>Le malware, surnomm\u00e9 <strong>Domino<\/strong>est principalement con\u00e7u pour faciliter l&#8217;exploitation ult\u00e9rieure sur des syst\u00e8mes compromis, notamment en fournissant un voleur d&#8217;informations moins connu qui est mis en vente sur le dark web depuis d\u00e9cembre 2021.<\/p>\n<p>&#8220;Anciens membres du syndicat TrickBot\/Conti [&#8230;] utilisent Domino depuis au moins fin f\u00e9vrier 2023 pour fournir soit le <b>Projet N\u00e9m\u00e9sis<\/b> voleur d&#8217;informations ou des portes d\u00e9rob\u00e9es plus performantes telles que Cobalt Strike \u00bb, Charlotte Hammond, chercheuse en s\u00e9curit\u00e9 chez IBM Security X-Force <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/ex-conti-fin7-actors-collaborate-new-domino-backdoor\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>FIN7, \u00e9galement appel\u00e9 Carbanak et ITG14, est un syndicat prolifique de cybercriminels russophones connu pour utiliser une gamme de logiciels malveillants personnalis\u00e9s pour d\u00e9ployer des charges utiles suppl\u00e9mentaires et \u00e9largir ses m\u00e9thodes de mon\u00e9tisation.<\/p>\n<p>Des analyses r\u00e9centes de Mandiant, SentinelOne et PRODAFT, propri\u00e9t\u00e9 de Google, ont r\u00e9v\u00e9l\u00e9 le r\u00f4le du groupe en tant que pr\u00e9curseur de Maze et <a rel=\"nofollow noopener\" href=\"https:\/\/www.truesec.com\/hub\/blog\/collaboration-between-fin7-and-the-ryuk-group-a-truesec-investigation\" target=\"_blank\">Ran\u00e7ongiciel Ryuk<\/a> attaques, sans parler d&#8217;exposer ses liens avec les familles Black Basta, DarkSide, REvil et LockBit.<\/p>\n<p>La derni\u00e8re vague d&#8217;intrusion, rep\u00e9r\u00e9e par IBM Security X-Force il y a deux mois, implique l&#8217;utilisation de <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/itg23-crypters-cooperation-between-cybercriminal-groups\/\" target=\"_blank\">Dave Loader<\/a>un crypteur pr\u00e9c\u00e9demment attribu\u00e9 au groupe Conti (alias Gold Blackburn, ITG23, ou Wizard Spider), pour d\u00e9ployer la porte d\u00e9rob\u00e9e Domino.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/FIN7-et-les-gangs-de-cybercriminalite-Ex-Conti-unissent-leurs-forces.jpg\" alt=\"Attaques de logiciels malveillants Domino\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Attaques de logiciels malveillants Domino\"\/><\/div>\n<p>Les connexions potentielles de Domino \u00e0 FIN7 proviennent de chevauchements de code source avec DICELOADER (alias Lizar ou Tirion), une famille de logiciels malveillants \u00e9prouv\u00e9e attribu\u00e9e au groupe.  Le logiciel malveillant, pour sa part, est con\u00e7u pour collecter des informations sensibles de base et r\u00e9cup\u00e9rer des charges utiles crypt\u00e9es \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Cet artefact de la prochaine \u00e9tape est un deuxi\u00e8me chargeur nomm\u00e9 Domino Loader, qui h\u00e9berge un voleur d&#8217;informations .NET crypt\u00e9 appel\u00e9 Project Nemesis, capable d&#8217;amasser des donn\u00e9es sensibles \u00e0 partir du presse-papiers, de Discord, de navigateurs Web, de portefeuilles cryptographiques, de services VPN et d&#8217;autres applications.<\/p>\n<p>&#8220;Domino est actif dans la nature depuis au moins octobre 2022, date \u00e0 laquelle les observations de Lizar ont notamment commenc\u00e9 \u00e0 diminuer&#8221;, a soulign\u00e9 Hammond, indiquant que les acteurs de la menace pourraient \u00e9liminer progressivement ces derniers au profit du nouveau malware.<\/p>\n<p>Un autre lien crucial reliant Domino \u00e0 FIN7 provient d&#8217;une campagne de d\u00e9cembre 2022 qui a exploit\u00e9 un autre chargeur appel\u00e9 NewWorldOrder Loader pour fournir \u00e0 la fois les portes d\u00e9rob\u00e9es Domino et Carbanak.