{"id":703793,"date":"2023-04-25T19:20:24","date_gmt":"2023-04-25T21:20:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-sous-groupe-lazarus-cible-les-appareils-apple-avec-le-nouveau-malware-macos-rustbucket\/"},"modified":"2023-04-25T19:20:27","modified_gmt":"2023-04-25T21:20:27","slug":"le-sous-groupe-lazarus-cible-les-appareils-apple-avec-le-nouveau-malware-macos-rustbucket","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-sous-groupe-lazarus-cible-les-appareils-apple-avec-le-nouveau-malware-macos-rustbucket\/","title":{"rendered":"Le sous-groupe Lazarus cible les appareils Apple avec le nouveau malware macOS RustBucket"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un cybercriminel nord-cor\u00e9en aux motivations financi\u00e8res est soup\u00e7onn\u00e9 d&#8217;\u00eatre \u00e0 l&#8217;origine d&#8217;une nouvelle souche de logiciels malveillants Apple macOS appel\u00e9e <strong>RustBucket<\/strong>.<\/p>\n<p>&#8220;[RustBucket] communique avec les serveurs de commande et de contr\u00f4le (C2) pour t\u00e9l\u00e9charger et ex\u00e9cuter diverses charges utiles \u00bb, Ferdous Saljooki et Jaron Bradley, chercheurs de Jamf Threat Labs <a rel=\"nofollow noopener\" href=\"https:\/\/www.jamf.com\/blog\/bluenoroff-apt-targets-macos-rustbucket-malware\/\" target=\"_blank\">a dit<\/a> dans un rapport technique publi\u00e9 la semaine derni\u00e8re. <\/p>\n<p>La soci\u00e9t\u00e9 de gestion d&#8217;appareils Apple l&#8217;a attribu\u00e9 \u00e0 un acteur mena\u00e7ant connu sous le nom de BlueNoroff, un sous-groupe du tristement c\u00e9l\u00e8bre cluster Lazarus qui est \u00e9galement suivi sous les noms APT28, Nickel Gladstone, Sapphire Sleet, Stardust Chollima et TA444.<\/p>\n<p>Les connexions d\u00e9coulent de chevauchements tactiques et d&#8217;infrastructure avec une campagne ant\u00e9rieure expos\u00e9e par la soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Kaspersky fin d\u00e9cembre 2022, probablement destin\u00e9e aux entit\u00e9s financi\u00e8res japonaises utilisant de faux domaines se faisant passer pour des soci\u00e9t\u00e9s de capital-risque.<\/p>\n<p>BlueNoroff, contrairement aux autres entit\u00e9s constitutives du groupe Lazarus, est connue pour son <a rel=\"nofollow noopener\" href=\"https:\/\/www.wired.com\/story\/how-north-korea-robs-banks-around-world\/\" target=\"_blank\">sophistiqu\u00e9<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.bbc.com\/news\/stories-57520169\" target=\"_blank\">cambriolages cyber-activ\u00e9s<\/a> ciblant le syst\u00e8me SWIFT ainsi que les \u00e9changes de crypto-monnaie dans le cadre d&#8217;un ensemble d&#8217;intrusions suivi sous le nom de CryptoCore.<\/p>\n<p>Plus t\u00f4t cette ann\u00e9e, le Federal Bureau of Investigation (FBI) des \u00c9tats-Unis a impliqu\u00e9 l&#8217;acteur de la menace pour le vol de 100 millions de dollars d&#8217;actifs de crypto-monnaie \u00e0 Harmony Horizon Bridge en juin 2022.<\/p>\n<p>Le r\u00e9pertoire d&#8217;attaques de BlueNoroff aurait \u00e9galement connu un changement majeur au cours des derniers mois, le groupe utilisant des leurres sur le th\u00e8me du travail pour inciter les destinataires d&#8217;e-mails \u00e0 entrer leurs informations d&#8217;identification sur de fausses pages de destination.<\/p>\n<p>Le malware macOS identifi\u00e9 par Jamf se fait passer pour une application &#8220;Internal PDF Viewer&#8221; pour activer l&#8217;infection, m\u00eame s&#8217;il convient de noter que le succ\u00e8s de l&#8217;attaque repose sur la victime qui contourne manuellement les protections Gatekeeper.<\/p>\n<p>En r\u00e9alit\u00e9, il s&#8217;agit d&#8217;un fichier AppleScript con\u00e7u pour r\u00e9cup\u00e9rer une charge utile de deuxi\u00e8me \u00e9tape \u00e0 partir d&#8217;un serveur distant, qui porte \u00e9galement le m\u00eame nom que son pr\u00e9d\u00e9cesseur.  Les deux applications malveillantes sont sign\u00e9es avec une signature ad hoc.<\/p>\n<p>La charge utile de deuxi\u00e8me \u00e9tape, \u00e9crite en Objective-C, est une application de base qui offre la possibilit\u00e9 de visualiser des fichiers PDF et ne lance la phase suivante de la cha\u00eene d&#8217;attaque que lorsqu&#8217;un fichier PDF pi\u00e9g\u00e9 est ouvert via l&#8217;application.