{"id":731736,"date":"2023-05-12T21:33:22","date_gmt":"2023-05-12T23:33:22","guid":{"rendered":"https:\/\/teknomers.com\/fr\/xworm-malware-exploite-la-vulnerabilite-de-follina-dans-une-nouvelle-vague-dattaques\/"},"modified":"2023-05-12T21:33:26","modified_gmt":"2023-05-12T23:33:26","slug":"xworm-malware-exploite-la-vulnerabilite-de-follina-dans-une-nouvelle-vague-dattaques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/xworm-malware-exploite-la-vulnerabilite-de-follina-dans-une-nouvelle-vague-dattaques\/","title":{"rendered":"XWorm Malware exploite la vuln\u00e9rabilit\u00e9 de Follina dans une nouvelle vague d&#8217;attaques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une campagne de phishing en cours qui utilise une cha\u00eene d&#8217;attaque unique pour diffuser le malware XWorm sur des syst\u00e8mes cibl\u00e9s.<\/p>\n<p>Securonix, qui suit le cluster d&#8217;activit\u00e9 sous le nom <strong>MEME#4CHAN<\/strong>a d\u00e9clar\u00e9 que certaines des attaques visaient principalement des entreprises manufacturi\u00e8res et des cliniques de sant\u00e9 situ\u00e9es en Allemagne.<\/p>\n<p>&#8220;La campagne d&#8217;attaque a tir\u00e9 parti d&#8217;un code PowerShell rempli de m\u00e8mes plut\u00f4t inhabituel, suivi d&#8217;une charge utile XWorm fortement obscurcie pour infecter ses victimes&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Den Iuzvyk, Tim Peck et Oleg Kolesnikov dans une nouvelle analyse partag\u00e9e avec The Hacker News.<\/p>\n<p>Le rapport s&#8217;appuie sur <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/attack-chain-leads-to-xworm-and-agenttesla\" target=\"_blank\">d\u00e9couvertes r\u00e9centes<\/a> d&#8217;Elastic Security Labs, qui a r\u00e9v\u00e9l\u00e9 les leurres sur le th\u00e8me de la r\u00e9servation de l&#8217;acteur de la menace pour inciter les victimes \u00e0 ouvrir des documents malveillants capables de fournir des charges utiles XWorm et Agent Tesla.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1682946326_927_Decouverte-de-la-nouvelle-boite-a-outils-de-logiciels-malveillants.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les attaques commencent par des attaques de phishing pour distribuer des documents Microsoft Word leurres qui, au lieu d&#8217;utiliser des macros, militarisent la vuln\u00e9rabilit\u00e9 Follina (CVE-2022-30190, score CVSS\u00a0: 7,8) pour supprimer un script PowerShell obfusqu\u00e9.<\/p>\n<p>\u00c0 partir de l\u00e0, les pirates abusent du script PowerShell pour contourner l&#8217;interface d&#8217;analyse antimalware (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/amsi\/antimalware-scan-interface-portal\" target=\"_blank\">AMSI<\/a>), d\u00e9sactivez Microsoft Defender, \u00e9tablissez la persistance et finalement lancez le binaire .NET contenant XWorm.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683934402_768_XWorm-Malware-exploite-la-vulnerabilite-de-Follina-dans-une-nouvelle.png\" alt=\"Logiciel malveillant XWorm\" border=\"0\" data-original-height=\"453\" data-original-width=\"728\" title=\"Logiciel malveillant XWorm\"\/><\/div>\n<p>Fait int\u00e9ressant, l&#8217;une des variables du script PowerShell est nomm\u00e9e &#8220;$CHOTAbheem&#8221;, ce qui est probablement une r\u00e9f\u00e9rence \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Chhota_Bheem\" target=\"_blank\"><em>Chhota Bhem<\/em><\/a>une s\u00e9rie t\u00e9l\u00e9vis\u00e9e d&#8217;aventure comique d&#8217;animation indienne.<\/p>\n<p>&#8220;Sur la base d&#8217;une v\u00e9rification rapide, il semble que l&#8217;individu ou le groupe responsable de l&#8217;attaque pourrait avoir une origine moyen-orientale\/indienne, bien que l&#8217;attribution finale n&#8217;ait pas encore \u00e9t\u00e9 confirm\u00e9e&#8221;, ont d\u00e9clar\u00e9 les chercheurs \u00e0 The Hacker News, soulignant que de tels mots-cl\u00e9s peut aussi servir de couverture.<\/p>\n<p>XWorm est un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/08\/19\/evilcoder-project-selling-multiple-dangerous-tools-online\/\" target=\"_blank\">logiciels malveillants de base<\/a> qui est annonc\u00e9 \u00e0 la vente sur des forums clandestins et est livr\u00e9 avec un large \u00e9ventail de fonctionnalit\u00e9s qui lui permettent de siphonner les informations sensibles des h\u00f4tes infect\u00e9s.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Le malware est \u00e9galement un couteau suisse dans la mesure o\u00f9 il peut effectuer des op\u00e9rations de clipper, de DDoS et de ransomware, se propager via USB et d\u00e9poser des malwares suppl\u00e9mentaires.<\/p>\n<p>Les origines exactes de l&#8217;acteur de la menace ne sont actuellement pas claires, bien que Securonix ait d\u00e9clar\u00e9 que la m\u00e9thodologie d&#8217;attaque partage des artefacts similaires \u00e0 celui de TA558, qui a \u00e9t\u00e9 observ\u00e9 frappant l&#8217;industrie h\u00f4teli\u00e8re dans le pass\u00e9.<\/p>\n<p>&#8220;Bien que les e-mails de phishing utilisent rarement des documents Microsoft Office depuis que Microsoft a pris la d\u00e9cision de d\u00e9sactiver les macros par d\u00e9faut, nous voyons aujourd&#8217;hui la preuve qu&#8217;il est toujours important d&#8217;\u00eatre vigilant sur les fichiers de documents malveillants, en particulier dans ce cas o\u00f9 il n&#8217;y a pas eu d&#8217;ex\u00e9cution de VBscript depuis macros \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/xworm-malware-exploits-follina.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 mai 2023\ue804Ravie LakshmananCybermenace\/malware Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une campagne de phishing en cours qui utilise une cha\u00eene d&#8217;attaque unique pour diffuser le malware XWorm sur des syst\u00e8mes cibl\u00e9s. Securonix, qui suit le cluster d&#8217;activit\u00e9 sous le nom MEME#4CHANa d\u00e9clar\u00e9 que certaines des attaques visaient principalement des entreprises manufacturi\u00e8res et des cliniques de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731737,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,429,5728,7727,74592,4157,4159,4171,4170,4167,4174,4160,197,4163,4162,4172,4169,196,2861,4166,3667,4164,162055],"class_list":["post-731736","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dattaques","tag-exploite","tag-follina","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-une","tag-vague","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-xworm"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/731736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=731736"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/731736\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/731737"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=731736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=731736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=731736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}