{"id":705425,"date":"2023-04-26T18:19:22","date_gmt":"2023-04-26T20:19:22","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-utilisent-le-logiciel-malveillant-mgbot-pour-cibler-des-ong-internationales-en-chine-continentale\/"},"modified":"2023-04-26T18:19:25","modified_gmt":"2023-04-26T20:19:25","slug":"des-pirates-chinois-utilisent-le-logiciel-malveillant-mgbot-pour-cibler-des-ong-internationales-en-chine-continentale","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-utilisent-le-logiciel-malveillant-mgbot-pour-cibler-des-ong-internationales-en-chine-continentale\/","title":{"rendered":"Des pirates chinois utilisent le logiciel malveillant MgBot pour cibler des ONG internationales en Chine continentale"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace \/ Groupe APT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe des menaces persistantes avanc\u00e9es (APT) appel\u00e9 <strong>Panda \u00e9vasif<\/strong> a \u00e9t\u00e9 observ\u00e9 ciblant une organisation non gouvernementale (ONG) internationale en Chine continentale avec des logiciels malveillants diffus\u00e9s via des canaux de mise \u00e0 jour d&#8217;applications l\u00e9gitimes telles que Tencent QQ.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque sont con\u00e7ues pour distribuer un programme d&#8217;installation Windows pour le malware MgBot, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 d&#8217;ESET Facundo Mu\u00f1oz dans un nouveau <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/04\/26\/evasive-panda-apt-group-malware-updates-popular-chinese-software\/\" target=\"_blank\">rapport<\/a> publi\u00e9 aujourd&#8217;hui.  L&#8217;activit\u00e9 a d\u00e9but\u00e9 en novembre 2020 et s&#8217;est poursuivie tout au long de 2021.<\/p>\n<p>Evasive Panda, \u00e9galement connu sous le nom de Bronze Highland et Daggerfly, est un groupe APT de langue chinoise qui a \u00e9t\u00e9 attribu\u00e9 \u00e0 une s\u00e9rie de <a rel=\"nofollow noopener\" href=\"https:\/\/www.virusbulletin.com\/virusbulletin\/2014\/02\/needle-haystack\" target=\"_blank\">attaques de cyberespionnage<\/a> ciblant diverses entit\u00e9s en Chine, \u00e0 Hong Kong et dans d&#8217;autres pays situ\u00e9s en Asie de l&#8217;Est et du Sud depuis au moins fin d\u00e9cembre 2012.<\/p>\n<p>La marque de fabrique du groupe est l&#8217;utilisation du cadre de malware modulaire personnalis\u00e9 MgBot, qui est capable de recevoir des composants suppl\u00e9mentaires \u00e0 la vol\u00e9e pour \u00e9tendre ses capacit\u00e9s de collecte de renseignements.<\/p>\n<p>Certaines des principales fonctionnalit\u00e9s du logiciel malveillant incluent le vol de fichiers, l&#8217;enregistrement des frappes au clavier, la collecte de donn\u00e9es du presse-papiers, l&#8217;enregistrement de flux audio et le vol d&#8217;informations d&#8217;identification \u00e0 partir de navigateurs Web.<\/p>\n<p>ESET, qui a d\u00e9couvert la campagne en janvier 2022 apr\u00e8s qu&#8217;une application chinoise l\u00e9gitime a \u00e9t\u00e9 utilis\u00e9e pour d\u00e9ployer un programme d&#8217;installation pour la porte d\u00e9rob\u00e9e MgBot, a d\u00e9clar\u00e9 que les utilisateurs cibl\u00e9s \u00e9taient situ\u00e9s dans les provinces de Gansu, Guangdong et Jiangsu et sont membres d&#8217;une ONG internationale anonyme.<\/p>\n<p>L&#8217;application cheval de Troie est le programme de mise \u00e0 jour du logiciel client Tencent QQ Windows (&#8220;QQUrlMgr.exe&#8221;) h\u00e9berg\u00e9 sur le domaine &#8220;update.browser.qq&#8221;.[.]com.