{"id":701227,"date":"2023-04-24T07:27:47","date_gmt":"2023-04-24T09:27:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouveau-tout-en-un-evilextractor-stealer-pour-les-surfaces-des-systemes-windows-sur-le-dark-web\/"},"modified":"2023-04-24T07:27:50","modified_gmt":"2023-04-24T09:27:50","slug":"nouveau-tout-en-un-evilextractor-stealer-pour-les-surfaces-des-systemes-windows-sur-le-dark-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouveau-tout-en-un-evilextractor-stealer-pour-les-surfaces-des-systemes-windows-sur-le-dark-web\/","title":{"rendered":"Nouveau tout-en-un &quot;EvilExtractor&quot; Stealer pour les surfaces des syst\u00e8mes Windows sur le Dark Web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-risque \/ Dark Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nouveau malware voleur &#8220;tout-en-un&#8221; nomm\u00e9 <strong>EvilExtractor<\/strong> (\u00e9galement orthographi\u00e9 Evil Extractor) est commercialis\u00e9 pour \u00eatre vendu \u00e0 d&#8217;autres acteurs de la menace afin de voler des donn\u00e9es et des fichiers \u00e0 partir de syst\u00e8mes Windows.<\/p>\n<p>&#8220;Il comprend plusieurs modules qui fonctionnent tous via un service FTP&#8221;, a d\u00e9clar\u00e9 Cara Lin, chercheuse chez Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/evil-extractor-all-in-one-stealer\" target=\"_blank\">a dit<\/a>.  &#8220;Il contient \u00e9galement des fonctions de v\u00e9rification de l&#8217;environnement et d&#8217;anti-VM. Son objectif principal semble \u00eatre de voler les donn\u00e9es et les informations du navigateur des terminaux compromis, puis de les t\u00e9l\u00e9charger sur le serveur FTP de l&#8217;attaquant.&#8221;<\/p>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 r\u00e9seau a d\u00e9clar\u00e9 avoir observ\u00e9 une augmentation des attaques propageant le malware dans la nature en mars 2023, la majorit\u00e9 des victimes \u00e9tant situ\u00e9es en Europe et aux \u00c9tats-Unis. Bien que commercialis\u00e9 comme un outil \u00e9ducatif, EvilExtractor a \u00e9t\u00e9 adopt\u00e9 par les acteurs de la menace pour une utilisation comme voleur d&#8217;informations.<\/p>\n<p>Vendu par un acteur nomm\u00e9 Kodex sur des forums de cybercriminalit\u00e9 comme Cracked depuis le 22 octobre 2022, il est continuellement mis \u00e0 jour et int\u00e8gre divers modules pour siphonner les m\u00e9tadonn\u00e9es du syst\u00e8me, les mots de passe et les cookies de divers navigateurs Web ainsi que pour enregistrer les frappes au clavier et m\u00eame agir comme un ransomware en cryptant fichiers sur le syst\u00e8me cible.<\/p>\n<p>Le logiciel malveillant aurait \u00e9galement \u00e9t\u00e9 utilis\u00e9 dans le cadre d&#8217;une campagne d&#8217;e-mails de phishing d\u00e9tect\u00e9e par l&#8217;entreprise le 30 mars 2023. Les e-mails incitent les destinataires \u00e0 lancer un ex\u00e9cutable qui se fait passer pour un document PDF sous pr\u00e9texte de confirmer leurs &#8220;d\u00e9tails de compte&#8221;. &#8220;<\/p>\n<p>Le binaire &#8220;Account_Info.exe&#8221; est un programme Python obscurci con\u00e7u pour lancer un chargeur .NET qui utilise un script PowerShell cod\u00e9 en Base64 pour lancer EvilExtractor.  Le logiciel malveillant, en plus de collecter des fichiers, peut \u00e9galement activer la webcam et capturer des captures d&#8217;\u00e9cran.<\/p>\n<p>&#8220;EvilExtractor est utilis\u00e9 comme un voleur d&#8217;informations complet avec de multiples fonctionnalit\u00e9s malveillantes, y compris des ransomwares&#8221;, a d\u00e9clar\u00e9 Lin.  &#8220;Son script PowerShell peut \u00e9chapper \u00e0 la d\u00e9tection dans un chargeur .NET ou PyArmor. En tr\u00e8s peu de temps, son d\u00e9veloppeur a mis \u00e0 jour plusieurs fonctions et augment\u00e9 sa stabilit\u00e9.&#8221;<\/p>\n<p>Les d\u00e9couvertes arrivent en tant que Secureworks Counter Threat Unit (CTU) <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/bumblebee-malware-distributed-via-trojanized-installer-downloads\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une campagne de publicit\u00e9 malveillante et d&#8217;empoisonnement SEO utilis\u00e9e pour fournir le chargeur de logiciels malveillants Bumblebee via des installateurs de logiciels l\u00e9gitimes contenant des chevaux de Troie.