<\/p>\n<p>Un tel <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/3d41cd5199dbd6cefcc78d53bb44a2ecbea716de2bc8e547ead7c2aebd9925f0\" target=\"_blank\">document PDF de neuf pages<\/a> identifi\u00e9 par Jamf pr\u00e9tend offrir une &#8220;strat\u00e9gie d&#8217;investissement&#8221; qui, une fois lanc\u00e9e, s&#8217;adresse au serveur de commande et de contr\u00f4le (C2) pour t\u00e9l\u00e9charger et ex\u00e9cuter un cheval de Troie de troisi\u00e8me niveau, un ex\u00e9cutable Mach-O \u00e9crit en Rust fourni avec capacit\u00e9s pour ex\u00e9cuter des commandes de reconnaissance du syst\u00e8me.<\/p>\n<p>&#8220;Cette technique de visualisation de PDF utilis\u00e9e par l&#8217;attaquant est astucieuse&#8221;, ont expliqu\u00e9 les chercheurs.  &#8220;\u00c0 ce stade, pour effectuer une analyse, nous avons non seulement besoin du logiciel malveillant de deuxi\u00e8me \u00e9tape, mais nous avons \u00e9galement besoin du fichier PDF correct qui fonctionne comme une cl\u00e9 afin d&#8217;ex\u00e9cuter le code malveillant dans l&#8217;application.&#8221;<\/p>\n<p>On ne sait pas actuellement comment l&#8217;acc\u00e8s initial est obtenu et si les attaques ont r\u00e9ussi, mais le d\u00e9veloppement est un signe que les acteurs de la menace adaptent leurs outils pour s&#8217;adapter aux logiciels malveillants multiplateformes en utilisant des langages de programmation comme Go et Rust.<\/p>\n<p>Les r\u00e9sultats font \u00e9galement suite \u00e0 une p\u00e9riode charg\u00e9e d&#8217;attaques orchestr\u00e9es par le groupe Lazarus visant des organisations \u00e0 travers les pays et les secteurs verticaux de l&#8217;industrie pour la collecte de renseignements strat\u00e9giques et le vol de crypto-monnaie.<\/p>\n<p>Lazarus Group (alias Hidden Cobra et Diamond Sleet) est moins une organisation distincte qu&#8217;un terme g\u00e9n\u00e9rique d\u00e9signant un m\u00e9lange de groupes de piratage parrain\u00e9s par l&#8217;\u00c9tat et criminels qui si\u00e8gent au sein du Bureau g\u00e9n\u00e9ral de reconnaissance (RGB), le principal appareil de renseignement \u00e9tranger de la Cor\u00e9e du Nord.<\/p>\n<p>L&#8217;activit\u00e9 r\u00e9cente entreprise par l&#8217;acteur de la menace a offert de nouvelles preuves de l&#8217;int\u00e9r\u00eat croissant de l&#8217;acteur de la menace pour l&#8217;exploitation des relations de confiance dans la cha\u00eene d&#8217;approvisionnement des logiciels comme points d&#8217;entr\u00e9e aux r\u00e9seaux d&#8217;entreprise.<\/p>\n<p>La semaine derni\u00e8re, le collectif contradictoire a \u00e9t\u00e9 li\u00e9 \u00e0 une attaque en cascade de la cha\u00eene d&#8217;approvisionnement qui a arm\u00e9 les versions d&#8217;installateurs trojanis\u00e9s d&#8217;une application l\u00e9gitime connue sous le nom de X_TRADER pour violer le fabricant de logiciels de communication d&#8217;entreprise 3CX et empoisonner ses applications Windows et macOS.<\/p>\n<p>\u00c0 peu pr\u00e8s au m\u00eame moment, ESET a d\u00e9taill\u00e9 l&#8217;utilisation par le groupe Lazarus d&#8217;un malware Linux surnomm\u00e9 SimplexTea dans le contexte d&#8217;une campagne d&#8217;ing\u00e9nierie sociale r\u00e9currente appel\u00e9e Operation Dream Job.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Il est \u00e9galement int\u00e9ressant de noter que Lazarus peut produire et utiliser des logiciels malveillants natifs pour tous les principaux syst\u00e8mes d&#8217;exploitation de bureau\u00a0: Windows, macOS et Linux&#8221;, a soulign\u00e9 la semaine derni\u00e8re Marc-Etienne M.L\u00e9veill\u00e9, chercheur sur les logiciels malveillants chez ESET.<\/p>\n<p>Lazarus est loin d&#8217;\u00eatre le seul groupe de piratage parrain\u00e9 par l&#8217;\u00c9tat affili\u00e9 au RVB connu pour mener des op\u00e9rations au nom du pays touch\u00e9 par les sanctions.  Un autre acteur mena\u00e7ant tout aussi prolifique est <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa20-301a\" target=\"_blank\">Kimsuky<\/a> (alias APT43 ou Emerald Sleet), dont un sous-groupe est surveill\u00e9 par le groupe d&#8217;analyse des menaces (TAG) de Google sous le nom d&#8217;ARCHIPELAGO.