{"id":701627,"date":"2023-04-24T12:39:29","date_gmt":"2023-04-24T14:39:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-informatiques-russes-tomiris-ciblent-lasie-centrale-pour-la-collecte-de-renseignements\/"},"modified":"2023-04-24T12:39:32","modified_gmt":"2023-04-24T14:39:32","slug":"les-pirates-informatiques-russes-tomiris-ciblent-lasie-centrale-pour-la-collecte-de-renseignements","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-informatiques-russes-tomiris-ciblent-lasie-centrale-pour-la-collecte-de-renseignements\/","title":{"rendered":"Les pirates informatiques russes Tomiris ciblent l&#8217;Asie centrale pour la collecte de renseignements"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-espionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur mena\u00e7ant russophone derri\u00e8re une porte d\u00e9rob\u00e9e connue sous le nom de Tomiris se concentre principalement sur la collecte de renseignements en Asie centrale, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes de Kaspersky.<\/p>\n<p>&#8220;La fin de partie de Tomiris semble toujours \u00eatre le vol r\u00e9gulier de documents internes&#8221;, ont d\u00e9clar\u00e9 Pierre Delcher et Ivan Kwiatkowski, chercheurs en s\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/tomiris-called-they-want-their-turla-malware-back\/109552\/\" target=\"_blank\">a dit<\/a> dans une analyse publi\u00e9e aujourd&#8217;hui.  &#8220;L&#8217;acteur de la menace cible les entit\u00e9s gouvernementales et diplomatiques dans la CEI.&#8221;<\/p>\n<p>La derni\u00e8re \u00e9valuation de la soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 est bas\u00e9e sur trois nouvelles campagnes d&#8217;attaques mont\u00e9es par l&#8217;\u00e9quipe de piratage entre 2021 et 2023.<\/p>\n<p>Tomiris a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 pour la premi\u00e8re fois en septembre 2021 lorsque Kaspersky a mis en \u00e9vidence ses liens potentiels avec Nobelium (alias APT29, Cozy Bear ou Midnight Blizzard), le groupe d&#8217;\u00c9tats-nations russe \u00e0 l&#8217;origine de l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement SolarWinds.<\/p>\n<p>Des similitudes ont \u00e9galement \u00e9t\u00e9 d\u00e9couvertes entre la porte d\u00e9rob\u00e9e et une autre souche de malware appel\u00e9e Kazuar, qui est attribu\u00e9e au groupe Turla (alias Krypton, Secret Blizzard, Venomous Bear ou Uroburos).<\/p>\n<p>Les attaques de harponnage mont\u00e9es par le groupe ont exploit\u00e9 un &#8220;ensemble d&#8217;outils polyglottes&#8221; comprenant une vari\u00e9t\u00e9 d&#8217;implants &#8220;br\u00fbleurs&#8221; peu sophistiqu\u00e9s qui sont cod\u00e9s dans diff\u00e9rents langages de programmation et d\u00e9ploy\u00e9s \u00e0 plusieurs reprises contre les m\u00eames cibles.<\/p>\n<p>Outre l&#8217;utilisation d&#8217;outils offensifs open source ou disponibles dans le commerce, l&#8217;arsenal de logiciels malveillants personnalis\u00e9s utilis\u00e9 par le groupe appartient \u00e0 l&#8217;une des trois cat\u00e9gories\u00a0: t\u00e9l\u00e9chargeurs, portes d\u00e9rob\u00e9es et voleurs d&#8217;informations &#8211;<\/p>\n<ul>\n<li><strong>T\u00e9l\u00e9miris<\/strong> &#8211; Une porte d\u00e9rob\u00e9e Python qui utilise Telegram comme canal de commande et de contr\u00f4le (C2).<\/li>\n<li><strong>Roopy<\/strong> &#8211; Un voleur de fichiers bas\u00e9 sur Pascal con\u00e7u pour aspirer les fichiers d&#8217;int\u00e9r\u00eat toutes les 40 \u00e0 80 minutes et les exfiltrer vers un serveur distant.<\/li>\n<li><strong>JLORAT<\/strong> &#8211; Un voleur de fichiers \u00e9crit en Rust qui rassemble des informations syst\u00e8me, ex\u00e9cute des commandes \u00e9mises par le serveur C2, t\u00e9l\u00e9charge et t\u00e9l\u00e9charge des fichiers et capture des captures d&#8217;\u00e9cran.