{"id":807246,"date":"2023-06-29T14:46:32","date_gmt":"2023-06-29T16:46:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/de-muddyc3-a-phonyc2-le-muddywater-iranien-evolue-avec-une-nouvelle-cyber-arme\/"},"modified":"2023-06-29T14:46:35","modified_gmt":"2023-06-29T16:46:35","slug":"de-muddyc3-a-phonyc2-le-muddywater-iranien-evolue-avec-une-nouvelle-cyber-arme","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/de-muddyc3-a-phonyc2-le-muddywater-iranien-evolue-avec-une-nouvelle-cyber-arme\/","title":{"rendered":"De MuddyC3 \u00e0 PhonyC2\u00a0: le MuddyWater iranien \u00e9volue avec une nouvelle cyber-arme"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe parrain\u00e9 par l&#8217;\u00c9tat iranien surnomm\u00e9 <b>Eau boueuse <\/b>a \u00e9t\u00e9 attribu\u00e9 \u00e0 un cadre de commande et de contr\u00f4le (C2) in\u00e9dit appel\u00e9 <strong>PhonyC2<\/strong> qui a \u00e9t\u00e9 mis \u00e0 profit par l&#8217;acteur depuis 2021.<\/p>\n<p>Les preuves montrent que le cadre sur mesure et activement d\u00e9velopp\u00e9 a \u00e9t\u00e9 mis \u00e0 profit lors de l&#8217;attaque de f\u00e9vrier 2023 contre le Technion, un institut de recherche isra\u00e9lien, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Deep Instinct dans un communiqu\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/phonyc2-revealing-a-new-malicious-command-control-framework-by-muddywater\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News.<\/p>\n<p>De plus, des liens suppl\u00e9mentaires ont \u00e9t\u00e9 d\u00e9couverts entre le programme bas\u00e9 sur Python 3 et d&#8217;autres attaques men\u00e9es par MuddyWater, y compris l&#8217;exploitation en cours des serveurs PaperCut.<\/p>\n<p>&#8220;Il est structurellement et fonctionnellement similaire \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/ti.qianxin.com\/blog\/articles\/analysis-of-muddyc3-a-new-weapon-used-by-muddywater\/\" target=\"_blank\">BoueuxC3<\/a>un ancien MuddyWater <a rel=\"nofollow noopener\" href=\"https:\/\/shells.systems\/reviving-leaked-muddyc3-used-by-muddywater-apt\/\" target=\"_blank\">cadre C2 personnalis\u00e9<\/a> qui a \u00e9t\u00e9 \u00e9crit en Python 2 \u00bb, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Simon Kenin. \u00ab MuddyWater met continuellement \u00e0 jour le cadre PhonyC2 et modifie les TTP pour \u00e9viter la d\u00e9tection.<\/p>\n<p>MuddyWater, \u00e9galement connu sous le nom de Mango Sandstorm (anciennement Mercury), est un groupe de cyberespionnage connu pour op\u00e9rer au nom du minist\u00e8re iranien du renseignement et de la s\u00e9curit\u00e9 (MOIS) depuis au moins 2017.<\/p>\n<p>Les r\u00e9sultats arrivent pr\u00e8s de trois mois apr\u00e8s que Microsoft a impliqu\u00e9 l&#8217;acteur de la menace pour avoir men\u00e9 des attaques destructrices sur des environnements hybrides, tout en appelant \u00e9galement sa collaboration avec un cluster connexe suivi sous le nom de Storm-1084 (alias DEV-1084 ou DarkBit) pour la reconnaissance, la persistance et mouvement lat\u00e9ral.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/La-nouvelle-souche-Linux-Ransomware-BlackSuit-presente-des-similitudes-frappantes.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;L&#8217;Iran m\u00e8ne des cyberop\u00e9rations visant \u00e0 la collecte de renseignements \u00e0 des fins strat\u00e9giques, ciblant essentiellement les \u00c9tats voisins, en particulier les rivaux g\u00e9opolitiques de l&#8217;Iran tels qu&#8217;Isra\u00ebl, l&#8217;Arabie saoudite et les pays du Golfe arabe, une concentration continue observ\u00e9e dans toutes les op\u00e9rations depuis 2011&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 fran\u00e7aise de cybers\u00e9curit\u00e9 Sekoia. