{"id":703234,"date":"2023-04-25T11:39:20","date_gmt":"2023-04-25T13:39:20","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-iraniens-lancent-des-attaques-sophistiquees-ciblant-israel-avec-une-porte-derobee-impuissante\/"},"modified":"2023-04-25T11:39:23","modified_gmt":"2023-04-25T13:39:23","slug":"des-pirates-informatiques-iraniens-lancent-des-attaques-sophistiquees-ciblant-israel-avec-une-porte-derobee-impuissante","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-iraniens-lancent-des-attaques-sophistiquees-ciblant-israel-avec-une-porte-derobee-impuissante\/","title":{"rendered":"Des pirates informatiques iraniens lancent des attaques sophistiqu\u00e9es ciblant Isra\u00ebl avec une porte d\u00e9rob\u00e9e impuissante"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace \/ PowerShell<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un acteur mena\u00e7ant d&#8217;un \u00c9tat-nation iranien a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle vague d&#8217;attaques de phishing ciblant Isra\u00ebl, con\u00e7ues pour d\u00e9ployer une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e <b>Impuissant<\/b>.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Check Point suit le cluster d&#8217;activit\u00e9s sous sa poign\u00e9e de cr\u00e9ature mythique <strong>Manticore instruit<\/strong>qui pr\u00e9sente de &#8220;forts chevauchements&#8221; avec une \u00e9quipe de piratage connue sous le nom d&#8217;APT35, Charming Kitten, Cobalt Illusion, ITG18, Mint Sandstorm (anciennement Phosphorus), TA453 et Yellow Garuda.<\/p>\n<p>&#8220;Comme de nombreux autres acteurs, Educated Manticore a adopt\u00e9 les tendances r\u00e9centes et a commenc\u00e9 \u00e0 utiliser des images ISO et \u00e9ventuellement d&#8217;autres fichiers d&#8217;archives pour initier des cha\u00eenes d&#8217;infection&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 isra\u00e9lienne. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/educated-manticore-iran-aligned-threat-actor-targeting-israel-via-improved-arsenal-of-tools\/\" target=\"_blank\">a dit<\/a> dans un rapport technique publi\u00e9 aujourd&#8217;hui.<\/p>\n<p>Actif depuis au moins 2011, APT35 a jet\u00e9 un <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2022\/check-point-research-exposes-an-iranian-phishing-campaign-targeting-former-israeli-foreign-minister-former-us-ambassador-idf-general-and-defense-industry-executives\/\" target=\"_blank\">large r\u00e9seau de cibles<\/a> en tirant parti de faux personnages de m\u00e9dias sociaux, de techniques de harponnage et de vuln\u00e9rabilit\u00e9s N-day dans les applications expos\u00e9es \u00e0 Internet pour obtenir un acc\u00e8s initial et supprimer diverses charges utiles, y compris les ransomwares.<\/p>\n<p>Cette \u00e9volution indique que l&#8217;adversaire affine et r\u00e9organise en permanence son arsenal de logiciels malveillants pour \u00e9tendre leurs fonctionnalit\u00e9s et r\u00e9sister aux efforts d&#8217;analyse, tout en adoptant des m\u00e9thodes am\u00e9lior\u00e9es pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>La cha\u00eene d&#8217;attaque document\u00e9e par Check Point commence par un fichier d&#8217;image disque ISO qui utilise des leurres sur le th\u00e8me de l&#8217;Irak pour d\u00e9poser un t\u00e9l\u00e9chargeur personnalis\u00e9 en m\u00e9moire qui lance finalement l&#8217;implant PowerLess.<\/p>\n<p>Le fichier ISO agit comme un conduit pour afficher un document leurre \u00e9crit en arabe, anglais et h\u00e9breu, et pr\u00e9tend pr\u00e9senter un contenu acad\u00e9mique sur l&#8217;Irak d&#8217;une entit\u00e9 l\u00e9gitime \u00e0 but non lucratif appel\u00e9e la Fondation arabe pour la science et la technologie (ASTF), indiquant que le communaut\u00e9 de la recherche peut avoir \u00e9t\u00e9 la cible de la campagne.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682429960_722_Des-pirates-informatiques-iraniens-lancent-des-attaques-sophistiquees-ciblant-Israel.png\" alt=\"Hackers iraniens\" border=\"0\" data-original-height=\"388\" data-original-width=\"728\" title=\"Hackers iraniens\"\/><\/div>\n<p>La porte d\u00e9rob\u00e9e PowerLess, pr\u00e9c\u00e9demment mise en lumi\u00e8re par Cybereason en f\u00e9vrier 2022, est dot\u00e9e de capacit\u00e9s pour voler des donn\u00e9es \u00e0 partir de navigateurs Web et d&#8217;applications comme Telegram, prendre des captures d&#8217;\u00e9cran, enregistrer de l&#8217;audio et enregistrer les frappes.