<\/li>\n<\/ul>\n<p>L&#8217;enqu\u00eate de Kaspersky sur les attaques a en outre identifi\u00e9 des chevauchements avec un cluster Turla suivi par Mandiant appartenant \u00e0 Google sous le nom UNC4210, r\u00e9v\u00e9lant que l&#8217;implant QUIETCANARY (alias TunnusSched) avait \u00e9t\u00e9 d\u00e9ploy\u00e9 contre une cible gouvernementale dans la CEI au moyen de Telemiris.<\/p>\n<p>&#8220;Plus pr\u00e9cis\u00e9ment, le 13 septembre 2022, vers 05h40 UTC, un op\u00e9rateur a tent\u00e9 de d\u00e9ployer plusieurs implants Tomiris connus via Telemiris : d&#8217;abord un chargeur Python Meterpreter, puis JLORAT et Roopy&#8221;, expliquent les chercheurs.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Ces efforts ont \u00e9t\u00e9 contrecarr\u00e9s par les produits de s\u00e9curit\u00e9, ce qui a conduit l&#8217;attaquant \u00e0 faire des tentatives r\u00e9p\u00e9t\u00e9es, \u00e0 partir de divers endroits sur le syst\u00e8me de fichiers. Toutes ces tentatives se sont sold\u00e9es par un \u00e9chec. Apr\u00e8s une pause d&#8217;une heure, l&#8217;op\u00e9rateur a r\u00e9essay\u00e9 \u00e0 07h19 UTC, ce temps \u00e0 l&#8217;aide d&#8217;un \u00e9chantillon TunnusSched\/QUIETCANARY. L&#8217;\u00e9chantillon TunnusSched a \u00e9galement \u00e9t\u00e9 bloqu\u00e9.&#8221;<\/p>\n<p>Cela dit, malgr\u00e9 les liens potentiels entre les deux groupes, Tomiris serait s\u00e9par\u00e9 de Turla en raison de diff\u00e9rences de ciblage et d&#8217;artisanat, ce qui soul\u00e8ve une fois de plus la possibilit\u00e9 d&#8217;une op\u00e9ration sous fausse banni\u00e8re.<\/p>\n<p>D&#8217;autre part, il est \u00e9galement tr\u00e8s probable que Turla et Tomiris collaborent sur certaines op\u00e9rations ou que les deux acteurs s&#8217;appuient sur un fournisseur de logiciels commun, comme en t\u00e9moigne l&#8217;utilisation par les agences de renseignement militaires russes d&#8217;outils fournis par un sous-traitant informatique bas\u00e9 \u00e0 Moscou nomm\u00e9 NTC. Vulcain.<\/p>\n<p>&#8220;Dans l&#8217;ensemble, Tomiris est un acteur tr\u00e8s agile et d\u00e9termin\u00e9, ouvert \u00e0 l&#8217;exp\u00e9rimentation&#8221;, ont d\u00e9clar\u00e9 les chercheurs, ajoutant qu'&#8221;il existe une forme de coop\u00e9ration d\u00e9lib\u00e9r\u00e9e entre Tomiris et Turla&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/russian-hackers-tomiris-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 avril 2023\ue804Ravie LakshmananCyber-espionnage L&#8217;acteur mena\u00e7ant russophone derri\u00e8re une porte d\u00e9rob\u00e9e connue sous le nom de Tomiris se concentre principalement sur la collecte de renseignements en Asie centrale, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes de Kaspersky. &#8220;La fin de partie de Tomiris semble toujours \u00eatre le vol r\u00e9gulier de documents internes&#8221;, ont d\u00e9clar\u00e9 Pierre Delcher et Ivan [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":701628,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[658,5863,6931,4168,4158,4165,4161,8154,4157,4159,4171,4170,47526,65,4167,4160,4163,4162,4394,185,44305,248,4172,4169,158307,4166,4164],"class_list":["post-701627","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-centrale","tag-ciblent","tag-collecte","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-informatiques","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lasie","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-renseignements","tag-russes","tag-securite-informatique","tag-securite-internet","tag-tomiris","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/701627","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=701627"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/701627\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/701628"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=701627"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=701627"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=701627"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}