{"id":705234,"date":"2023-04-26T15:45:25","date_gmt":"2023-04-26T17:45:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-reperes-utilisant-la-variante-linux-de-pingpull-dans-des-cyberattaques-ciblees\/"},"modified":"2023-04-26T15:45:28","modified_gmt":"2023-04-26T17:45:28","slug":"des-pirates-chinois-reperes-utilisant-la-variante-linux-de-pingpull-dans-des-cyberattaques-ciblees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-reperes-utilisant-la-variante-linux-de-pingpull-dans-des-cyberattaques-ciblees\/","title":{"rendered":"Des pirates chinois rep\u00e9r\u00e9s utilisant la variante Linux de PingPull dans des cyberattaques cibl\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux\/Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe d&#8217;\u00c9tats-nations chinois surnomm\u00e9 <strong>Taureau en alliage<\/strong> utilise une variante Linux d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e PingPull ainsi qu&#8217;un nouvel outil non document\u00e9 nomm\u00e9 Sword2033.<\/p>\n<p>C&#8217;est selon les conclusions de l&#8217;unit\u00e9 42 de Palo Alto Networks, qui <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/alloy-taurus\/\" target=\"_blank\">d\u00e9couvert<\/a> cyberactivit\u00e9 malveillante r\u00e9cente men\u00e9e par le groupe ciblant l&#8217;Afrique du Sud et le N\u00e9pal.<\/p>\n<p>Alloy Taurus est le surnom sur le th\u00e8me de la constellation attribu\u00e9 \u00e0 un acteur mena\u00e7ant connu pour ses attaques ciblant les entreprises de t\u00e9l\u00e9communications depuis au moins 2012. Il est \u00e9galement suivi par Microsoft sous le nom de Granite Typhoon (anciennement Gallium).<\/p>\n<p>Le mois dernier, l&#8217;adversaire a \u00e9t\u00e9 attribu\u00e9 \u00e0 une campagne appel\u00e9e Tainted Love ciblant les fournisseurs de t\u00e9l\u00e9communications au Moyen-Orient dans le cadre d&#8217;une op\u00e9ration plus large appel\u00e9e Soft Cell.<\/p>\n<p>Les r\u00e9centes attaques de cyberespionnage mont\u00e9es par Alloy Taurus ont \u00e9galement \u00e9largi leur empreinte de victimologie pour inclure les institutions financi\u00e8res et les entit\u00e9s gouvernementales.<\/p>\n<p>PingPull, document\u00e9 pour la premi\u00e8re fois par l&#8217;Unit\u00e9 42 en juin 2022, est un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance qui utilise le protocole ICMP (Internet Control Message Protocol) pour les communications de commande et de contr\u00f4le (C2).<\/p>\n<p>La version Linux du malware poss\u00e8de des fonctionnalit\u00e9s similaires \u00e0 celles de son homologue Windows, lui permettant d&#8217;effectuer des op\u00e9rations sur les fichiers et d&#8217;ex\u00e9cuter des commandes arbitraires en transmettant depuis le serveur C2 un seul caract\u00e8re majuscule entre A et K, et M.<\/p>\n<p>&#8220;Lors de l&#8217;ex\u00e9cution, cet exemple est configur\u00e9 pour communiquer avec le domaine yrhsywu2009.zapto[.]org sur le port 8443 pour C2&#8221;, a d\u00e9clar\u00e9 l&#8217;unit\u00e9 42. &#8220;Il utilise une biblioth\u00e8que OpenSSL li\u00e9e statiquement (OpenSSL 0.9.8e) pour interagir avec le domaine via HTTPS.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682531125_99_Des-pirates-chinois-reperes-utilisant-la-variante-Linux-de-PingPull.png\" alt=\"PingPull Linux\" border=\"0\" data-original-height=\"527\" data-original-width=\"728\" title=\"PingPull Linux\"\/><\/div>\n<p>Fait int\u00e9ressant, l&#8217;analyse par PingPull des instructions C2 refl\u00e8te celle du <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/breaking-down-china-chopper-web-shell-part-i\" target=\"_blank\">Hachoir de Chine<\/a>un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/china-chopper-still-active-9-years-later\/\" target=\"_blank\">coque web<\/a> largement utilis\u00e9 par les acteurs chinois de la menace, ce qui sugg\u00e8re que l&#8217;acteur de la menace r\u00e9oriente le code source existant pour concevoir des outils personnalis\u00e9s.<\/p>\n<p>Un examen plus approfondi du domaine susmentionn\u00e9 a \u00e9galement r\u00e9v\u00e9l\u00e9 l&#8217;existence d&#8217;un autre artefact ELF (c&#8217;est-\u00e0-dire Sword2033) qui prend en charge trois fonctions de base, notamment le t\u00e9l\u00e9chargement et l&#8217;exfiltration de fichiers et l&#8217;ex\u00e9cution de commandes.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Les liens du logiciel malveillant vers Alloy Taurus proviennent du fait que le domaine s&#8217;est r\u00e9solu en une adresse IP pr\u00e9c\u00e9demment identifi\u00e9e comme un indicateur actif de compromission (IoC) associ\u00e9 \u00e0 une pr\u00e9c\u00e9dente campagne ciblant des entreprises op\u00e9rant en Asie du Sud-Est, en Europe et en Afrique.<\/p>\n<p>Le ciblage de l&#8217;Afrique du Sud, selon la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, s&#8217;inscrit dans le contexte o\u00f9 le pays d\u00e9tient un <a rel=\"nofollow noopener\" href=\"https:\/\/www.bbc.com\/news\/world-64380572\" target=\"_blank\">exercice naval conjoint de 10 jours<\/a> avec la Russie et la Chine plus t\u00f4t cette ann\u00e9e.<\/p>\n<p>&#8220;Alloy Taurus reste une menace active pour les t\u00e9l\u00e9communications, la finance et les organisations gouvernementales en Asie du Sud-Est, en Europe et en Afrique&#8221;, a d\u00e9clar\u00e9 l&#8217;unit\u00e9 42.<\/p>\n<p>&#8220;L&#8217;identification d&#8217;une variante Linux du malware PingPull, ainsi que l&#8217;utilisation r\u00e9cente de la porte d\u00e9rob\u00e9e Sword2033, sugg\u00e8rent que le groupe continue de faire \u00e9voluer ses op\u00e9rations pour soutenir ses activit\u00e9s d&#8217;espionnage.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/chinese-hackers-using-pingpull-linux.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 avril 2023\ue804Ravie LakshmananLinux\/Cybermenace Le groupe d&#8217;\u00c9tats-nations chinois surnomm\u00e9 Taureau en alliage utilise une variante Linux d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e PingPull ainsi qu&#8217;un nouvel outil non document\u00e9 nomm\u00e9 Sword2033. C&#8217;est selon les conclusions de l&#8217;unit\u00e9 42 de Palo Alto Networks, qui d\u00e9couvert cyberactivit\u00e9 malveillante r\u00e9cente men\u00e9e par le groupe ciblant l&#8217;Afrique du Sud et le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":705235,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5663,46619,4168,4158,4165,4161,6124,429,133,4157,4159,4171,4170,18088,4167,4160,4163,4162,77839,4394,9129,4172,4169,20349,25900,4166,4164],"class_list":["post-705234","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chinois","tag-ciblees","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberattaques","tag-dans","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-linux","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pingpull","tag-pirates","tag-reperes","tag-securite-informatique","tag-securite-internet","tag-utilisant","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/705234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=705234"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/705234\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/705235"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=705234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=705234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=705234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}