{"id":73063,"date":"2022-04-05T16:02:55","date_gmt":"2022-04-05T18:02:55","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-fin7-tirent-parti-de-la-reutilisation-des-mots-de-passe-et-des-attaques-de-la-chaine-dapprovisionnement-des-logiciels\/"},"modified":"2022-04-05T16:02:59","modified_gmt":"2022-04-05T18:02:59","slug":"les-pirates-fin7-tirent-parti-de-la-reutilisation-des-mots-de-passe-et-des-attaques-de-la-chaine-dapprovisionnement-des-logiciels","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-fin7-tirent-parti-de-la-reutilisation-des-mots-de-passe-et-des-attaques-de-la-chaine-dapprovisionnement-des-logiciels\/","title":{"rendered":"Les pirates FIN7 tirent parti de la r\u00e9utilisation des mots de passe et des attaques de la cha\u00eene d&#8217;approvisionnement des logiciels"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le c\u00e9l\u00e8bre groupe de cybercriminalit\u00e9 connu sous le nom de FIN7 a diversifi\u00e9 ses vecteurs d&#8217;acc\u00e8s initiaux pour int\u00e9grer la compromission de la cha\u00eene d&#8217;approvisionnement logicielle et l&#8217;utilisation d&#8217;informations d&#8217;identification vol\u00e9es, a r\u00e9v\u00e9l\u00e9 une nouvelle \u00e9tude.<\/p>\n<p>&#8220;L&#8217;extorsion de donn\u00e9es ou le d\u00e9ploiement de ransomware suite \u00e0 une activit\u00e9 attribu\u00e9e \u00e0 FIN7 dans plusieurs organisations, ainsi que des chevauchements techniques, sugg\u00e8rent que les acteurs de FIN7 ont \u00e9t\u00e9 associ\u00e9s \u00e0 diverses op\u00e9rations de ransomware au fil du temps&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de r\u00e9ponse aux incidents Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/evolution-of-fin7\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse du lundi.<\/p>\n<p>Le groupe cybercriminel, depuis son \u00e9mergence au milieu des ann\u00e9es 2010, a acquis une notori\u00e9t\u00e9 pour les campagnes de logiciels malveillants \u00e0 grande \u00e9chelle ciblant les syst\u00e8mes de points de vente (POS) destin\u00e9s aux secteurs de la restauration, des jeux d&#8217;argent et de l&#8217;h\u00f4tellerie avec des logiciels malveillants de vol de cartes de cr\u00e9dit.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Nouveau-Wiper-Malware-ciblant-lUkraine-dans-le-cadre-de-loperation.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Le changement de FIN7 dans la strat\u00e9gie de mon\u00e9tisation vers les ransomwares fait suite \u00e0 un rapport d&#8217;octobre 2021 de l&#8217;unit\u00e9 Gemini Advisory de Recorded Future, qui a r\u00e9v\u00e9l\u00e9 que l&#8217;adversaire avait cr\u00e9\u00e9 une fausse soci\u00e9t\u00e9 \u00e9cran nomm\u00e9e Bastion Secure pour recruter des testeurs d&#8217;intrusion involontaires avant une attaque de ransomware.<\/p>\n<p>Plus t\u00f4t en janvier, le Federal Bureau of Investigation (FBI) des \u00c9tats-Unis <a rel=\"nofollow noopener\" href=\"https:\/\/therecord.media\/fbi-fin7-hackers-target-us-companies-with-badusb-devices-to-install-ransomware\/\" target=\"_blank\">Publi\u00e9<\/a> une alerte flash avertissant les organisations que le gang \u00e0 motivation financi\u00e8re envoyait des cl\u00e9s USB malveillantes (alias <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/BadUSB\" target=\"_blank\">MauvaisUSB<\/a>) \u00e0 des cibles commerciales am\u00e9ricaines dans les secteurs du transport, de l&#8217;assurance et de la d\u00e9fense pour infecter les syst\u00e8mes avec des logiciels malveillants, y compris des ran\u00e7ongiciels.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"468\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1649181775_240_Les-pirates-FIN7-tirent-parti-de-la-reutilisation-des-mots.jpg\" \/><\/div>\n<p>Les r\u00e9centes intrusions mises en sc\u00e8ne par l&#8217;acteur depuis 2020 ont impliqu\u00e9 le d\u00e9ploiement d&#8217;un vaste framework de porte d\u00e9rob\u00e9e PowerShell appel\u00e9 POWERPLANT, poursuivant le penchant du groupe \u00e0 utiliser des logiciels malveillants bas\u00e9s sur PowerShell pour ses op\u00e9rations offensives.