{"id":725918,"date":"2023-05-09T14:07:20","date_gmt":"2023-05-09T16:07:20","guid":{"rendered":"https:\/\/teknomers.com\/fr\/operation-chattygoblin-les-pirates-ciblant-les-entreprises-de-jeu-via-des-applications-de-chat\/"},"modified":"2023-05-09T14:07:24","modified_gmt":"2023-05-09T16:07:24","slug":"operation-chattygoblin-les-pirates-ciblant-les-entreprises-de-jeu-via-des-applications-de-chat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/operation-chattygoblin-les-pirates-ciblant-les-entreprises-de-jeu-via-des-applications-de-chat\/","title":{"rendered":"Op\u00e9ration ChattyGoblin\u00a0: les pirates ciblant les entreprises de jeu via des applications de chat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une soci\u00e9t\u00e9 de jeux aux Philippines a \u00e9t\u00e9 la cible d&#8217;un acteur mena\u00e7ant align\u00e9 sur la Chine dans le cadre d&#8217;une campagne qui se poursuit depuis octobre 2021.<\/p>\n<p>La soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET suit la s\u00e9rie d&#8217;attaques contre les soci\u00e9t\u00e9s de jeux d&#8217;argent d&#8217;Asie du Sud-Est sous le nom <strong>Op\u00e9ration ChattyGoblin<\/strong>.<\/p>\n<p>&#8220;Ces attaques utilisent une tactique sp\u00e9cifique : cibler les agents de support des entreprises victimes via des applications de chat &#8211; en particulier, les applications Comm100 et LiveHelp100&#8221;, ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/05\/09\/eset-apt-activity-report-q42022-q12023\/\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>L&#8217;utilisation d&#8217;un programme d&#8217;installation Comm100 contenant un cheval de Troie pour diffuser des logiciels malveillants a \u00e9t\u00e9 document\u00e9e pour la premi\u00e8re fois par CrowdStrike en octobre 2022. La soci\u00e9t\u00e9 a attribu\u00e9 la compromission de la cha\u00eene d&#8217;approvisionnement \u00e0 un acteur malveillant probablement li\u00e9 \u00e0 la Chine.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque exploitent les applications de chat susmentionn\u00e9es pour distribuer un dropper C # qui, \u00e0 son tour, d\u00e9ploie un autre ex\u00e9cutable C #, qui sert finalement de conduit pour d\u00e9poser une balise Cobalt Strike sur des postes de travail pirat\u00e9s.<\/p>\n<p>Le rapport d&#8217;activit\u00e9 APT d&#8217;ESET du quatri\u00e8me trimestre 2022 au premier trimestre 2023 met \u00e9galement en \u00e9vidence les attaques lanc\u00e9es par les acteurs de la menace li\u00e9s \u00e0 l&#8217;Inde Donot Team et SideWinder contre les institutions gouvernementales en Asie du Sud.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682946326_927_Decouverte-de-la-nouvelle-boite-a-outils-de-logiciels-malveillants.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Une autre s\u00e9rie d&#8217;attaques limit\u00e9es a \u00e9t\u00e9 li\u00e9e \u00e0 un autre groupe APT indien appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.confucius\" target=\"_blank\">Confucius<\/a> qui est actif depuis au moins 2013 et est cens\u00e9 partager des liens avec le groupe Patchwork.  L&#8217;auteur de la menace a utilis\u00e9 par le pass\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/h\/confucius-uses-pegasus-spyware-related-lures-to-target-pakistani.html\" target=\"_blank\">Leurres sur le th\u00e8me de P\u00e9gase<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/nsfocusglobal.com\/analysis-of-cyber-attack-of-apt-organization-confucius-against-pakistans-intelligence-based-operation\/\" target=\"_blank\">autres documents leurres<\/a> pour cibler les agences gouvernementales pakistanaises.