{"id":705037,"date":"2023-04-26T13:12:24","date_gmt":"2023-04-26T15:12:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-logiciel-malveillant-bellaciao-de-charming-kitten-decouvert-lors-dattaques-dans-plusieurs-pays\/"},"modified":"2023-04-26T13:12:27","modified_gmt":"2023-04-26T15:12:27","slug":"le-nouveau-logiciel-malveillant-bellaciao-de-charming-kitten-decouvert-lors-dattaques-dans-plusieurs-pays","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-logiciel-malveillant-bellaciao-de-charming-kitten-decouvert-lors-dattaques-dans-plusieurs-pays\/","title":{"rendered":"Le nouveau logiciel malveillant BellaCiao de Charming Kitten d\u00e9couvert lors d&#8217;attaques dans plusieurs pays"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le prolifique groupe d&#8217;\u00c9tats-nations iraniens connu sous le nom de <strong>Charmant chaton<\/strong> a cibl\u00e9 plusieurs victimes aux \u00c9tats-Unis, en Europe, au Moyen-Orient et en Inde avec un nouveau malware appel\u00e9 <strong>BellaCiao<\/strong>s&#8217;ajoutant \u00e0 sa liste sans cesse croissante d&#8217;outils personnalis\u00e9s.<\/p>\n<p>D\u00e9couvert par Bitdefender Labs, BellaCiao est un &#8220;dropper personnalis\u00e9&#8221; capable de fournir d&#8217;autres charges utiles de logiciels malveillants sur une machine victime en fonction des commandes re\u00e7ues d&#8217;un serveur contr\u00f4l\u00e9 par un acteur.<\/p>\n<p>&#8220;Chaque \u00e9chantillon collect\u00e9 \u00e9tait li\u00e9 \u00e0 une victime sp\u00e9cifique et comprenait des informations cod\u00e9es en dur telles que le nom de l&#8217;entreprise, des sous-domaines sp\u00e9cialement con\u00e7us ou l&#8217;adresse IP publique associ\u00e9e&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 roumaine de cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/businessinsights.bitdefender.com\/unpacking-bellaciao-a-closer-look-at-irans-latest-malware\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Charming Kitten, \u00e9galement connu sous le nom d&#8217;APT35, Cobalt Illusion, Educated Manticore, ITG18, Mint Sandstorm (n\u00e9e Phosphorus), TA453 et Yellow Garuda, est un groupe APT parrain\u00e9 par l&#8217;\u00c9tat iranien associ\u00e9 au Corps des gardiens de la r\u00e9volution islamique (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Islamic_Revolutionary_Guard_Corps\" target=\"_blank\">IRGC<\/a>).<\/p>\n<p>Au fil des ans, le groupe a utilis\u00e9 divers moyens pour d\u00e9ployer des portes d\u00e9rob\u00e9es dans des syst\u00e8mes appartenant \u00e0 un large \u00e9ventail de secteurs verticaux.<\/p>\n<p>Le d\u00e9veloppement intervient alors que l&#8217;acteur de la menace a \u00e9t\u00e9 attribu\u00e9 par Microsoft \u00e0 des attaques de repr\u00e9sailles visant des entit\u00e9s d&#8217;infrastructure critiques aux \u00c9tats-Unis entre fin 2021 et mi-2022 en utilisant des logiciels malveillants sur mesure tels que harmPower, Drokbk et Soldier.<\/p>\n<p>Plus t\u00f4t cette semaine, Check Point a r\u00e9v\u00e9l\u00e9 l&#8217;utilisation par Mint Sandstorm d&#8217;une version mise \u00e0 jour de l&#8217;implant PowerLess pour frapper des organisations situ\u00e9es en Isra\u00ebl en utilisant des leurres de phishing sur le th\u00e8me de l&#8217;Irak.<\/p>\n<p>&#8220;Les logiciels malveillants d\u00e9velopp\u00e9s sur mesure, \u00e9galement appel\u00e9s logiciels malveillants&#8221; sur mesure &#8220;, sont g\u00e9n\u00e9ralement plus difficiles \u00e0 d\u00e9tecter car ils sont sp\u00e9cialement con\u00e7us pour \u00e9chapper \u00e0 la d\u00e9tection et contiennent un code unique&#8221;, a not\u00e9 Martin Zugec, chercheur chez Bitdefender.<\/p>\n<p>Le mode op\u00e9ratoire exact utilis\u00e9 pour r\u00e9aliser l&#8217;intrusion initiale est actuellement ind\u00e9termin\u00e9, bien qu&#8217;il soit soup\u00e7onn\u00e9 d&#8217;impliquer l&#8217;exploitation de vuln\u00e9rabilit\u00e9s connues dans des applications expos\u00e9es \u00e0 Internet telles que Microsoft Exchange Server ou Zoho ManageEngine.