{"id":727732,"date":"2023-05-10T15:44:38","date_gmt":"2023-05-10T17:44:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/campagne-sophistiquee-contre-les-logiciels-malveillants-downex-ciblant-les-gouvernements-dasie-centrale\/"},"modified":"2023-05-10T15:44:41","modified_gmt":"2023-05-10T17:44:41","slug":"campagne-sophistiquee-contre-les-logiciels-malveillants-downex-ciblant-les-gouvernements-dasie-centrale","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/campagne-sophistiquee-contre-les-logiciels-malveillants-downex-ciblant-les-gouvernements-dasie-centrale\/","title":{"rendered":"Campagne sophistiqu\u00e9e contre les logiciels malveillants DownEx ciblant les gouvernements d&#8217;Asie centrale"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ cyberattaques<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les organisations gouvernementales d&#8217;Asie centrale sont la cible d&#8217;une campagne d&#8217;espionnage sophistiqu\u00e9e qui exploite une souche de logiciels malveillants auparavant non document\u00e9e surnomm\u00e9e <strong>DownEx<\/strong>.<\/p>\n<p>Bitdefender, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/businessinsights.bitdefender.com\/deep-dive-into-downex-espionage-operation-in-central-asia\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News, a d\u00e9clar\u00e9 que l&#8217;activit\u00e9 reste active, avec des preuves indiquant probablement l&#8217;implication d&#8217;acteurs de la menace bas\u00e9s en Russie.<\/p>\n<p>La soci\u00e9t\u00e9 roumaine de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 le logiciel malveillant pour la premi\u00e8re fois lors d&#8217;une attaque tr\u00e8s cibl\u00e9e visant des institutions gouvernementales \u00e9trang\u00e8res au Kazakhstan \u00e0 la fin de 2022. Par la suite, une autre attaque a \u00e9t\u00e9 observ\u00e9e en Afghanistan.<\/p>\n<p>L&#8217;utilisation d&#8217;un document de leurre sur le th\u00e8me des diplomates et l&#8217;accent mis par la campagne sur l&#8217;exfiltration de donn\u00e9es sugg\u00e8rent l&#8217;implication d&#8217;un groupe parrain\u00e9 par l&#8217;\u00c9tat, bien que l&#8217;identit\u00e9 exacte de l&#8217;\u00e9quipe de piratage reste ind\u00e9termin\u00e9e \u00e0 ce stade.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682946326_927_Decouverte-de-la-nouvelle-boite-a-outils-de-logiciels-malveillants.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le vecteur d&#8217;intrusion initial de la campagne est soup\u00e7onn\u00e9 d&#8217;\u00eatre un e-mail de harponnage contenant une charge utile pi\u00e9g\u00e9e, qui est un ex\u00e9cutable de chargeur qui se fait passer pour un fichier Microsoft Word.<\/p>\n<p>L&#8217;ouverture de la pi\u00e8ce jointe entra\u00eene l&#8217;extraction de deux fichiers, dont un document leurre qui est affich\u00e9 \u00e0 la victime tandis qu&#8217;une application HTML malveillante (.HTA) avec du code VBScript int\u00e9gr\u00e9 s&#8217;ex\u00e9cute en arri\u00e8re-plan.<\/p>\n<p>Le fichier HTA, pour sa part, est con\u00e7u pour \u00e9tablir un contact avec un serveur de commande et de contr\u00f4le (C2) distant afin de r\u00e9cup\u00e9rer une charge utile de l&#8217;\u00e9tape suivante.  Bien que la nature exacte du logiciel malveillant ne soit pas inconnue, on dit qu&#8217;il s&#8217;agit d&#8217;une porte d\u00e9rob\u00e9e pour \u00e9tablir la persistance.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683740678_569_Campagne-sophistiquee-contre-les-logiciels-malveillants-DownEx-ciblant-les-gouvernements.png\" alt=\"Logiciel malveillant DownEx\" border=\"0\" data-original-height=\"352\" data-original-width=\"728\" title=\"Logiciel malveillant DownEx\"\/><\/div>\n<p>Les attaques se distinguent \u00e9galement par l&#8217;utilisation d&#8217;une vari\u00e9t\u00e9 d&#8217;outils personnalis\u00e9s pour mener des activit\u00e9s de post-exploitation.  Ceci comprend &#8211;<\/p>\n<ul>\n<li>Deux binaires bas\u00e9s sur C\/C++ (wnet.exe et utility.exe) pour \u00e9num\u00e9rer toutes les ressources sur un r\u00e9seau,<\/li>\n<li>Un script Python (help.py) pour \u00e9tablir une boucle de communication infinie avec le serveur C2 et recevoir des instructions pour voler des fichiers avec certaines extensions, supprimer des fichiers cr\u00e9\u00e9s par d&#8217;autres logiciels malveillants et capturer des captures d&#8217;\u00e9cran, et<\/li>\n<li>Un malware bas\u00e9 sur C++ (diagsvc.exe aka DownEx) qui est principalement con\u00e7u pour exfiltrer des fichiers vers le serveur C2<\/li>\n<\/ul>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Deux autres variantes de DownEx ont \u00e9galement \u00e9t\u00e9 mises \u00e0 la terre, dont la premi\u00e8re ex\u00e9cute un VBScript interm\u00e9diaire pour r\u00e9colter et transmettre les fichiers sous la forme d&#8217;une archive ZIP.<\/p>\n<p>L&#8217;autre version, qui est t\u00e9l\u00e9charg\u00e9e via un script VBE (slmgr.vbe) \u00e0 partir d&#8217;un serveur distant, \u00e9vite C++ pour VBScript, mais conserve les m\u00eames fonctionnalit\u00e9s que la premi\u00e8re.<\/p>\n<p>&#8220;Il s&#8217;agit d&#8217;une attaque sans fichier &#8211; le script DownEx est ex\u00e9cut\u00e9 en m\u00e9moire et ne touche jamais le disque&#8221;, a d\u00e9clar\u00e9 Bitdefender.  &#8220;Cette attaque met en \u00e9vidence la sophistication d&#8217;une cyberattaque moderne. Les cybercriminels trouvent de nouvelles m\u00e9thodes pour rendre leurs attaques plus fiables.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/sophisticated-downex-malware-campaign.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 mai 2023\ue804Ravie LakshmananLogiciels malveillants \/ cyberattaques Les organisations gouvernementales d&#8217;Asie centrale sont la cible d&#8217;une campagne d&#8217;espionnage sophistiqu\u00e9e qui exploite une souche de logiciels malveillants auparavant non document\u00e9e surnomm\u00e9e DownEx. Bitdefender, dans un rapport partag\u00e9 avec The Hacker News, a d\u00e9clar\u00e9 que l&#8217;activit\u00e9 reste active, avec des preuves indiquant probablement l&#8217;implication d&#8217;acteurs de la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":727733,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[2930,658,4175,4168,841,4158,4165,4161,64861,161594,12508,4157,4159,4171,4170,65,4167,4589,4590,4160,4163,4162,4172,4169,83809,4166,4164],"class_list":["post-727732","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-campagne","tag-centrale","tag-ciblant","tag-comment-pirater","tag-contre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dasie","tag-downex","tag-gouvernements","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-sophistiquee","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/727732","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=727732"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/727732\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/727733"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=727732"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=727732"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=727732"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}