{"id":725327,"date":"2023-05-09T06:19:34","date_gmt":"2023-05-09T08:19:34","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-souche-de-ransomware-cactus-exploite-les-failles-du-vpn-pour-infiltrer-les-reseaux\/"},"modified":"2023-05-09T06:19:38","modified_gmt":"2023-05-09T08:19:38","slug":"la-nouvelle-souche-de-ransomware-cactus-exploite-les-failles-du-vpn-pour-infiltrer-les-reseaux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-souche-de-ransomware-cactus-exploite-les-failles-du-vpn-pour-infiltrer-les-reseaux\/","title":{"rendered":"La nouvelle souche de ransomware &#8216;CACTUS&#8217; exploite les failles du VPN pour infiltrer les r\u00e9seaux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des terminaux \/ Ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont mis en lumi\u00e8re une nouvelle souche de ran\u00e7ongiciel appel\u00e9e CACTUS, qui exploite les failles connues des appliances VPN pour obtenir un acc\u00e8s initial aux r\u00e9seaux cibl\u00e9s.<\/p>\n<p>&#8220;Une fois \u00e0 l&#8217;int\u00e9rieur du r\u00e9seau, les acteurs de CACTUS tentent d&#8217;\u00e9num\u00e9rer les comptes d&#8217;utilisateurs locaux et r\u00e9seau en plus des points de terminaison accessibles avant de cr\u00e9er de nouveaux comptes d&#8217;utilisateurs et d&#8217;exploiter des scripts personnalis\u00e9s pour automatiser le d\u00e9ploiement et la d\u00e9tonation du chiffreur de ransomware via des t\u00e2ches planifi\u00e9es&#8221;, a d\u00e9clar\u00e9 Kroll dans un rapport. partag\u00e9 avec The Hacker News.<\/p>\n<p>Le ransomware a \u00e9t\u00e9 observ\u00e9 ciblant de grandes entit\u00e9s commerciales depuis mars 2023, avec des attaques utilisant des tactiques de double extorsion pour voler des donn\u00e9es sensibles avant le chiffrement.  Aucun site de fuite de donn\u00e9es n&#8217;a \u00e9t\u00e9 identifi\u00e9 \u00e0 ce jour.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682946326_927_Decouverte-de-la-nouvelle-boite-a-outils-de-logiciels-malveillants.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Suite \u00e0 une exploitation r\u00e9ussie des p\u00e9riph\u00e9riques VPN vuln\u00e9rables, une porte d\u00e9rob\u00e9e SSH est configur\u00e9e pour maintenir un acc\u00e8s persistant et une s\u00e9rie de commandes PowerShell sont ex\u00e9cut\u00e9es pour effectuer une analyse du r\u00e9seau et identifier une liste de machines \u00e0 chiffrer. <\/p>\n<p>Les attaques CACTUS utilisent \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Frappe de cobalt<\/a> et un outil de tunnelisation appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Ciseau<\/a> pour la commande et le contr\u00f4le, aux c\u00f4t\u00e9s d&#8217;un logiciel de surveillance et de gestion \u00e0 distance (RMM) comme AnyDesk pour envoyer des fichiers aux h\u00f4tes infect\u00e9s.<\/p>\n<p>Des mesures sont \u00e9galement prises pour d\u00e9sactiver et d\u00e9sinstaller les solutions de s\u00e9curit\u00e9, ainsi que pour extraire les informations d&#8217;identification des navigateurs Web et du service de sous-syst\u00e8me de l&#8217;autorit\u00e9 de s\u00e9curit\u00e9 locale (<a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">LSASS<\/a>) pour augmenter les privil\u00e8ges.<\/p>\n<p>L&#8217;escalade de privil\u00e8ges est suivie d&#8217;un mouvement lat\u00e9ral, d&#8217;une exfiltration de donn\u00e9es et d&#8217;un d\u00e9ploiement de ran\u00e7ongiciels, le dernier \u00e9tant r\u00e9alis\u00e9 au moyen d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Script PowerShell<\/a> qui a \u00e9galement \u00e9t\u00e9 utilis\u00e9 par <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Basta noir<\/a>.<\/p>\n<p>Un nouvel aspect de CACTUS est l&#8217;utilisation d&#8217;un script batch pour extraire le binaire du ransomware avec 7-Zip, suivi de la suppression de l&#8217;archive .7z avant d&#8217;ex\u00e9cuter la charge utile.<\/p>\n<p>&#8220;CACTUS se crypte essentiellement, ce qui le rend plus difficile \u00e0 d\u00e9tecter et l&#8217;aide \u00e0 \u00e9chapper aux antivirus et aux outils de surveillance du r\u00e9seau&#8221;, a d\u00e9clar\u00e9 Laurie Iacono, directrice g\u00e9n\u00e9rale associ\u00e9e du cyber-risque chez Kroll, \u00e0 The Hacker News.