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>La porte d\u00e9rob\u00e9e et le chargeur Domino &#8211; deux DLL 64 bits \u00e9crites en Visual C++ &#8211; auraient \u00e9t\u00e9 utilis\u00e9s pour installer Project Nemesis depuis au moins octobre 2022, avant son utilisation par les anciens membres de Conti plus t\u00f4t cette ann\u00e9e.<\/p>\n<p>&#8220;Cela nous am\u00e8ne \u00e0 \u00e9valuer que les membres de l&#8217;ITG14 responsables du d\u00e9veloppement de Domino avaient probablement une relation avec le projet Nemesis et ont propos\u00e9 Domino et le voleur d&#8217;informations aux ex-acteurs de la menace Conti dans le cadre d&#8217;un package&#8221;, a d\u00e9clar\u00e9 Hammond.  &#8220;Les anciens membres de Conti ont \u00e0 leur tour probablement utilis\u00e9 le voleur d&#8217;informations du projet Nemesis contre des cibles de moindre valeur.&#8221;<\/p>\n<p>L&#8217;utilisation de malwares voleurs par les distributeurs de ransomwares n&#8217;est pas sans pr\u00e9c\u00e9dent.  En novembre 2022, Microsoft a r\u00e9v\u00e9l\u00e9 des intrusions mont\u00e9es par un acteur malveillant connu sous le nom de DEV-0569 qui exploitait <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/esentire-threat-intelligence-malware-analysis-batloader\" target=\"_blank\">Logiciel malveillant BATLOADER<\/a> pour livrer Vidar et Cobalt Strike, ce dernier ayant finalement facilit\u00e9 les attaques de ran\u00e7ongiciels op\u00e9r\u00e9s par l&#8217;homme en distribuant le ran\u00e7ongiciel Royal.<\/p>\n<p>Cela a soulev\u00e9 la possibilit\u00e9 que des voleurs d&#8217;informations soient d\u00e9ploy\u00e9s lors d&#8217;infections de moindre priorit\u00e9 (par exemple, des ordinateurs personnels), tandis que ceux appartenant \u00e0 un domaine Active Directory sont servis avec Cobalt Strike.<\/p>\n<p>&#8220;L&#8217;utilisation de logiciels malveillants li\u00e9s \u00e0 plusieurs groupes dans une m\u00eame campagne &#8211; tels que Dave Loader, Domino Backdoor et Project Nemesis infostealer &#8211; met en \u00e9vidence la complexit\u00e9 du suivi des acteurs de la menace, mais donne \u00e9galement un aper\u00e7u de la mani\u00e8re et avec qui ils op\u00e8rent&#8221;, Hammond conclu.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/fin7-and-ex-conti-cybercrime-gangs-join.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 avril 2023\ue804Ravie Lakshmanan Une nouvelle souche de logiciels malveillants d\u00e9velopp\u00e9e par des acteurs de la menace probablement affili\u00e9s au groupe de cybercriminalit\u00e9 FIN7 a \u00e9t\u00e9 utilis\u00e9e par les membres du gang de ran\u00e7ongiciels Conti, aujourd&#8217;hui disparu, indiquant une collaboration entre les deux \u00e9quipes. Le malware, surnomm\u00e9 Dominoest principalement con\u00e7u pour faciliter l&#8217;exploitation ult\u00e9rieure sur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":698712,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,4168,4158,4165,4161,28420,429,42884,157895,43570,4600,58077,4157,4159,4171,4170,65,4660,4167,4589,4590,4160,4163,4162,4172,4169,18804,4166,4164],"class_list":["post-698711","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cybercriminalite","tag-dans","tag-domino","tag-exconti","tag-fin7","tag-forces","tag-gangs","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-leurs","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-unissent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/698711","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=698711"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/698711\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/698712"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=698711"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=698711"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=698711"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}