<\/p>\n<p>&#8220;Bien que la nouvelle charge utile PowerLess reste similaire, ses m\u00e9canismes de chargement se sont consid\u00e9rablement am\u00e9lior\u00e9s, adoptant des techniques rarement vues dans la nature, telles que l&#8217;utilisation de fichiers binaires .NET cr\u00e9\u00e9s dans <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/cpp\/dotnet\/mixed-native-and-managed-assemblies\" target=\"_blank\">mode mixte<\/a> avec le code d&#8217;assemblage \u00bb, a d\u00e9clar\u00e9 Check Point.<\/p>\n<p>&#8220;Impuissant [command-and-control] la communication vers le serveur est cod\u00e9e en Base64 et crypt\u00e9e apr\u00e8s l&#8217;obtention d&#8217;une cl\u00e9 du serveur.  Pour tromper les chercheurs, l&#8217;auteur de la menace ajoute activement trois lettres al\u00e9atoires au d\u00e9but du blob encod\u00e9.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9couvert deux autres fichiers d&#8217;archives utilis\u00e9s dans le cadre d&#8217;un ensemble d&#8217;intrusions diff\u00e9rent qui partage des chevauchements avec la s\u00e9quence d&#8217;attaque susmentionn\u00e9e en raison de l&#8217;utilisation du m\u00eame fichier PDF sur le th\u00e8me de l&#8217;Irak.<\/p>\n<p>Une analyse plus approfondie a r\u00e9v\u00e9l\u00e9 que les cha\u00eenes d&#8217;infection r\u00e9sultant de ces deux fichiers d&#8217;archive aboutissent \u00e0 l&#8217;ex\u00e9cution d&#8217;un script PowerShell con\u00e7u pour t\u00e9l\u00e9charger deux fichiers \u00e0 partir d&#8217;un serveur distant et les ex\u00e9cuter.<\/p>\n<p>&#8220;Educated Manticore continue d&#8217;\u00e9voluer, affinant les ensembles d&#8217;outils pr\u00e9c\u00e9demment observ\u00e9s et fournissant des m\u00e9canismes&#8221;, a d\u00e9clar\u00e9 Check Point, ajoutant que &#8220;l&#8217;acteur adopte les tendances populaires pour \u00e9viter la d\u00e9tection&#8221; et continue de &#8220;d\u00e9velopper des ensembles d&#8217;outils personnalis\u00e9s \u00e0 l&#8217;aide de techniques avanc\u00e9es&#8221;.<\/p>\n<p>&#8220;Parce qu&#8217;il s&#8217;agit d&#8217;une version mise \u00e0 jour d&#8217;un malware signal\u00e9 pr\u00e9c\u00e9demment, [&#8230;] il est important de noter qu&#8217;il pourrait ne repr\u00e9senter que les premiers stades de l&#8217;infection, avec des fractions importantes d&#8217;activit\u00e9 post-infection encore \u00e0 voir dans la nature.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/iranian-hackers-launch-sophisticated.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 avril 2023\ue804Ravie LakshmananCybermenace \/ PowerShell Un acteur mena\u00e7ant d&#8217;un \u00c9tat-nation iranien a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle vague d&#8217;attaques de phishing ciblant Isra\u00ebl, con\u00e7ues pour d\u00e9ployer une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e Impuissant. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Check Point suit le cluster d&#8217;activit\u00e9s sous sa poign\u00e9e de cr\u00e9ature mythique Manticore instruitqui [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":703235,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,84,4175,4168,4158,4165,4161,7084,133,30688,8154,10783,6012,4157,4159,4171,4170,4996,4167,4160,4163,4162,4394,2742,4172,4169,16488,196,4166,4164],"class_list":["post-703234","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-avec","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-des","tag-impuissante","tag-informatiques","tag-iraniens","tag-israel","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lancent","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-porte","tag-securite-informatique","tag-securite-internet","tag-sophistiquees","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/703234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=703234"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/703234\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/703235"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=703234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=703234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=703234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}