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/iran-cyber-threat-overview\/\" target=\"_blank\">a dit<\/a> dans un aper\u00e7u des cyberattaques du gouvernement pro-iranien.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque orchestr\u00e9es par le groupe, comme d&#8217;autres ensembles d&#8217;intrusions iraniennes, utilisent des serveurs publics vuln\u00e9rables et l&#8217;ing\u00e9nierie sociale comme principaux points d&#8217;acc\u00e8s initiaux pour violer les cibles d&#8217;int\u00e9r\u00eat.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/1688057191_560_De-MuddyC3-a-PhonyC2-le-MuddyWater-iranien-evolue-avec-une.jpg\" alt=\"\" border=\"0\" data-original-height=\"718\" data-original-width=\"728\"\/><\/div>\n<p>&#8220;Il s&#8217;agit notamment de l&#8217;utilisation de marionnettes \u00e0 chaussettes charismatiques, de l&#8217;attrait d&#8217;opportunit\u00e9s d&#8217;emploi potentielles, de la sollicitation par des journalistes et du fait de se faire passer pour des experts de groupes de r\u00e9flexion \u00e0 la recherche d&#8217;opinions&#8221;, a d\u00e9clar\u00e9 Recorded Future. <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/social-engineering-remains-key-tradecraft-for-iranian-apts\" target=\"_blank\">indiqu\u00e9<\/a> l&#8217;ann\u00e9e derni\u00e8re.  &#8220;L&#8217;utilisation de l&#8217;ing\u00e9nierie sociale est un \u00e9l\u00e9ment central de l&#8217;artisanat iranien APT lors de l&#8217;engagement dans des op\u00e9rations de cyberespionnage et d&#8217;information.&#8221;<\/p>\n<p>Deep Instinct a d\u00e9clar\u00e9 avoir d\u00e9couvert le framework PhonyC2 en avril 2023 sur un serveur li\u00e9 \u00e0 une infrastructure plus large utilis\u00e9e par MuddyWater dans son attaque ciblant Technion plus t\u00f4t cette ann\u00e9e.  Le m\u00eame serveur s&#8217;est \u00e9galement av\u00e9r\u00e9 h\u00e9berger Ligolo, un outil de tunnellisation inverse de base utilis\u00e9 par l&#8217;acteur de la menace.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/1688057191_134_De-MuddyC3-a-PhonyC2-le-MuddyWater-iranien-evolue-avec-une.jpg\" alt=\"\" border=\"0\" data-original-height=\"411\" data-original-width=\"728\"\/><\/div>\n<p>La connexion provient des noms d&#8217;artefact &#8220;C:programdatadb.sqlite&#8221; et &#8220;C:programdatadb.ps1&#8221;, que Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/04\/07\/mercury-and-dev-1084-destructive-attack-on-hybrid-environment\/\" target=\"_blank\">d\u00e9crit<\/a> en tant que portes d\u00e9rob\u00e9es PowerShell personnalis\u00e9es utilis\u00e9es par MuddyWater et qui sont g\u00e9n\u00e9r\u00e9es dynamiquement via le framework PhonyC2 pour \u00eatre ex\u00e9cut\u00e9es sur l&#8217;h\u00f4te infect\u00e9.<\/p>\n<p>PhonyC2 est un &#8220;framework de post-exploitation utilis\u00e9 pour g\u00e9n\u00e9rer diverses charges utiles qui se connectent au C2 et attendent les instructions de l&#8217;op\u00e9rateur pour effectuer la derni\u00e8re \u00e9tape de la&#8221; cha\u00eene de destruction d&#8217;intrusion &#8220;&#8221;, a d\u00e9clar\u00e9 Kenin, le qualifiant de successeur de MuddyC3 et POWERSTATS.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Une-nouvelle-campagne-en-cours-cible-lecosysteme-npm-avec-une.