{"id":706280,"date":"2023-04-27T07:11:22","date_gmt":"2023-04-27T09:11:22","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-confirme-que-les-serveurs-papercut-sont-utilises-pour-fournir-lockbit-et-cl0p-ransomware\/"},"modified":"2023-04-27T07:11:25","modified_gmt":"2023-04-27T09:11:25","slug":"microsoft-confirme-que-les-serveurs-papercut-sont-utilises-pour-fournir-lockbit-et-cl0p-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-confirme-que-les-serveurs-papercut-sont-utilises-pour-fournir-lockbit-et-cl0p-ransomware\/","title":{"rendered":"Microsoft confirme que les serveurs PaperCut sont utilis\u00e9s pour fournir LockBit et Cl0p Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft a confirm\u00e9 que l&#8217;exploitation active des serveurs PaperCut est li\u00e9e \u00e0 des attaques con\u00e7ues pour d\u00e9livrer les familles de ran\u00e7ongiciels Cl0p et LockBit.<\/p>\n<p>L&#8217;\u00e9quipe de renseignement sur les menaces du g\u00e9ant de la technologie attribue un sous-ensemble des intrusions \u00e0 un acteur financi\u00e8rement motiv\u00e9 qu&#8217;il suit sous le nom <strong>Temp\u00eate de dentelle<\/strong> (anciennement DEV-0950), qui chevauche d&#8217;autres groupes de piratage comme FIN11, TA505 et Evil Corp.<\/p>\n<p>&#8220;Dans les attaques observ\u00e9es, Lace Tempest a ex\u00e9cut\u00e9 plusieurs commandes PowerShell pour fournir une DLL TrueBot, qui s&#8217;est connect\u00e9e \u00e0 un serveur C2, a tent\u00e9 de voler les informations d&#8217;identification LSASS et a inject\u00e9 la charge utile TrueBot dans le service conhost.exe&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1651346653901725696\" target=\"_blank\">a dit<\/a> dans une s\u00e9rie de tweets.<\/p>\n<p>La phase suivante de l&#8217;attaque impliquait le d\u00e9ploiement de l&#8217;implant Cobalt Strike Beacon pour effectuer une reconnaissance, se d\u00e9placer lat\u00e9ralement sur le r\u00e9seau \u00e0 l&#8217;aide de WMI et exfiltrer les fichiers d&#8217;int\u00e9r\u00eat via le service de partage de fichiers MegaSync.<\/p>\n<p>Lace Tempest est une filiale de ransomware Cl0p qui aurait d\u00e9j\u00e0 exploit\u00e9 les exploits Fortra GoAnywhere MFT ainsi que l&#8217;acc\u00e8s initial obtenu via les infections Raspberry Robin (attribu\u00e9es \u00e0 un autre acteur surnomm\u00e9 DEV-0856).<\/p>\n<p>Raspberry Robin, \u00e9galement appel\u00e9 ver QNAP, est consid\u00e9r\u00e9 comme un logiciel malveillant d&#8217;acc\u00e8s en tant que service utilis\u00e9 comme v\u00e9hicule de livraison pour les charges utiles de la prochaine \u00e9tape telles que IcedID, Cl0p et LockBit.  Il est connu de <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/raspberry-robin-anti-evasion-how-to-exploit-analysis\/\" target=\"_blank\">int\u00e9grer<\/a> divers obfuscation, anti-d\u00e9bogage et <a rel=\"nofollow noopener\" href=\"https:\/\/www.cynet.com\/attack-techniques-hands-on\/malware-anti-vm-techniques\/\" target=\"_blank\">mesures anti-machines virtuelles<\/a> pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>Microsoft a d\u00e9clar\u00e9 que l&#8217;acteur de la menace avait incorpor\u00e9 les failles PaperCut (2023-27350 et CVE-2023-27351) dans sa bo\u00eete \u00e0 outils d&#8217;attaque d\u00e8s le 13 avril, corroborant l&#8217;\u00e9valuation pr\u00e9c\u00e9dente du fournisseur de logiciels de gestion d&#8217;impression bas\u00e9 \u00e0 Melbourne.<\/p>\n<p>L&#8217;exploitation r\u00e9ussie des deux vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 pourrait permettre \u00e0 des attaquants distants non authentifi\u00e9s d&#8217;ex\u00e9cuter du code arbitraire et d&#8217;obtenir un acc\u00e8s non autoris\u00e9 \u00e0 des informations sensibles.<\/p>\n<p>Un groupe d&#8217;activit\u00e9s distinct a \u00e9galement \u00e9t\u00e9 d\u00e9tect\u00e9, militarisant les m\u00eames failles, y compris celles qui conduisent \u00e0 des infections par le ran\u00e7ongiciel LockBit, a ajout\u00e9 Redmond.