{"id":725506,"date":"2023-05-09T08:53:30","date_gmt":"2023-05-09T10:53:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-la-derniere-technique-de-polymorphisme-sur-serveur-de-sidewinder\/"},"modified":"2023-05-09T08:53:33","modified_gmt":"2023-05-09T10:53:33","slug":"des-chercheurs-decouvrent-la-derniere-technique-de-polymorphisme-sur-serveur-de-sidewinder","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-la-derniere-technique-de-polymorphisme-sur-serveur-de-sidewinder\/","title":{"rendered":"Des chercheurs d\u00e9couvrent la derni\u00e8re technique de polymorphisme sur serveur de SideWinder"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Menace persistante avanc\u00e9e<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur de la menace persistante avanc\u00e9e (APT) connu sous le nom de SideWinder a \u00e9t\u00e9 accus\u00e9 d&#8217;avoir d\u00e9ploy\u00e9 une porte d\u00e9rob\u00e9e dans des attaques dirig\u00e9es contre des organisations gouvernementales pakistanaises dans le cadre d&#8217;une campagne qui a d\u00e9but\u00e9 fin novembre 2022.<\/p>\n<p>&#8220;Dans cette campagne, le groupe SideWinder Advanced Persistent Threat (APT) a utilis\u00e9 une technique de polymorphisme bas\u00e9e sur le serveur pour fournir la charge utile de l&#8217;\u00e9tape suivante&#8221;, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe BlackBerry Research and Intelligence. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/05\/sidewinder-uses-server-side-polymorphism-to-target-pakistan\" target=\"_blank\">a dit<\/a> dans un rapport technique publi\u00e9 lundi.<\/p>\n<p>Une autre campagne d\u00e9couverte par la soci\u00e9t\u00e9 canadienne de cybers\u00e9curit\u00e9 d\u00e9but mars 2023 montre que la Turquie a \u00e9galement atterri dans le collimateur des priorit\u00e9s de collecte de l&#8217;acteur mena\u00e7ant.<\/p>\n<p>SideWinder est sur le radar depuis au moins 2012 et il est principalement connu pour cibler diverses entit\u00e9s d&#8217;Asie du Sud-Est situ\u00e9es au Pakistan, en Afghanistan, au Bhoutan, en Chine, au Myanmar, au N\u00e9pal et au Sri Lanka.<\/p>\n<p>Suspect\u00e9 d&#8217;\u00eatre un groupe parrain\u00e9 par l&#8217;\u00c9tat indien, SideWinder est \u00e9galement suivi sous les noms APT-C-17, APT-Q-39, Hardcore Nationalist (HN2), Rattlesnake, Razor Tiger et T-APT4.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682937111_165_Un-acteur-vietnamien-de-la-menace-infecte-500-000-appareils.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les s\u00e9quences d&#8217;attaque typiques mont\u00e9es par l&#8217;acteur impliquent l&#8217;utilisation de leurres de courrier \u00e9lectronique soigneusement con\u00e7us et <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Techniques de chargement lat\u00e9ral de DLL<\/a> pour voler sous le radar et d\u00e9ployer des logiciels malveillants capables d&#8217;accorder aux acteurs un acc\u00e8s \u00e0 distance aux syst\u00e8mes cibl\u00e9s.<\/p>\n<p>Au cours de l&#8217;ann\u00e9e \u00e9coul\u00e9e, SideWinder a \u00e9t\u00e9 li\u00e9 \u00e0 un cyber <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/593797356\" target=\"_blank\">attaque visant<\/a> au Pakistan Navy War College (PNWC) ainsi qu&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/530163085\" target=\"_blank\">Campagne de malware Android<\/a> qui a tir\u00e9 parti du nettoyeur de t\u00e9l\u00e9phone malveillant et des applications VPN t\u00e9l\u00e9charg\u00e9es sur le Google Play Store pour <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/20\/a\/first-active-attack-exploiting-cve-2019-2215-found-on-google-play-linked-to-sidewinder-apt-group.html\" target=\"_blank\">r\u00e9colter des informations sensibles<\/a>.<\/p>\n<p>La derni\u00e8re cha\u00eene d&#8217;infection document\u00e9e par BlackBerry refl\u00e8te les conclusions de la soci\u00e9t\u00e9 chinoise de cybers\u00e9curit\u00e9 QiAnXin en d\u00e9cembre 2022 d\u00e9taillant l&#8217;utilisation de documents de leurre PNWC pour supprimer une porte d\u00e9rob\u00e9e l\u00e9g\u00e8re bas\u00e9e sur .NET (App.dll) capable de r\u00e9cup\u00e9rer et d&#8217;ex\u00e9cuter des logiciels malveillants de niveau sup\u00e9rieur \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Ce qui distingue \u00e9galement la campagne, c&#8217;est l&#8217;utilisation par l&#8217;acteur de la menace du polymorphisme bas\u00e9 sur le serveur comme moyen de contourner potentiellement la d\u00e9tection antivirus (AV) traditionnelle bas\u00e9e sur les signatures et de distribuer des charges utiles suppl\u00e9mentaires en r\u00e9pondant avec deux versions diff\u00e9rentes d&#8217;un fichier RTF interm\u00e9diaire.