<\/p>\n<p>&#8220;L&#8217;acteur cible principalement les organisations aux \u00c9tats-Unis et en Cor\u00e9e du Sud, y compris les personnes travaillant au sein du gouvernement, de l&#8217;arm\u00e9e, de la fabrication, de l&#8217;universit\u00e9 et des groupes de r\u00e9flexion qui poss\u00e8dent une expertise en mati\u00e8re de d\u00e9fense et de s\u00e9curit\u00e9, en particulier de s\u00e9curit\u00e9 nucl\u00e9aire et de politique de non-prolif\u00e9ration&#8221;, Google- appartenant \u00e0 Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">indiqu\u00e9<\/a> l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>Parmi les autres cibles moins connues de Kimsuky, citons le gouvernement indien et japonais et les \u00e9tablissements d&#8217;enseignement, un ensemble d&#8217;attaques suivies par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 taiwanaise TeamT5 sous le nom <a rel=\"nofollow noopener\" href=\"https:\/\/www.blackhat.com\/asia-21\/briefings\/schedule\/index.html#we-are-about-to-land-how-clouddragon-turns-a-nightmare-into-reality-22252\" target=\"_blank\">KimDragon<\/a>.<\/p>\n<p>Le groupe a l&#8217;habitude de d\u00e9ployer une s\u00e9rie de cyber-armes pour exfiltrer des informations sensibles gr\u00e2ce \u00e0 un large \u00e9ventail de tactiques telles que le harponnage, les extensions de navigateur frauduleuses et les chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance.<\/p>\n<p>Derni\u00e8res trouvailles <a rel=\"nofollow noopener\" href=\"https:\/\/blog.virustotal.com\/2023\/04\/apt43-investigation-into-north-korean.html\" target=\"_blank\">publi\u00e9 par VirusTotal<\/a> mettent en \u00e9vidence la forte d\u00e9pendance de Kimsuky aux documents Microsoft Word malveillants pour livrer ses charges utiles.  La majorit\u00e9 des fichiers ont \u00e9t\u00e9 soumis \u00e0 la plate-forme d&#8217;analyse des logiciels malveillants depuis la Cor\u00e9e du Sud, les \u00c9tats-Unis, l&#8217;Italie, Isra\u00ebl et le Royaume-Uni.<\/p>\n<p>&#8220;Le groupe utilise une vari\u00e9t\u00e9 de techniques et d&#8217;outils pour mener des op\u00e9rations d&#8217;espionnage, de sabotage et de vol, y compris le harponnage et la collecte d&#8217;informations d&#8217;identification&#8221;, a d\u00e9clar\u00e9 la filiale de Google Chronicle.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/lazarus-subgroup-targeting-apple.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un cybercriminel nord-cor\u00e9en aux motivations financi\u00e8res est soup\u00e7onn\u00e9 d&#8217;\u00eatre \u00e0 l&#8217;origine d&#8217;une nouvelle souche de logiciels malveillants Apple macOS appel\u00e9e RustBucket. &#8220;[RustBucket] communique avec les serveurs de commande et de contr\u00f4le (C2) pour t\u00e9l\u00e9charger et ex\u00e9cuter diverses charges utiles \u00bb, Ferdous Saljooki et Jaron Bradley, chercheurs de Jamf Threat Labs a dit dans un rapport [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":703794,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8737,2479,84,7087,4168,4158,4165,4161,4157,4159,4171,4170,50570,65,4167,34503,4174,4160,680,4163,4162,158562,4172,4169,156105,4166,4164],"class_list":["post-703793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-appareils","tag-apple","tag-avec","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lazarus","tag-les","tag-logiciel-malveillant-de-ransomware","tag-macos","tag-malware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-rustbucket","tag-securite-informatique","tag-securite-internet","tag-sousgroupe","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/703793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=703793"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/703793\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/703794"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=703793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=703793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=703793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}