<\/p>\n<h2 style=\"text-align: left;\">FIN7 exploite la faille Veeam CVE-2023-27532<\/h2>\n<p>Le d\u00e9veloppement intervient alors que le groupe de cybercriminalit\u00e9 russe surveill\u00e9 alors que FIN7 a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques exploitant des instances de logiciel de sauvegarde Veeam non corrig\u00e9es pour distribuer POWERTRASH, un compte-gouttes en m\u00e9moire bas\u00e9 sur PowerShell qui ex\u00e9cute une charge utile int\u00e9gr\u00e9e.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgmD2Yug3KxM2NaMyD3oN5APZBDw77dYtX2Zk3tJM6JX5b0xWy6NCOFpVXYxivi9U_Sm1aelNV2N4vohJMVOFJf363CZm9SGD7xXLypfu2P1v6enY3TAshs6dIaPCj9dtF-tDTRadROH0UCrlNTcWAYS6LZ58AJP273CZRhtKVkuDVPb0HnUxmAZnxY\/s728-e3650\/sqlcmd.png\" alt=\"FIN7 exploite la faille de Veeam\" border=\"0\" data-original-height=\"351\" data-original-width=\"728\" title=\"FIN7 exploite la faille de Veeam\"\/><\/div>\n<p>L&#8217;activit\u00e9, d\u00e9tect\u00e9e par WithSecure le 28 mars 2023, impliquait probablement l&#8217;abus de <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-27532\" target=\"_blank\">CVE-2023-27532<\/a>, une faille de gravit\u00e9 \u00e9lev\u00e9e dans Veeam Backup &#038; Replication qui permet \u00e0 un attaquant non authentifi\u00e9 d&#8217;obtenir des informations d&#8217;identification chiffr\u00e9es stock\u00e9es dans la base de donn\u00e9es de configuration et d&#8217;acc\u00e9der aux h\u00f4tes de l&#8217;infrastructure.  Il a \u00e9t\u00e9 patch\u00e9 le mois dernier.<\/p>\n<p>&#8220;L&#8217;acteur de la menace a utilis\u00e9 une s\u00e9rie de commandes ainsi que des scripts personnalis\u00e9s pour recueillir des informations sur l&#8217;h\u00f4te et le r\u00e9seau \u00e0 partir des machines compromises&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 finlandaise de cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/fin7-target-veeam-servers\" target=\"_blank\">a dit<\/a>.  &#8220;De plus, une s\u00e9rie de commandes SQL ont \u00e9t\u00e9 ex\u00e9cut\u00e9es pour voler des informations de la base de donn\u00e9es de sauvegarde Veeam.&#8221;<\/p>\n<p>Des scripts PowerShell personnalis\u00e9s ont \u00e9galement \u00e9t\u00e9 utilis\u00e9s dans les attaques pour r\u00e9cup\u00e9rer les informations d&#8217;identification stock\u00e9es sur les serveurs de sauvegarde, collecter des informations syst\u00e8me et mettre en place une prise active dans l&#8217;h\u00f4te compromis en ex\u00e9cutant DICELOADER (alias Lizar ou Tirion) \u00e0 chaque d\u00e9marrage de l&#8217;appareil.<\/p>\n<p>Le script de persistance jusqu&#8217;ici non document\u00e9 porte le nom de code POWERHOLD, le logiciel malveillant DICELOADER \u00e9tant d\u00e9cod\u00e9 et ex\u00e9cut\u00e9 \u00e0 l&#8217;aide d&#8217;un autre chargeur unique appel\u00e9 DUBLOADER.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;L&#8217;objectif de ces attaques n&#8217;\u00e9tait pas clair au moment de la r\u00e9daction, car elles ont \u00e9t\u00e9 att\u00e9nu\u00e9es avant de se mat\u00e9rialiser pleinement&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Neeraj Singh et Mohammad Kazem Hassan Nejad, ajoutant que les conclusions indiquent l&#8217;\u00e9volution de l&#8217;artisanat et du mode op\u00e9ratoire du groupe.<\/p>\n<p>POWERHOLD et DUBLOADER sont loin d&#8217;\u00eatre les seuls nouveaux malwares ajout\u00e9s par FIN7 \u00e0 son arsenal d&#8217;attaques.  IBM Security X-Force a r\u00e9cemment mis en lumi\u00e8re un chargeur et une porte d\u00e9rob\u00e9e appel\u00e9s Domino, con\u00e7us pour faciliter l&#8217;exploitation ult\u00e9rieure.