<\/p>\n<p>&#8220;Cette nouvelle variante de ransomware sous le nom de CACTUS exploite une vuln\u00e9rabilit\u00e9 dans un appareil VPN populaire, montrant que les acteurs de la menace continuent de cibler les services d&#8217;acc\u00e8s \u00e0 distance et les vuln\u00e9rabilit\u00e9s non corrig\u00e9es pour l&#8217;acc\u00e8s initial.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient quelques jours apr\u00e8s que Trend Micro a fait la lumi\u00e8re sur un autre type de ransomware connu sous le nom de Rapture qui pr\u00e9sente certaines similitudes avec d&#8217;autres familles telles que <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Paradis<\/a>. <\/p>\n<p>&#8220;L&#8217;ensemble de la cha\u00eene d&#8217;infection s&#8217;\u00e9tend sur trois \u00e0 cinq jours au maximum&#8221;, a d\u00e9clar\u00e9 l&#8217;entreprise. <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">a dit<\/a>avec la reconnaissance initiale suivie du d\u00e9ploiement de Cobalt Strike, qui est ensuite utilis\u00e9 pour supprimer le ransomware bas\u00e9 sur .NET.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>L&#8217;intrusion est soup\u00e7onn\u00e9e d&#8217;\u00eatre facilit\u00e9e par des sites Web et des serveurs vuln\u00e9rables destin\u00e9s au public, ce qui oblige les entreprises \u00e0 prendre des mesures pour maintenir les syst\u00e8mes \u00e0 jour et appliquer le principe du moindre privil\u00e8ge (<a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">PoLP<\/a>).<\/p>\n<p>&#8220;Bien que ses op\u00e9rateurs utilisent des outils et des ressources facilement disponibles, ils ont r\u00e9ussi \u00e0 les utiliser d&#8217;une mani\u00e8re qui am\u00e9liore les capacit\u00e9s de Rapture en le rendant plus furtif et plus difficile \u00e0 analyser&#8221;, a d\u00e9clar\u00e9 Trend Micro.<\/p>\n<p>CACTUS et Rapture sont les derniers ajouts \u00e0 une longue liste de nouvelles familles de ransomwares qui ont \u00e9t\u00e9 d\u00e9couvertes ces derni\u00e8res semaines, notamment <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1653869833816088576\" target=\"_blank\">Gazprom<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/05\/03\/blackbit-ransomware-a-threat-from-the-shadows-of-lokilocker\/\" target=\"_blank\">Bit noir<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-uniza-coverage\" target=\"_blank\">UNIZA<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Threatlabz\/status\/1651956941437145089\" target=\"_blank\">Akira<\/a>et une variante du ran\u00e7ongiciel NoCry appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-kadavro-vector-ransomware\" target=\"_blank\">Vecteur Kadavro<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/new-ransomware-strain-cactus-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 mai 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des terminaux \/ Ransomware Les chercheurs en cybers\u00e9curit\u00e9 ont mis en lumi\u00e8re une nouvelle souche de ran\u00e7ongiciel appel\u00e9e CACTUS, qui exploite les failles connues des appliances VPN pour obtenir un acc\u00e8s initial aux r\u00e9seaux cibl\u00e9s. &#8220;Une fois \u00e0 l&#8217;int\u00e9rieur du r\u00e9seau, les acteurs de CACTUS tentent d&#8217;\u00e9num\u00e9rer les comptes d&#8217;utilisateurs locaux [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":725328,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[50521,4168,4158,4165,4161,7727,4806,42253,4157,4159,4171,4170,65,4167,4160,197,4163,4162,185,4392,1769,4172,4169,35845,4166,27977,4164],"class_list":["post-725327","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cactus","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-exploite","tag-failles","tag-infiltrer","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-ransomware","tag-reseaux","tag-securite-informatique","tag-securite-internet","tag-souche","tag-violation-de-donnees","tag-vpn","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/725327","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=725327"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/725327\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/725328"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=725327"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=725327"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=725327"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}