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, le <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/cd09bf437f46210521ad5c21891414f236e29aa6869906820c7c9dc2b565d8be\/details\" target=\"_blank\">Document PNWC<\/a> emploie une m\u00e9thode connue sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1221\/\" target=\"_blank\">injection de mod\u00e8le \u00e0 distance<\/a> pour r\u00e9cup\u00e9rer le fichier RTF de sorte qu&#8217;il h\u00e9berge le code malveillant uniquement si la demande provient d&#8217;un utilisateur dans la plage d&#8217;adresses IP du Pakistan.<\/p>\n<p>&#8220;Il est important de noter que dans les deux cas, seuls le nom du fichier &#8216;file.rtf&#8217; et le type de fichier sont identiques\u00a0; cependant, le contenu, la taille du fichier et le hachage du fichier sont diff\u00e9rents&#8221;, a expliqu\u00e9 BlackBerry.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;Si l&#8217;utilisateur n&#8217;est pas dans la plage IP pakistanaise, le serveur renvoie un fichier RTF de 8\u00a0octets (file.rtf) qui contient une seule cha\u00eene\u00a0: rtf1 . Cependant, si l&#8217;utilisateur se trouve dans la plage IP pakistanaise, le Le serveur renvoie ensuite la charge utile RTF, dont la taille varie entre 406\u00a0Ko et 414\u00a0Ko.&#8221;<\/p>\n<p>La divulgation arrive peu de temps apr\u00e8s que Fortinet et Team Cymru ont divulgu\u00e9 les d\u00e9tails des attaques perp\u00e9tr\u00e9es par un acteur de la menace bas\u00e9 au Pakistan connu sous le nom de SideCopy contre la d\u00e9fense indienne et des cibles militaires.<\/p>\n<p>&#8220;La derni\u00e8re campagne SideWinder ciblant la Turquie chevauche les d\u00e9veloppements g\u00e9opolitiques les plus r\u00e9cents\u00a0; en particulier, en Turquie <a rel=\"nofollow noopener\" href=\"https:\/\/www.logically.ai\/factchecks\/library\/f715d792\" target=\"_blank\">soutien du Pakistan<\/a> et la suite <a rel=\"nofollow noopener\" href=\"https:\/\/www.hindustantimes.com\/videos\/news\/turkey-not-our-friend-indian-twitter-fumes-after-erdogan-govt-targets-india-over-kashmir-101678213742252.html\" target=\"_blank\">r\u00e9action<\/a> de l&#8217;Inde \u00bb, a d\u00e9clar\u00e9 BlackBerry.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/researchers-uncover-sidewinders-latest.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 mai 2023\ue804Ravie LakshmananMenace persistante avanc\u00e9e L&#8217;acteur de la menace persistante avanc\u00e9e (APT) connu sous le nom de SideWinder a \u00e9t\u00e9 accus\u00e9 d&#8217;avoir d\u00e9ploy\u00e9 une porte d\u00e9rob\u00e9e dans des attaques dirig\u00e9es contre des organisations gouvernementales pakistanaises dans le cadre d&#8217;une campagne qui a d\u00e9but\u00e9 fin novembre 2022. &#8220;Dans cette campagne, le groupe SideWinder Advanced Persistent [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":725507,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12848,4168,4158,4165,4161,3073,1869,133,4157,4159,4171,4170,4167,4160,4163,4162,161328,4172,4169,32855,72372,60,8458,4166,4164],"class_list":["post-725506","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-derniere","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-polymorphisme","tag-securite-informatique","tag-securite-internet","tag-serveur","tag-sidewinder","tag-sur","tag-technique","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/725506","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=725506"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/725506\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/725507"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=725506"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=725506"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=725506"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}