{"id":808798,"date":"2023-06-30T13:48:38","date_gmt":"2023-06-30T15:48:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-iraniens-utilisent-la-porte-derobee-powerstar-dans-des-attaques-despionnage-ciblees\/"},"modified":"2023-06-30T13:48:41","modified_gmt":"2023-06-30T15:48:41","slug":"des-pirates-informatiques-iraniens-utilisent-la-porte-derobee-powerstar-dans-des-attaques-despionnage-ciblees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-iraniens-utilisent-la-porte-derobee-powerstar-dans-des-attaques-despionnage-ciblees\/","title":{"rendered":"Des pirates informatiques iraniens utilisent la porte d\u00e9rob\u00e9e POWERSTAR dans des attaques d&#8217;espionnage cibl\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Les nouvelles des pirates<\/span><\/span><span class=\"p-tags\">Cyberespionnage\/malwares <\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Charming Kitten, l&#8217;acteur de l&#8217;\u00c9tat-nation affili\u00e9 au Corps des gardiens de la r\u00e9volution islamique (CGRI) iranien, a \u00e9t\u00e9 attribu\u00e9 \u00e0 une campagne de harponnage sur mesure qui fournit une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e PowerShell compl\u00e8te appel\u00e9e POWERSTAR.<\/p>\n<p>&#8220;Des mesures de s\u00e9curit\u00e9 op\u00e9rationnelles am\u00e9lior\u00e9es ont \u00e9t\u00e9 plac\u00e9es dans le logiciel malveillant pour rendre plus difficile l&#8217;analyse et la collecte de renseignements&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Volexity, Ankur Saini et Charlie Gardner. <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2023\/06\/28\/charming-kitten-updates-powerstar-with-an-interplanetary-twist\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 cette semaine.<\/p>\n<p>L&#8217;acteur de la menace est en quelque sorte un expert lorsqu&#8217;il s&#8217;agit d&#8217;utiliser l&#8217;ing\u00e9nierie sociale pour attirer des cibles, en cr\u00e9ant souvent de fausses personnalit\u00e9s sur mesure sur les plateformes de m\u00e9dias sociaux et en s&#8217;engageant dans des conversations soutenues pour \u00e9tablir des relations avant d&#8217;envoyer un lien malveillant.  Il est \u00e9galement suivi sous les noms APT35, Cobalt Illusion, Mint Sandstorm (anciennement Phosphorus) et Yellow Garuda.<\/p>\n<p>Les intrusions r\u00e9centes orchestr\u00e9es par Charming Kitten ont utilis\u00e9 d&#8217;autres implants tels que PowerLess et BellaCiao, sugg\u00e9rant que le groupe utilise un \u00e9ventail d&#8217;outils d&#8217;espionnage \u00e0 sa disposition pour r\u00e9aliser ses objectifs strat\u00e9giques.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/1686048876_77_Alerte-Zero-Day-Google-publie-un-correctif-pour-la-nouvelle-vulnerabilite.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>POWERSTAR est un autre ajout \u00e0 l&#8217;arsenal du groupe.  \u00c9galement appel\u00e9e CharmPower, la porte d\u00e9rob\u00e9e a \u00e9t\u00e9 document\u00e9e publiquement pour la premi\u00e8re fois par Check Point en janvier 2022, r\u00e9v\u00e9lant son utilisation dans le cadre d&#8217;attaques militarisant les vuln\u00e9rabilit\u00e9s Log4Shell dans les applications Java expos\u00e9es publiquement.<\/p>\n<p>Il a depuis \u00e9t\u00e9 utilis\u00e9 dans au moins deux autres campagnes, comme document\u00e9 par PwC en juillet 2022 et Microsoft en avril 2023.<\/p>\n<p>Volexity, qui a d\u00e9tect\u00e9 une variante rudimentaire de POWERSTAR en 2021 distribu\u00e9e par une macro malveillante int\u00e9gr\u00e9e dans le fichier DOCM, a d\u00e9clar\u00e9 que la vague d&#8217;attaque de mai 2023 exploite un fichier LNK dans un fichier RAR prot\u00e9g\u00e9 par mot de passe pour t\u00e9l\u00e9charger la porte d\u00e9rob\u00e9e de Backblaze, tout en prenant \u00e9galement des mesures pour entraver l&#8217;analyse.<\/p>\n<p>&#8220;Avec POWERSTAR, Charming Kitten a cherch\u00e9 \u00e0 limiter le risque d&#8217;exposer ses logiciels malveillants \u00e0 l&#8217;analyse et \u00e0 la d\u00e9tection en fournissant la m\u00e9thode de d\u00e9cryptage s\u00e9par\u00e9ment du code initial et en ne l&#8217;\u00e9crivant jamais sur le disque&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Cela a l&#8217;avantage suppl\u00e9mentaire d&#8217;agir comme un garde-corps op\u00e9rationnel, car le d\u00e9couplage de la m\u00e9thode de d\u00e9cryptage de son serveur de commande et de contr\u00f4le (C2) emp\u00eache le futur d\u00e9cryptage r\u00e9ussi de la charge utile POWERSTAR correspondante.