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEje2ptj8ryrwm1-P0MrBLDSPpERxMBBPUUl6Qv-1p84d7Yf2wVTLmsoq3LE7rDrYThalgWnxLTXPe9TDOqK725PI3LlxR7GWJh3fBhpa7UtGUziUQgU7Fc1hRnmQe6w996wIexzjXKuQAsa8NeNn0P_F2U0R0rB22d5slhzsf3OvhRNhPLMJ1RhZLsi\/s728-e3650\/attak-chain.png\" alt=\"Web sombre\" border=\"0\" data-original-height=\"212\" data-original-width=\"728\" title=\"Web sombre\"\/><\/div>\n<p>Bumbleebee, document\u00e9 pour la premi\u00e8re fois il y a un an par le groupe d&#8217;analyse des menaces de Google et Proofpoint, est un chargeur modulaire qui se propage principalement par le biais de techniques de phishing.  Il est soup\u00e7onn\u00e9 d&#8217;\u00eatre d\u00e9velopp\u00e9 par des acteurs associ\u00e9s \u00e0 l&#8217;op\u00e9ration de ran\u00e7ongiciel Conti en remplacement de BazarLoader.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>L&#8217;utilisation d&#8217;empoisonnement SEO et de publicit\u00e9s malveillantes pour rediriger les utilisateurs \u00e0 la recherche d&#8217;outils populaires tels que ChatGPT, Cisco AnyConnect, Citrix Workspace et Zoom vers des sites Web malveillants h\u00e9bergeant des installateurs corrompus a connu un pic ces derniers mois apr\u00e8s que Microsoft a commenc\u00e9 \u00e0 bloquer les macros par d\u00e9faut \u00e0 partir des fichiers Office t\u00e9l\u00e9charg\u00e9s. \u00e0 partir d&#8217;Internet.<\/p>\n<p>Dans un incident d\u00e9crit par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, l&#8217;acteur de la menace a utilis\u00e9 le logiciel malveillant Bumblebee pour obtenir un point d&#8217;entr\u00e9e et se d\u00e9placer lat\u00e9ralement apr\u00e8s trois heures pour d\u00e9ployer Cobalt Strike et des logiciels d&#8217;acc\u00e8s \u00e0 distance l\u00e9gitimes comme AnyDesk et Dameware.  L&#8217;attaque a finalement \u00e9t\u00e9 interrompue avant de passer \u00e0 l&#8217;\u00e9tape finale du ransomware.<\/p>\n<p>&#8220;Pour att\u00e9nuer cela et des menaces similaires, les organisations doivent s&#8217;assurer que les programmes d&#8217;installation et les mises \u00e0 jour de logiciels ne sont t\u00e9l\u00e9charg\u00e9s qu&#8217;\u00e0 partir de sites Web connus et fiables&#8221;, a d\u00e9clar\u00e9 Secureworks.  &#8220;Les utilisateurs ne doivent pas avoir les privil\u00e8ges d&#8217;installer des logiciels et d&#8217;ex\u00e9cuter des scripts sur leurs ordinateurs.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/new-all-in-one-evilextractor-stealer.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 avril 2023\ue804Ravie LakshmananCyber-risque \/ Dark Web Un nouveau malware voleur &#8220;tout-en-un&#8221; nomm\u00e9 EvilExtractor (\u00e9galement orthographi\u00e9 Evil Extractor) est commercialis\u00e9 pour \u00eatre vendu \u00e0 d&#8217;autres acteurs de la menace afin de voler des donn\u00e9es et des fichiers \u00e0 partir de syst\u00e8mes Windows. &#8220;Il comprend plusieurs modules qui fonctionnent tous via un service FTP&#8221;, a d\u00e9clar\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":701228,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,6503,133,4157,4159,4171,4170,65,4167,4160,680,4163,4162,185,158247,4172,4169,39577,60,41124,5046,100425,4166,4164,2784,45020],"class_list":["post-701227","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dark","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-quotevilextractorquot","tag-securite-informatique","tag-securite-internet","tag-stealer","tag-sur","tag-surfaces","tag-systemes","tag-toutenun","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-web","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/701227","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=701227"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/701227\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/701228"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=701227"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=701227"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=701227"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}