<\/p>\n<p>Une violation r\u00e9ussie est suivie par l&#8217;auteur de la menace qui tente de d\u00e9sactiver Microsoft Defender \u00e0 l&#8217;aide d&#8217;une commande PowerShell et d&#8217;\u00e9tablir la persistance sur l&#8217;h\u00f4te via un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/sc-create\" target=\"_blank\">exemple de service<\/a>.<\/p>\n<p>Bitdefender a \u00e9galement d\u00e9clar\u00e9 avoir observ\u00e9 Charming Kitten en train de t\u00e9l\u00e9charger deux modules Internet Information Services (IIS) capables de traiter les instructions entrantes et d&#8217;exfiltrer les informations d&#8217;identification.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>BellaCiao, pour sa part, est \u00e9galement remarquable pour effectuer une requ\u00eate DNS toutes les 24 heures pour r\u00e9soudre un sous-domaine en une adresse IP qui est ensuite analys\u00e9e pour extraire les commandes \u00e0 ex\u00e9cuter sur le syst\u00e8me compromis.<\/p>\n<p>&#8220;L&#8217;adresse IP r\u00e9solue est comme la v\u00e9ritable adresse IP publique, mais avec de l\u00e9g\u00e8res modifications qui permettent \u00e0 BellaCiao de recevoir des instructions suppl\u00e9mentaires&#8221;, a expliqu\u00e9 Zugec.<\/p>\n<p>En fonction de l&#8217;adresse IP r\u00e9solue, la cha\u00eene d&#8217;attaque conduit au d\u00e9ploiement d&#8217;un shell Web qui prend en charge la possibilit\u00e9 de t\u00e9l\u00e9charger et de t\u00e9l\u00e9charger des fichiers arbitraires ainsi que d&#8217;ex\u00e9cuter des commandes.<\/p>\n<p>Une deuxi\u00e8me variante de BellaCiao est \u00e9galement rep\u00e9r\u00e9e, qui remplace le shell Web par un outil Plink &#8211; un utilitaire de ligne de commande pour PuTTY &#8211; con\u00e7u pour \u00e9tablir un <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/blog\/technical\/technical-vulnerability-management\/how-to-access-rdp-over-a-reverse-ssh-tunnel\/\" target=\"_blank\">connexion proxy inverse<\/a> \u00e0 un serveur distant et impl\u00e9mente des fonctionnalit\u00e9s de porte d\u00e9rob\u00e9e similaires.<\/p>\n<p>&#8220;La meilleure protection contre les attaques modernes consiste \u00e0 mettre en \u0153uvre une architecture de d\u00e9fense en profondeur&#8221;, a conclu Zugec.  &#8220;La premi\u00e8re \u00e9tape de ce processus consiste \u00e0 r\u00e9duire la surface d&#8217;attaque, ce qui implique de limiter le nombre de points d&#8217;entr\u00e9e que les attaquants peuvent utiliser pour acc\u00e9der \u00e0 vos syst\u00e8mes et de corriger rapidement les vuln\u00e9rabilit\u00e9s nouvellement d\u00e9couvertes.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/charming-kittens-new-bellaciao-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 avril 2023\ue804Ravie Lakshmanan Le prolifique groupe d&#8217;\u00c9tats-nations iraniens connu sous le nom de Charmant chaton a cibl\u00e9 plusieurs victimes aux \u00c9tats-Unis, en Europe, au Moyen-Orient et en Inde avec un nouveau malware appel\u00e9 BellaCiaos&#8217;ajoutant \u00e0 sa liste sans cesse croissante d&#8217;outils personnalis\u00e9s. D\u00e9couvert par Bitdefender Labs, BellaCiao est un &#8220;dropper personnalis\u00e9&#8221; capable de fournir [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":705038,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[158721,135524,4168,4158,4165,4161,429,5728,5671,139158,4157,4159,4171,4170,6816,4167,320,7733,4160,680,4163,4162,1480,701,4172,4169,4166,4164],"class_list":["post-705037","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bellaciao","tag-charming","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dattaques","tag-decouvert","tag-kitten","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-lors","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pays","tag-plusieurs","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/705037","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=705037"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/705037\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/705038"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=705037"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=705037"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=705037"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}