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Certaines des commandes notables prises en charge par le framework sont les suivantes &#8211;<\/p>\n<ul>\n<li><strong>charge utile<\/strong>: G\u00e9n\u00e9rez les payloads &#8220;C:programdatadb.sqlite&#8221; et &#8220;C:programdatadb.ps1&#8221; ainsi qu&#8217;une commande PowerShell pour ex\u00e9cuter db.ps1, qui, \u00e0 son tour, ex\u00e9cute db.sqlite<\/li>\n<li><strong>compte-gouttes<\/strong>: Cr\u00e9ez diff\u00e9rentes variantes de commandes PowerShell pour g\u00e9n\u00e9rer &#8220;C:programdatadb.sqlite&#8221; en contactant le serveur C2 et en \u00e9crivant le contenu encod\u00e9 envoy\u00e9 par le serveur dans le fichier <\/li>\n<li><strong>Ex3cut3<\/strong>: Cr\u00e9ez diff\u00e9rentes variantes de commandes PowerShell pour g\u00e9n\u00e9rer &#8220;C:programdatadb.ps1&#8221; &#8212; un script qui contient la logique pour d\u00e9coder db.sqlite &#8212; et l&#8217;\u00e9tape finale<\/li>\n<li><strong>liste<\/strong>: Enum\u00e9rer toutes les machines connect\u00e9es au serveur C2<\/li>\n<li><strong>setcommandforall<\/strong>: Ex\u00e9cutez la m\u00eame commande sur tous les h\u00f4tes connect\u00e9s simultan\u00e9ment<\/li>\n<li><strong>utiliser<\/strong>: Obtenir un shell PowerShell sur un ordinateur distant<\/li>\n<li><strong>persister<\/strong>: G\u00e9n\u00e9rez un code PowerShell pour permettre \u00e0 l&#8217;op\u00e9rateur de gagner en persistance sur l&#8217;h\u00f4te infect\u00e9 afin qu&#8217;il se reconnecte au serveur lors d&#8217;un red\u00e9marrage<\/li>\n<\/ul>\n<p>Muddywater est loin d&#8217;\u00eatre le seul groupe d&#8217;\u00c9tats-nations iraniens \u00e0 avoir les yeux riv\u00e9s sur Isra\u00ebl.  Ces derniers mois, diverses entit\u00e9s du pays ont \u00e9t\u00e9 cibl\u00e9es par au moins trois acteurs diff\u00e9rents tels que Charming Kitten (alias APT35), Imperial Kitten (alias Tortoiseshell) et Agrius (alias Pink Sandstorm).<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/from-muddyc3-to-phonyc2-irans.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 juin 2023\ue804Ravie Lakshmanan Le groupe parrain\u00e9 par l&#8217;\u00c9tat iranien surnomm\u00e9 Eau boueuse a \u00e9t\u00e9 attribu\u00e9 \u00e0 un cadre de commande et de contr\u00f4le (C2) in\u00e9dit appel\u00e9 PhonyC2 qui a \u00e9t\u00e9 mis \u00e0 profit par l&#8217;acteur depuis 2021. Les preuves montrent que le cadre sur mesure et activement d\u00e9velopp\u00e9 a \u00e9t\u00e9 mis \u00e0 profit lors [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":807247,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,4168,4158,4165,4161,171284,2223,6577,4157,4159,4171,4170,4167,4160,171282,6579,197,4163,4162,171283,4172,4169,196,4166,4164],"class_list":["post-807246","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberarme","tag-evolue","tag-iranien","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-muddyc3","tag-muddywater","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-phonyc2","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/807246","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=807246"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/807246\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/807247"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=807246"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=807246"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=807246"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}