&#8221;<\/p>\n<p>La porte d\u00e9rob\u00e9e est livr\u00e9e avec un ensemble complet de fonctionnalit\u00e9s qui lui permettent d&#8217;ex\u00e9cuter \u00e0 distance des commandes PowerShell et C #, de configurer la persistance, de collecter des informations syst\u00e8me, de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter davantage de modules pour \u00e9num\u00e9rer les processus en cours d&#8217;ex\u00e9cution, capturer des captures d&#8217;\u00e9cran, rechercher des fichiers correspondant \u00e0 des extensions sp\u00e9cifiques et surveiller si les composants de persistance sont toujours intacts.<\/p>\n<p>\u00c9galement am\u00e9lior\u00e9 et \u00e9tendu par rapport \u00e0 la version pr\u00e9c\u00e9dente, le module de nettoyage est con\u00e7u pour effacer toutes les traces de l&#8217;empreinte du logiciel malveillant ainsi que pour supprimer les cl\u00e9s de registre li\u00e9es \u00e0 la persistance.  Ces mises \u00e0 jour t\u00e9moignent des efforts continus de Charming Kitten pour affiner ses techniques et \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Microsoft-met-en-garde-contre-les-attaques-de-vol-dinformations.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Volexity a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9tect\u00e9 une variante diff\u00e9rente de POWERSTAR qui tente de r\u00e9cup\u00e9rer un serveur C2 cod\u00e9 en dur en d\u00e9codant un fichier stock\u00e9 sur le syst\u00e8me de fichiers interplan\u00e9taire d\u00e9centralis\u00e9 (IPFS), signalant une tentative de rendre son infrastructure d&#8217;attaque plus r\u00e9sistante.<\/p>\n<p>Le d\u00e9veloppement co\u00efncide avec l&#8217;utilisation par MuddyWater (alias Static Kitten) d&#8217;un cadre de commande et de contr\u00f4le (C2) pr\u00e9c\u00e9demment non document\u00e9 appel\u00e9 PhonyC2 pour fournir une charge utile malveillante aux h\u00f4tes compromis.<\/p>\n<p>&#8220;Le manuel de phishing g\u00e9n\u00e9ral utilis\u00e9 par Charming Kitten et l&#8217;objectif g\u00e9n\u00e9ral de POWERSTAR restent coh\u00e9rents&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Les r\u00e9f\u00e9rences aux m\u00e9canismes de persistance et aux charges utiles ex\u00e9cutables dans le module POWERSTAR Cleanup sugg\u00e8rent fortement un ensemble plus large d&#8217;outils utilis\u00e9s par Charming Kitten pour mener un espionnage activ\u00e9 par les logiciels malveillants.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/iranian-hackers-charming-kitten-utilize.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 juin 2023\ue804Les nouvelles des piratesCyberespionnage\/malwares Charming Kitten, l&#8217;acteur de l&#8217;\u00c9tat-nation affili\u00e9 au Corps des gardiens de la r\u00e9volution islamique (CGRI) iranien, a \u00e9t\u00e9 attribu\u00e9 \u00e0 une campagne de harponnage sur mesure qui fournit une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e PowerShell compl\u00e8te appel\u00e9e POWERSTAR. &#8220;Des mesures de s\u00e9curit\u00e9 op\u00e9rationnelles am\u00e9lior\u00e9es ont \u00e9t\u00e9 plac\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":808799,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,46619,4168,4158,4165,4161,429,7084,133,10729,8154,10783,4157,4159,4171,4170,4167,4160,4163,4162,4394,2742,171516,4172,4169,10784,4166,4164],"class_list":["post-808798","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-ciblees","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-derobee","tag-des","tag-despionnage","tag-informatiques","tag-iraniens","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-porte","tag-powerstar","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/808798","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=808798"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/808798\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/808799"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=808798"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=808798"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=808798"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}