{"id":731374,"date":"2023-05-12T16:27:39","date_gmt":"2023-05-12T18:27:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-nouvelle-variante-furtive-de-la-porte-derobee-linux-bpfdoor-emerge-de-lombre\/"},"modified":"2023-05-12T16:27:43","modified_gmt":"2023-05-12T18:27:43","slug":"une-nouvelle-variante-furtive-de-la-porte-derobee-linux-bpfdoor-emerge-de-lombre","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-nouvelle-variante-furtive-de-la-porte-derobee-linux-bpfdoor-emerge-de-lombre\/","title":{"rendered":"Une nouvelle variante furtive de la porte d\u00e9rob\u00e9e Linux BPFDoor \u00e9merge de l&#8217;ombre"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une variante auparavant non document\u00e9e et pour la plupart non d\u00e9tect\u00e9e d&#8217;une porte d\u00e9rob\u00e9e Linux appel\u00e9e <strong>Porte BPF<\/strong> a \u00e9t\u00e9 rep\u00e9r\u00e9 dans la nature, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Deep Instinct dans un rapport technique publi\u00e9 cette semaine.<\/p>\n<p>\u00ab BPFDoor conserve sa r\u00e9putation de malware extr\u00eamement furtif et difficile \u00e0 d\u00e9tecter avec cette derni\u00e8re it\u00e9ration \u00bb, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Shaul Vilkomir-Preisman et Eliran Nissan. <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/bpfdoor-malware-evolves-stealthy-sniffing-backdoor-ups-its-game\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>BPFDoor (alias JustForFun), document\u00e9 pour la premi\u00e8re fois par <a rel=\"nofollow noopener\" href=\"https:\/\/www.pwc.com\/gx\/en\/issues\/cybersecurity\/cyber-threat-intelligence\/cyber-year-in-retrospect\/yir-cyber-threats-report-download.pdf\" target=\"_blank\">PwC<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/a-peek-behind-the-bpfdoor\" target=\"_blank\">Laboratoires de s\u00e9curit\u00e9 \u00e9lastiques<\/a> en mai 2022, est une porte d\u00e9rob\u00e9e Linux passive associ\u00e9e \u00e0 un acteur mena\u00e7ant chinois appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/red_menshen\" target=\"_blank\">Menchen rouge<\/a> (alias <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/how-to-hunt-for-decisivearchitect-and-justforfun-implant\/\" target=\"_blank\">D\u00e9cisifArchitecte<\/a> ou Red Dev 18), qui est connu pour distinguer les fournisseurs de t\u00e9l\u00e9communications au Moyen-Orient et en Asie depuis au moins 2021.<\/p>\n<p>Le logiciel malveillant est sp\u00e9cifiquement destin\u00e9 \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/blog.qualys.com\/vulnerabilities-threat-research\/2022\/08\/01\/heres-a-simple-script-to-detect-the-stealthy-nation-state-bpfdoor\" target=\"_blank\">\u00e9tablissement d&#8217;un acc\u00e8s \u00e0 distance persistant<\/a> \u00e0 des environnements cibles compromis pendant de longues p\u00e9riodes, avec des preuves indiquant que l&#8217;\u00e9quipe de piratage a exploit\u00e9 la porte d\u00e9rob\u00e9e sans \u00eatre d\u00e9tect\u00e9e pendant des ann\u00e9es.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682937111_165_Un-acteur-vietnamien-de-la-menace-infecte-500-000-appareils.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>BPFDoor tire son nom de l&#8217;utilisation des filtres de paquets Berkeley (<a rel=\"nofollow noopener\" href=\"https:\/\/prototype-kernel.readthedocs.io\/en\/latest\/bpf\/index.html\" target=\"_blank\">BPF<\/a>) \u2013 une technologie qui permet d&#8217;analyser et de filtrer le trafic r\u00e9seau dans les syst\u00e8mes Linux \u2013 pour les communications r\u00e9seau et de traiter les commandes entrantes.<\/p>\n<p>Ce faisant, les pirates peuvent p\u00e9n\u00e9trer dans le syst\u00e8me d&#8217;une victime et ex\u00e9cuter du code arbitraire sans \u00eatre d\u00e9tect\u00e9s par les pare-feu, tout en filtrant simultan\u00e9ment les donn\u00e9es inutiles.<\/p>\n<p>Les d\u00e9couvertes de Deep Instinct proviennent d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/afa8a32ec29a31f152ba20a30eb483520fe50f2dce6c9aa9135d88f7c9c511d7\/detection\" target=\"_blank\">Art\u00e9fact BPFDoor<\/a> qui a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 sur VirusTotal le 8 f\u00e9vrier 2023. Au moment de la r\u00e9daction, seuls trois fournisseurs de s\u00e9curit\u00e9 ont signal\u00e9 le binaire ELF comme malveillant.<\/p>\n<p>L&#8217;une des principales caract\u00e9ristiques qui rendent la nouvelle version de BPFDoor encore plus \u00e9vasive est sa suppression de nombreux indicateurs cod\u00e9s en dur et l&#8217;incorporation \u00e0 la place d&#8217;une biblioth\u00e8que statique pour le chiffrement (<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/libtom\/libtomcrypt\" target=\"_blank\">libtomcrypt<\/a>) et un shell invers\u00e9 pour la communication de commande et de contr\u00f4le (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683916059_6_Une-nouvelle-variante-furtive-de-la-porte-derobee-Linux-BPFDoor.png\" alt=\"Porte d\u00e9rob\u00e9e Linux\" border=\"0\" data-original-height=\"619\" data-original-width=\"728\" title=\"Porte d\u00e9rob\u00e9e Linux\"\/><\/div>\n<p>Au lancement, BPFDoor est configur\u00e9 pour ignorer divers <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man7\/signal.7.html#:~:text=sensible%20software%20design!).