<\/p>\n<p>&#8220;Il n&#8217;y a aucun doute l\u00e0-dessus, PowerShell est le langage amoureux de FIN7&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Mandiant.<\/p>\n<p>Dans l&#8217;une des attaques, FIN7 a \u00e9t\u00e9 observ\u00e9 compromettant un site Web qui vend des produits num\u00e9riques afin de modifier plusieurs liens de t\u00e9l\u00e9chargement pour les faire pointer vers un compartiment Amazon S3 h\u00e9bergeant des versions trojanis\u00e9es contenant Atera Agent, un outil de gestion \u00e0 distance l\u00e9gitime, qui a ensuite livr\u00e9 POWERPLANT au syst\u00e8me de la victime.<\/p>\n<p>L&#8217;attaque de la cha\u00eene d&#8217;approvisionnement marque \u00e9galement l&#8217;\u00e9volution de l&#8217;artisanat du groupe pour l&#8217;acc\u00e8s initial et le d\u00e9ploiement de charges utiles de logiciels malveillants de premi\u00e8re \u00e9tape, qui se sont g\u00e9n\u00e9ralement concentr\u00e9es sur les sch\u00e9mas de phishing.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>D&#8217;autres outils utilis\u00e9s par le groupe pour faciliter ses infiltrations incluent EASYLOOK, un utilitaire de reconnaissance ;  BOATLAUNCH, un module d&#8217;assistance con\u00e7u pour contourner l&#8217;interface AMSI (Windows AntiMalware Scan Interface)\u00a0;  et BIRDWATCH, un t\u00e9l\u00e9chargeur bas\u00e9 sur .NET utilis\u00e9 pour r\u00e9cup\u00e9rer et ex\u00e9cuter les binaires de la prochaine \u00e9tape re\u00e7us via HTTP.<\/p>\n<p>&#8220;Malgr\u00e9 les inculpations de membres de FIN7 en 2018 et une condamnation connexe en 2021 annonc\u00e9e par le minist\u00e8re am\u00e9ricain de la Justice, au moins certains membres de FIN7 sont rest\u00e9s actifs et continuent de faire \u00e9voluer leurs op\u00e9rations criminelles au fil du temps&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Mandiant.<\/p>\n<p>&#8220;Tout au long de leur \u00e9volution, FIN7 a augment\u00e9 la vitesse de leur rythme op\u00e9rationnel, la port\u00e9e de leur ciblage, et m\u00eame peut-\u00eatre leurs relations avec d&#8217;autres op\u00e9rations de ransomware dans le milieu cybercriminel.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/fin7-hackers-leveraging-password-reuse.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le c\u00e9l\u00e8bre groupe de cybercriminalit\u00e9 connu sous le nom de FIN7 a diversifi\u00e9 ses vecteurs d&#8217;acc\u00e8s initiaux pour int\u00e9grer la compromission de la cha\u00eene d&#8217;approvisionnement logicielle et l&#8217;utilisation d&#8217;informations d&#8217;identification vol\u00e9es, a r\u00e9v\u00e9l\u00e9 une nouvelle \u00e9tude. &#8220;L&#8217;extorsion de donn\u00e9es ou le d\u00e9ploiement de ransomware suite \u00e0 une activit\u00e9 attribu\u00e9e \u00e0 FIN7 dans plusieurs organisations, ainsi [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":73064,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,2953,4168,4158,4165,4161,3242,133,43570,4157,4159,4171,4170,65,4167,4589,4160,5722,4163,4162,35,769,4394,43571,4172,4169,3869,4166,4164],"class_list":["post-73063","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-chaine","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-des","tag-fin7","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-mises-a-jour-de-la-cybersecurite","tag-mots","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-parti","tag-passe","tag-pirates","tag-reutilisation","tag-securite-informatique","tag-securite-internet","tag-tirent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/73063","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=73063"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/73063\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/73064"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=73063"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=73063"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=73063"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}