<\/p>\n<h2 style=\"text-align: left;\">Mirai Botnet exploite le bogue du routeur WiFi Archer de TP-Link<\/h2>\n<p>Dans un d\u00e9veloppement connexe, la Zero Day Initiative (ZDI) a r\u00e9v\u00e9l\u00e9 que les auteurs du botnet Mirai avaient mis \u00e0 jour leur malware pour inclure CVE-2023-1389, une faille de haute gravit\u00e9 dans les routeurs TP-Link Archer AX21 qui pourrait permettre \u00e0 un adversaire non authentifi\u00e9 d&#8217;ex\u00e9cuter code arbitraire sur les installations concern\u00e9es.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682586682_388_Microsoft-confirme-que-les-serveurs-PaperCut-sont-utilises-pour-fournir.png\" alt=\"Exploits du botnet Mirai\" border=\"0\" data-original-height=\"313\" data-original-width=\"728\" title=\"Exploits du botnet Mirai\"\/><\/div>\n<p>Le probl\u00e8me (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-1389\" target=\"_blank\">CVE-2023-1389<\/a>score CVSS : 8,8) a \u00e9t\u00e9 d\u00e9montr\u00e9 lors du concours de piratage Pwn2Own organis\u00e9 \u00e0 Toronto en d\u00e9cembre 2022 par des chercheurs de Team Viettel, incitant le fournisseur \u00e0 publier des correctifs en mars 2023.<\/p>\n<p>Les premiers signes d&#8217;exploitation \u00e0 l&#8217;\u00e9tat sauvage, selon ZDI, sont apparus le 11 avril 2023, les acteurs de la menace tirant parti de la faille pour envoyer une requ\u00eate HTTP aux serveurs de commande et de contr\u00f4le (C2) de Mirai afin de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter des charges utiles. responsable de la cooptation de l&#8217;appareil dans le botnet et du lancement d&#8217;attaques DDoS contre les serveurs de jeux.<\/p>\n<p>&#8220;Ce n&#8217;est pas nouveau pour les mainteneurs du botnet Mirai, qui sont connus pour exploiter rapidement les appareils IoT pour maintenir leur pr\u00e9sence dans une entreprise&#8221;, a d\u00e9clar\u00e9 Peter Girnus, chercheur sur les menaces au ZDI. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zerodayinitiative.com\/blog\/2023\/4\/21\/tp-link-wan-side-vulnerability-cve-2023-1389-added-to-the-mirai-botnet-arsenal\" target=\"_blank\">a dit<\/a>.  &#8220;Appliquer <a rel=\"nofollow noopener\" href=\"https:\/\/www.tp-link.com\/us\/support\/download\/archer-ax21\/v3\/#Firmware\" target=\"_blank\">ce correctif<\/a> est la seule action recommand\u00e9e pour rem\u00e9dier \u00e0 cette vuln\u00e9rabilit\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/microsoft-confirms-papercut-servers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft a confirm\u00e9 que l&#8217;exploitation active des serveurs PaperCut est li\u00e9e \u00e0 des attaques con\u00e7ues pour d\u00e9livrer les familles de ran\u00e7ongiciels Cl0p et LockBit. L&#8217;\u00e9quipe de renseignement sur les menaces du g\u00e9ant de la technologie attribue un sous-ensemble des intrusions \u00e0 un acteur financi\u00e8rement motiv\u00e9 qu&#8217;il suit sous le nom Temp\u00eate de dentelle (anciennement DEV-0950), [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":706281,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[158865,4168,845,4158,4165,4161,6670,4157,4159,4171,4170,65,75287,4167,8362,4160,4163,4162,157853,185,4392,4172,4169,8541,317,22610,4166,4164],"class_list":["post-706280","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cl0p","tag-comment-pirater","tag-confirme","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-fournir","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-lockbit","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-papercut","tag-pour","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-sont","tag-utilises","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/706280","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=706280"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/706280\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/706281"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=706280"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=706280"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=706280"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}