-,Standard%20signals,-Linux%20supports%20the\" target=\"_blank\">signaux du syst\u00e8me d&#8217;exploitation<\/a> pour \u00e9viter qu&#8217;il ne soit r\u00e9sili\u00e9.  Il alloue ensuite une m\u00e9moire tampon et cr\u00e9e un socket sp\u00e9cial de reniflage de paquets qui surveille le trafic entrant avec un <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/blog\/technical\/web-application-penetration-testing\/magic-bytes-identifying-common-file-formats-at-a-glance\/\" target=\"_blank\">S\u00e9quence d&#8217;octets magiques<\/a> en accrochant un filtre BPF sur la prise brute.<\/p>\n<p>&#8220;Lorsque BPFdoor trouve un paquet contenant ses Magic Bytes dans le trafic filtr\u00e9, il le traite comme un message de son op\u00e9rateur et analyse deux champs et se bifurque \u00e0 nouveau&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<p>&#8220;Le processus parent continuera et surveillera le trafic filtr\u00e9 passant par le socket tandis que l&#8217;enfant traitera les champs pr\u00e9c\u00e9demment analys\u00e9s comme une combinaison de commande et de contr\u00f4le IP-Port et tentera de le contacter.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Dans la derni\u00e8re \u00e9tape, BPFDoor met en place une session shell invers\u00e9e chiffr\u00e9e avec le serveur C2 et attend d&#8217;autres instructions \u00e0 ex\u00e9cuter sur la machine compromise.<\/p>\n<p>Le fait que BPFDoor soit rest\u00e9 cach\u00e9 pendant une longue p\u00e9riode t\u00e9moigne de sa sophistication, alors que les acteurs de la menace d\u00e9veloppent de plus en plus de logiciels malveillants ciblant les syst\u00e8mes Linux en raison de leur pr\u00e9valence dans les environnements d&#8217;entreprise et de cloud.<\/p>\n<p>Le d\u00e9veloppement vient comme Google <a rel=\"nofollow noopener\" href=\"https:\/\/security.googleblog.com\/2023\/05\/introducing-new-way-to-buzz-for-ebpf.html\" target=\"_blank\">annonc\u00e9<\/a> un nouveau filtre de paquets Berkeley \u00e9tendu (<a rel=\"nofollow noopener\" href=\"https:\/\/ebpf.io\/what-is-ebpf\/\" target=\"_blank\">eBPF<\/a>) cadre de fuzzing appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/google\/buzzer\" target=\"_blank\">Avertisseur sonore<\/a> pour aider \u00e0 durcir Linux <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Kernel_(operating_system)\" target=\"_blank\">noyau<\/a> et assurez-vous que les programmes en bac \u00e0 sable qui s&#8217;ex\u00e9cutent dans un contexte privil\u00e9gi\u00e9 sont valides et s\u00fbrs.<\/p>\n<p>Le g\u00e9ant de la technologie a en outre d\u00e9clar\u00e9 que la m\u00e9thode de test avait conduit \u00e0 la d\u00e9couverte d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/git.kernel.org\/pub\/scm\/linux\/kernel\/git\/torvalds\/linux.git\/commit\/?id=71b547f561247897a0a14f3082730156c0533fed\" target=\"_blank\">faille de s\u00e9curit\u00e9<\/a> (CVE-2023-2163) qui pourraient \u00eatre exploit\u00e9es pour obtenir une lecture et une \u00e9criture arbitraires de la m\u00e9moire du noyau.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/new-variant-of-linux-backdoor-bpfdoor.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 mai 2023\ue804Ravie LakshmananLinux \/ Malware Une variante auparavant non document\u00e9e et pour la plupart non d\u00e9tect\u00e9e d&#8217;une porte d\u00e9rob\u00e9e Linux appel\u00e9e Porte BPF a \u00e9t\u00e9 rep\u00e9r\u00e9 dans la nature, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Deep Instinct dans un rapport technique publi\u00e9 cette semaine. \u00ab BPFDoor conserve sa r\u00e9putation de malware extr\u00eamement furtif et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731375,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[77895,4168,4158,4165,4161,7084,5677,90729,4157,4159,4171,4170,18088,4167,6246,4160,197,4163,4162,2742,4172,4169,196,25900,4166,4164],"class_list":["post-731374","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bpfdoor","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-emerge","tag-furtive","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-linux","tag-logiciel-malveillant-de-ransomware","tag-lombre","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-securite-informatique","tag-securite-internet","tag-une","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/731374","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=731374"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/731374\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/731375"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=731374"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=731374"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=731374"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}