{"id":729404,"date":"2023-05-11T14:50:26","date_gmt":"2023-05-11T16:50:26","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-groupe-apt-red-stinger-cible-les-infrastructures-militaires-et-critiques-en-europe-de-lest\/"},"modified":"2023-05-11T14:50:29","modified_gmt":"2023-05-11T16:50:29","slug":"le-nouveau-groupe-apt-red-stinger-cible-les-infrastructures-militaires-et-critiques-en-europe-de-lest","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-groupe-apt-red-stinger-cible-les-infrastructures-militaires-et-critiques-en-europe-de-lest\/","title":{"rendered":"Le nouveau groupe APT Red Stinger cible les infrastructures militaires et critiques en Europe de l&#8217;Est"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un acteur de menace persistante avanc\u00e9e (APT) non d\u00e9tect\u00e9 auparavant surnomm\u00e9 <strong>Dard rouge<\/strong> est li\u00e9e \u00e0 des attaques visant l&#8217;Europe de l&#8217;Est depuis 2020.<\/p>\n<p>&#8220;L&#8217;arm\u00e9e, les transports et les infrastructures critiques \u00e9taient quelques-unes des entit\u00e9s cibl\u00e9es, ainsi que certaines impliqu\u00e9es dans le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/2022_annexation_referendums_in_Russian-occupied_Ukraine\" target=\"_blank\">R\u00e9f\u00e9rendums de septembre en Ukraine orientale<\/a>&#8220;, Malwarebytes a r\u00e9v\u00e9l\u00e9 dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/05\/redstinger\" target=\"_blank\">rapport<\/a> publi\u00e9 aujourd&#8217;hui.<\/p>\n<p>&#8220;Selon la campagne, les attaquants ont r\u00e9ussi \u00e0 exfiltrer des instantan\u00e9s, des cl\u00e9s USB, des frappes au clavier et des enregistrements de microphone.&#8221;<\/p>\n<p>Red Stinger chevauche un cluster de menaces que Kaspersky a r\u00e9v\u00e9l\u00e9 sous le nom de Bad Magic le mois dernier comme ayant cibl\u00e9 des organisations gouvernementales, agricoles et de transport situ\u00e9es \u00e0 Donetsk, Lugansk et Crim\u00e9e l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682946326_927_Decouverte-de-la-nouvelle-boite-a-outils-de-logiciels-malveillants.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Bien qu&#8217;il y ait des indications que le groupe APT pourrait \u00eatre actif depuis au moins septembre 2021, les derni\u00e8res d\u00e9couvertes de Malwarebytes repoussent les origines du groupe de pr\u00e8s d&#8217;un an, la premi\u00e8re op\u00e9ration ayant eu lieu en d\u00e9cembre 2020.<\/p>\n<p>La cha\u00eene d&#8217;attaque, \u00e0 l&#8217;\u00e9poque, aurait exploit\u00e9 des fichiers d&#8217;installation malveillants pour d\u00e9poser l&#8217;implant DBoxShell (alias PowerMagic) sur des syst\u00e8mes compromis.  Le fichier MSI, quant \u00e0 lui, est t\u00e9l\u00e9charg\u00e9 au moyen d&#8217;un fichier de raccourci Windows contenu dans une archive ZIP.<\/p>\n<p>Il a \u00e9t\u00e9 observ\u00e9 que des vagues ult\u00e9rieures d\u00e9tect\u00e9es en avril et septembre 2021 exploitaient des cha\u00eenes d&#8217;attaque similaires, mais avec des variations mineures dans les noms de fichiers MSI.<\/p>\n<p>Une quatri\u00e8me s\u00e9rie d&#8217;attaques a co\u00efncid\u00e9 avec le d\u00e9but de l&#8217;invasion militaire russe de l&#8217;Ukraine en f\u00e9vrier 2022. La derni\u00e8re activit\u00e9 connue associ\u00e9e \u00e0 Red Stinger a eu lieu en septembre 2022, comme l&#8217;a document\u00e9 Kaspersky.<\/p>\n<p>&#8220;DBoxShell est un logiciel malveillant qui utilise les services de stockage en nuage comme m\u00e9canisme de commande et de contr\u00f4le (C&#038;C)&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Roberto Santos et Hossein Jazi.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683823826_212_Le-nouveau-groupe-APT-Red-Stinger-cible-les-infrastructures-militaires.png\" alt=\"Dard rouge\" border=\"0\" data-original-height=\"471\" data-original-width=\"728\" title=\"Dard rouge\"\/><\/div>\n<p>&#8220;Cette \u00e9tape sert de point d&#8217;entr\u00e9e pour les attaquants, leur permettant d&#8217;\u00e9valuer si les cibles sont int\u00e9ressantes ou non, ce qui signifie que dans cette phase, ils utiliseront diff\u00e9rents outils.&#8221;<\/p>\n<p>La cinqui\u00e8me op\u00e9ration est \u00e9galement remarquable pour fournir une alternative \u00e0 DBoxShell appel\u00e9e GraphShell, ainsi nomm\u00e9e pour son utilisation de l&#8217;API Microsoft Graph \u00e0 des fins C&#038;C.<\/p>\n<p>La phase d&#8217;infection initiale est suivie par l&#8217;acteur de la menace qui d\u00e9ploie des artefacts suppl\u00e9mentaires tels que <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/07\/14\/rapid-response-the-ngrok-incident-guide\/\" target=\"_blank\">ngrok<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/llkat\/rsockstun\" target=\"_blank\">rsockstun<\/a> (un utilitaire de tunnellisation invers\u00e9e) et un binaire pour exfiltrer les donn\u00e9es des victimes vers un compte Dropbox contr\u00f4l\u00e9 par un acteur.