&#8221; On ne sait pas imm\u00e9diatement comment l&#8217;acteur de la menace a r\u00e9ussi \u00e0 livrer l&#8217;implant via des mises \u00e0 jour l\u00e9gitimes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEg8YZ9Z7VouBvPglhjpbVwnixBO4i5G2Z3E4zlZHtiGGBvrof82ZZY_2Ey1-Eqj-AcgIEKaRvwtO4u3_ikucKtt1UXp2nehH65ztYyXVUTCmBsvJZF5bpAJlDK1gHjYDXaX_lqjLGPqDiXp1FnPnOnsPyBkNLWel1hPaLQYGq-8cRQRdsPF4iLBOE9X\/s728-e3650\/china.png\" alt=\"Logiciel malveillant MgBot\" border=\"0\" data-original-height=\"549\" data-original-width=\"728\" title=\"Logiciel malveillant MgBot\"\/><\/div>\n<p>Mais cela pointe vers l&#8217;un ou l&#8217;autre des deux sc\u00e9narios : une compromission de la cha\u00eene d&#8217;approvisionnement des serveurs de mise \u00e0 jour de Tencent QQ ou un cas d&#8217;attaque d&#8217;adversaire au milieu (AitM), comme d\u00e9taill\u00e9 par Kaspersky en juin 2022 impliquant une \u00e9quipe de piratage chinoise surnomm\u00e9e LuoYu. .<\/p>\n<p>Ces derni\u00e8res ann\u00e9es, de nombreuses attaques de la cha\u00eene d&#8217;approvisionnement en logiciels ont \u00e9t\u00e9 orchestr\u00e9es par des groupes d&#8217;\u00c9tats-nations de Russie, de Chine et de Cor\u00e9e du Nord.  La possibilit\u00e9 d&#8217;acqu\u00e9rir une <a rel=\"nofollow noopener\" href=\"https:\/\/businessinsights.bitdefender.com\/technical-advisory-software-supply-chain-attack-against-3cx-desktop-app\" target=\"_blank\">grande empreinte malveillante<\/a> rapidement n&#8217;a pas \u00e9t\u00e9 perdu pour ces attaquants, qui ciblent de plus en plus la cha\u00eene d&#8217;approvisionnement informatique pour p\u00e9n\u00e9trer dans les environnements d&#8217;entreprise.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Les styles d&#8217;interception AitM seraient possibles si les attaquants &#8211; LuoYu ou Evasive Panda &#8211; \u00e9taient capables de compromettre des appareils vuln\u00e9rables tels que des routeurs ou des passerelles&#8221;, a expliqu\u00e9 Mu\u00f1oz.<\/p>\n<p>&#8220;Avec un acc\u00e8s \u00e0 l&#8217;infrastructure dorsale du FAI &#8211; par des moyens l\u00e9gaux ou ill\u00e9gaux &#8211; Evasive Panda serait en mesure d&#8217;intercepter et de r\u00e9pondre aux demandes de mise \u00e0 jour effectu\u00e9es via HTTP, voire de modifier des paquets.&#8221;<\/p>\n<p>Ceci est important car les r\u00e9sultats surviennent moins d&#8217;une semaine apr\u00e8s les attaques d\u00e9taill\u00e9es de Symantec, propri\u00e9t\u00e9 de Broadcom, mont\u00e9es par l&#8217;acteur mena\u00e7ant contre les fournisseurs de services de t\u00e9l\u00e9communications en Afrique \u00e0 l&#8217;aide du framework de logiciels malveillants MgBot.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/chinese-hackers-using-mgbot-malware-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 avril 2023\ue804Ravie LakshmananCybermenace \/ Groupe APT Le groupe des menaces persistantes avanc\u00e9es (APT) appel\u00e9 Panda \u00e9vasif a \u00e9t\u00e9 observ\u00e9 ciblant une organisation non gouvernementale (ONG) internationale en Chine continentale avec des logiciels malveillants diffus\u00e9s via des canaux de mise \u00e0 jour d&#8217;applications l\u00e9gitimes telles que Tencent QQ. Les cha\u00eenes d&#8217;attaque sont con\u00e7ues pour distribuer [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":705426,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[109,5663,11338,4168,43055,4158,4165,4161,133,23883,4157,4159,4171,4170,6816,4167,7733,158768,4160,4163,4162,4394,185,4172,4169,10784,4166,4164],"class_list":["post-705425","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chine","tag-chinois","tag-cibler","tag-comment-pirater","tag-continentale","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-internationales","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mgbot","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/705425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=705425"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/705425\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/705426"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=705425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=705425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=705425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}