{"id":807045,"date":"2023-06-29T12:13:40","date_gmt":"2023-06-29T14:13:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-de-hackers-nord-coreen-andariel-frappe-avec-le-nouveau-logiciel-malveillant-earlyrat\/"},"modified":"2023-06-29T12:13:43","modified_gmt":"2023-06-29T14:13:43","slug":"le-groupe-de-hackers-nord-coreen-andariel-frappe-avec-le-nouveau-logiciel-malveillant-earlyrat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-de-hackers-nord-coreen-andariel-frappe-avec-le-nouveau-logiciel-malveillant-earlyrat\/","title":{"rendered":"Le groupe de hackers nord-cor\u00e9en Andariel frappe avec le nouveau logiciel malveillant EarlyRat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur mena\u00e7ant align\u00e9 sur la Cor\u00e9e du Nord connu sous le nom de <b>andariel <\/b>exploit\u00e9 un logiciel malveillant auparavant non document\u00e9 appel\u00e9 <b>EarlyRat <\/b>dans des attaques exploitant la vuln\u00e9rabilit\u00e9 Log4j Log4Shell l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>&#8220;Andariel infecte les machines en ex\u00e9cutant un exploit Log4j, qui, \u00e0 son tour, t\u00e9l\u00e9charge d&#8217;autres logiciels malveillants \u00e0 partir du serveur de commande et de contr\u00f4le (C2)&#8221;, Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/lazarus-andariel-mistakes-and-easyrat\/110119\/\" target=\"_blank\">a dit<\/a> dans un nouveau rapport.<\/p>\n<p>\u00c9galement appel\u00e9 Silent Chollima et Stonefly, Andariel est associ\u00e9 au Lab 110 de Cor\u00e9e du Nord, une unit\u00e9 de piratage principale qui abrite \u00e9galement APT38 (alias BlueNoroff) et d&#8217;autres \u00e9l\u00e9ments subordonn\u00e9s suivis collectivement sous le nom g\u00e9n\u00e9rique. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.lexfo.fr\/Lexfo-WhitePaper-The_Lazarus_Constellation.html\" target=\"_blank\">Groupe Lazare<\/a>. <\/p>\n<p>L&#8217;acteur de la menace, en plus de mener des attaques d&#8217;espionnage contre des gouvernements \u00e9trangers et des entit\u00e9s militaires d&#8217;int\u00e9r\u00eat strat\u00e9gique, est connu pour mener des cybercrimes comme source de revenus suppl\u00e9mentaire pour la nation frapp\u00e9e par les sanctions.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/La-nouvelle-souche-Linux-Ransomware-BlackSuit-presente-des-similitudes-frappantes.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Certaines des principales cyber-armes de son arsenal comprennent une souche de ran\u00e7ongiciel appel\u00e9e Maui et de nombreux chevaux de Troie et portes d\u00e9rob\u00e9es d&#8217;acc\u00e8s \u00e0 distance tels que Dtrack (alias Valefor et Preft), NukeSped (alias Manuscrypt), MagicRAT et YamaBot.<\/p>\n<p>NukeSped <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/nukesped-rat-report\/\" target=\"_blank\">contient<\/a> une gamme de fonctionnalit\u00e9s pour cr\u00e9er et terminer des processus et d\u00e9placer, lire et \u00e9crire des fichiers sur l&#8217;h\u00f4te infect\u00e9.  L&#8217;utilisation de NukeSped chevauche une campagne suivie par la US Cybersecurity and Infrastructure Security Agency (CISA) sous le nom de TraderTraitor.<\/p>\n<p>La militarisation par Andariel de la vuln\u00e9rabilit\u00e9 Log4Shell dans les serveurs VMware Horizon non corrig\u00e9s a d\u00e9j\u00e0 \u00e9t\u00e9 document\u00e9e par AhnLab Security Emergency Response Center (ASEC) et Cisco Talos en 2022.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Une-nouvelle-campagne-en-cours-cible-lecosysteme-npm-avec-une.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La derni\u00e8re cha\u00eene d&#8217;attaque d\u00e9couverte par Kaspsersky montre qu&#8217;EarlyRat se propage au moyen d&#8217;e-mails de phishing contenant des documents Microsoft Word leurres.  Les fichiers, lorsqu&#8217;ils sont ouverts, invitent les destinataires \u00e0 activer les macros, entra\u00eenant l&#8217;ex\u00e9cution du code VBA responsable du t\u00e9l\u00e9chargement du cheval de Troie.<\/p>\n<p>D\u00e9crit comme une porte d\u00e9rob\u00e9e simple mais limit\u00e9e, EarlyRat est con\u00e7u pour collecter et exfiltrer des informations syst\u00e8me vers un serveur distant ainsi que pour ex\u00e9cuter des commandes arbitraires.  Il partage \u00e9galement des similitudes de haut niveau avec MagicRAT, sans parler de l&#8217;\u00e9criture \u00e0 l&#8217;aide d&#8217;un framework appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.purebasic.com\/\" target=\"_blank\">PureBasic<\/a>.  MagicRAT, d&#8217;autre part, utilise le Qt Framework.<\/p>\n<p>Une autre caract\u00e9ristique de l&#8217;intrusion est l&#8217;utilisation d&#8217;outils l\u00e9gitimes pr\u00eats \u00e0 l&#8217;emploi comme 3Proxy, ForkDump, NTDSDumpEx, Powerline et PuTTY pour une exploitation plus pouss\u00e9e de la cible.<\/p>\n<p>&#8220;Bien qu&#8217;il s&#8217;agisse d&#8217;un groupe APT, Lazarus est connu pour effectuer des t\u00e2ches typiques de cybercriminalit\u00e9, telles que le d\u00e9ploiement de ran\u00e7ongiciels, ce qui complique le paysage de la cybercriminalit\u00e9&#8221;, a d\u00e9clar\u00e9 Kaspersky.  &#8220;De plus, le groupe utilise une grande vari\u00e9t\u00e9 d&#8217;outils personnalis\u00e9s, mettant constamment \u00e0 jour les logiciels malveillants existants et d\u00e9veloppant de nouveaux.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/north-korean-hacker-group-andariel.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 juin 2023\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ Malware L&#8217;acteur mena\u00e7ant align\u00e9 sur la Cor\u00e9e du Nord connu sous le nom de andariel exploit\u00e9 un logiciel malveillant auparavant non document\u00e9 appel\u00e9 EarlyRat dans des attaques exploitant la vuln\u00e9rabilit\u00e9 Log4j Log4Shell l&#8217;ann\u00e9e derni\u00e8re. &#8220;Andariel infecte les machines en ex\u00e9cutant un exploit Log4j, qui, \u00e0 son tour, t\u00e9l\u00e9charge d&#8217;autres logiciels [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":807046,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[171258,84,4168,4158,4165,4161,171259,1986,681,6578,4157,4159,4171,4170,6816,4167,7733,4160,73872,680,4163,4162,4172,4169,4166,4164],"class_list":["post-807045","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-andariel","tag-avec","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-earlyrat","tag-frappe","tag-groupe","tag-hackers","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreen","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/807045","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=807045"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/807045\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/807046"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=807045"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=807045"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=807045"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}