<\/p>\n<p>La derni\u00e8re intrusion, selon ESET, impliquait l&#8217;utilisation d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance appel\u00e9 Ragnatela, qui est une variante am\u00e9lior\u00e9e du BADNEWS RAT.<\/p>\n<p>Ailleurs, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 l&#8217;acteur mena\u00e7ant iranien appel\u00e9 OilRig (alias Hazel Sandstorm) d\u00e9ployant un implant personnalis\u00e9 \u00e9tiquet\u00e9 Mango dans une soci\u00e9t\u00e9 de soins de sant\u00e9 isra\u00e9lienne.<\/p>\n<p>Il convient de noter que Microsoft a r\u00e9cemment attribu\u00e9 Storm-0133, un groupe de menaces \u00e9mergentes affili\u00e9 au minist\u00e8re iranien du Renseignement et de la S\u00e9curit\u00e9 (MOIS), \u00e0 des attaques ciblant exclusivement les agences gouvernementales locales isra\u00e9liennes et les entreprises des secteurs de la d\u00e9fense, de l&#8217;h\u00e9bergement et de la sant\u00e9.<\/p>\n<p>\u00ab Le groupe MOIS a utilis\u00e9 le site Web isra\u00e9lien l\u00e9gitime mais compromis pour le commandement et le contr\u00f4le (C2), d\u00e9montrant une am\u00e9lioration de la s\u00e9curit\u00e9 op\u00e9rationnelle, car la technique complique les efforts des d\u00e9fenseurs, qui exploitent souvent les donn\u00e9es de g\u00e9olocalisation pour identifier une activit\u00e9 r\u00e9seau anormale \u00bb, a not\u00e9 Microsoft. , soulignant en outre la d\u00e9pendance de Storm-0133 au malware Mango dans ces intrusions.<\/p>\n<p>ESET a \u00e9galement d\u00e9clar\u00e9 qu&#8217;un fournisseur indien de services de gestion de donn\u00e9es anonyme \u00e9tait la cible d&#8217;une attaque mont\u00e9e par le groupe Lazarus soutenu par la Cor\u00e9e du Nord en janvier 2023 \u00e0 l&#8217;aide d&#8217;un leurre d&#8217;ing\u00e9nierie sociale sur le th\u00e8me d&#8217;Accenture.<\/p>\n<p>&#8220;L&#8217;objectif des attaquants \u00e9tait de mon\u00e9tiser leur pr\u00e9sence sur le r\u00e9seau de l&#8217;entreprise, tr\u00e8s probablement par le biais de la compromission des e-mails professionnels&#8221;, a d\u00e9clar\u00e9 l&#8217;entreprise, qualifiant cela de changement par rapport \u00e0 ses sch\u00e9mas de victimologie traditionnels.<\/p>\n<p>Le groupe Lazarus, en f\u00e9vrier 2023, aurait \u00e9galement viol\u00e9 un entrepreneur de la d\u00e9fense en Pologne via de fausses offres d&#8217;emploi pour lancer une cha\u00eene d&#8217;attaque qui arme une version modifi\u00e9e de SumatraPDF pour d\u00e9ployer un RAT appel\u00e9 ScoringMathTea et un nom de code t\u00e9l\u00e9charg\u00e9 sophistiqu\u00e9 nomm\u00e9 ImprudentCook.<\/p>\n<p>Pour compl\u00e9ter la liste, une activit\u00e9 de harponnage de groupes APT align\u00e9s sur la Russie tels que Gamaredon, Sandworm, Sednit, The Dukes et SaintBear, dont la derni\u00e8re a \u00e9t\u00e9 d\u00e9tect\u00e9e en utilisant une version mise \u00e0 jour de son <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/businessinsights\/deep-dive-into-the-elephant-framework-a-new-cyber-threat-in-ukraine\/\" target=\"_blank\">Framework de logiciels malveillants Elephant<\/a> et une nouvelle porte d\u00e9rob\u00e9e bas\u00e9e sur Go connue sous le nom d&#8217;ElephantLauncher.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Une autre activit\u00e9 APT notable rep\u00e9r\u00e9e au cours de la p\u00e9riode comprend celle de Winter Vivern et YoroTrooper, qui, selon ESET, chevauche fortement un groupe qu&#8217;il suit sous le nom de SturgeonPhisher depuis le d\u00e9but de 2022.