<\/p>\n<p>L&#8217;ampleur exacte des infections n&#8217;est pas claire, bien que les preuves indiquent deux victimes situ\u00e9es dans le centre de l&#8217;Ukraine \u2013 une cible militaire et un officier travaillant dans des infrastructures critiques \u2013 qui ont \u00e9t\u00e9 compromises dans le cadre des attaques de f\u00e9vrier 2022.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Dans les deux cas, les acteurs de la menace ont exfiltr\u00e9 des captures d&#8217;\u00e9cran, des enregistrements de microphone et des documents de bureau apr\u00e8s une p\u00e9riode de reconnaissance.  L&#8217;une des victimes a \u00e9galement enregistr\u00e9 et t\u00e9l\u00e9charg\u00e9 ses frappes au clavier.<\/p>\n<p>L&#8217;ensemble d&#8217;intrusions de septembre 2022, en revanche, se distingue par le fait qu&#8217;il a principalement cibl\u00e9 les r\u00e9gions align\u00e9es sur la Russie, y compris les officiers et les individus impliqu\u00e9s dans les \u00e9lections.  L&#8217;une des cibles de la surveillance s&#8217;est fait exfiltrer les donn\u00e9es de ses cl\u00e9s USB.<\/p>\n<p>Malwarebytes a d\u00e9clar\u00e9 avoir \u00e9galement identifi\u00e9 une biblioth\u00e8que dans la ville ukrainienne de Vinnytsia qui a \u00e9t\u00e9 infect\u00e9e dans le cadre de la m\u00eame campagne, ce qui en fait la seule entit\u00e9 li\u00e9e \u00e0 l&#8217;Ukraine \u00e0 \u00eatre cibl\u00e9e.  Les motivations sont actuellement inconnues.<\/p>\n<p>Alors que les origines du groupe de menaces sont un myst\u00e8re, il est apparu que les acteurs de la menace ont r\u00e9ussi \u00e0 infecter leurs propres machines Windows 10 \u00e0 un moment donn\u00e9 en d\u00e9cembre 2022, soit accidentellement, soit \u00e0 des fins de test (\u00e9tant donn\u00e9 le nom de TstUser), offrant un aper\u00e7u de leur modus operandi.<\/p>\n<p>Deux choses ressortent : le choix de l&#8217;anglais comme langue par d\u00e9faut et l&#8217;utilisation de l&#8217;\u00e9chelle de temp\u00e9rature Fahrenheit pour afficher la m\u00e9t\u00e9o, sugg\u00e9rant probablement l&#8217;implication d&#8217;anglophones natifs.<\/p>\n<p>&#8220;Dans ce cas, attribuer l&#8217;attaque \u00e0 un pays sp\u00e9cifique n&#8217;est pas une t\u00e2che facile&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;N&#8217;importe lequel des pays ou groupes align\u00e9s impliqu\u00e9s pourrait \u00eatre responsable, car certaines victimes \u00e9taient align\u00e9es sur la Russie et d&#8217;autres sur l&#8217;Ukraine.&#8221;<\/p>\n<p>&#8220;Ce qui est clair, c&#8217;est que le motif principal de l&#8217;attaque \u00e9tait la surveillance et la collecte de donn\u00e9es. Les attaquants ont utilis\u00e9 diff\u00e9rentes couches de protection, disposaient d&#8217;un ensemble d&#8217;outils complet pour leurs victimes et l&#8217;attaque visait clairement des entit\u00e9s sp\u00e9cifiques.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/new-apt-group-red-stinger-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur de menace persistante avanc\u00e9e (APT) non d\u00e9tect\u00e9 auparavant surnomm\u00e9 Dard rouge est li\u00e9e \u00e0 des attaques visant l&#8217;Europe de l&#8217;Est depuis 2020. &#8220;L&#8217;arm\u00e9e, les transports et les infrastructures critiques \u00e9taient quelques-unes des entit\u00e9s cibl\u00e9es, ainsi que certaines impliqu\u00e9es dans le R\u00e9f\u00e9rendums de septembre en Ukraine orientale&#8220;, Malwarebytes a r\u00e9v\u00e9l\u00e9 dans un rapport publi\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":729405,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,7087,4168,5729,4158,4165,4161,1654,681,6121,4157,4159,4171,4170,65,4167,4621,4160,680,4163,4162,399,4172,4169,161777,4166,4164],"class_list":["post-729404","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-cible","tag-comment-pirater","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-europe","tag-groupe","tag-infrastructures","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-militaires","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-red","tag-securite-informatique","tag-securite-internet","tag-stinger","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/729404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=729404"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/729404\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/729405"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=729404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=729404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=729404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}