<\/p>\n<p>YoroTroper a \u00e9t\u00e9 soup\u00e7onn\u00e9 d&#8217;\u00eatre <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyjax.com\/2021\/09\/16\/emea-and-apac-governments-targeted-in-widespread-credential-harvesting-campaign\/\" target=\"_blank\">actif<\/a> depuis au moins 2021, avec des attaques visant des organisations gouvernementales, \u00e9nerg\u00e9tiques et internationales \u00e0 travers l&#8217;Asie centrale et l&#8217;Europe.<\/p>\n<p>La divulgation publique de ses tactiques en mars 2023 est soup\u00e7onn\u00e9e d&#8217;avoir entra\u00een\u00e9 une &#8220;grosse baisse d&#8217;activit\u00e9&#8221;, ce qui laisse penser que le groupe r\u00e9organise actuellement son arsenal et modifie son mode op\u00e9ratoire.<\/p>\n<p>Les d\u00e9couvertes d&#8217;ESET suivent celles de Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/apt-trends-report-q1-2023\/109581\/\" target=\"_blank\">Rapport sur les tendances APT pour le premier trimestre 2023<\/a>qui a d\u00e9terr\u00e9 un acteur de la menace auparavant inconnu baptis\u00e9 Trila ciblant des entit\u00e9s gouvernementales libanaises en utilisant &#8220;un logiciel malveillant maison qui leur permet d&#8217;ex\u00e9cuter \u00e0 distance des commandes syst\u00e8me Windows sur des machines infect\u00e9es&#8221;.<\/p>\n<p>La soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 a \u00e9galement attir\u00e9 l&#8217;attention sur la d\u00e9couverte d&#8217;une nouvelle souche de malware bas\u00e9e sur Lua appel\u00e9e DreamLand ciblant une entit\u00e9 gouvernementale au Pakistan, marquant l&#8217;un des rares cas o\u00f9 un acteur APT a utilis\u00e9 le langage de programmation dans des attaques actives.<\/p>\n<p>&#8220;Le malware est modulaire et utilise le langage de script Lua en conjonction avec son compilateur Just-in-Time (JIT) pour ex\u00e9cuter un code malveillant difficile \u00e0 d\u00e9tecter&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Kaspersky.<\/p>\n<p>&#8220;Il dispose \u00e9galement de diverses capacit\u00e9s anti-d\u00e9bogage et utilise des API Windows via Lua FFI, qui utilise des liaisons en langage C pour mener \u00e0 bien ses activit\u00e9s.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/operation-chattygoblin-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une soci\u00e9t\u00e9 de jeux aux Philippines a \u00e9t\u00e9 la cible d&#8217;un acteur mena\u00e7ant align\u00e9 sur la Chine dans le cadre d&#8217;une campagne qui se poursuit depuis octobre 2021. La soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET suit la s\u00e9rie d&#8217;attaques contre les soci\u00e9t\u00e9s de jeux d&#8217;argent d&#8217;Asie du Sud-Est sous le nom Op\u00e9ration ChattyGoblin. &#8220;Ces attaques utilisent [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":725919,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8361,255,161394,4175,4168,4158,4165,4161,133,3244,412,4157,4159,4171,4170,65,4167,4160,4163,4162,385,4394,4172,4169,4166,4164],"class_list":["post-725918","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-applications","tag-chat","tag-chattygoblin","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-entreprises","tag-jeu","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-operation","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/725918","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=725918"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/725918\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/725919"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=725918"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=725918"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=725918"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}