{"id":812344,"date":"2023-07-03T04:01:12","date_gmt":"2023-07-03T06:01:12","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-operateurs-blackcat-distribuent-des-ransomwares-deguises-en-winscp-via-des-publicites-malveillantes\/"},"modified":"2023-07-03T04:01:16","modified_gmt":"2023-07-03T06:01:16","slug":"les-operateurs-blackcat-distribuent-des-ransomwares-deguises-en-winscp-via-des-publicites-malveillantes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-operateurs-blackcat-distribuent-des-ransomwares-deguises-en-winscp-via-des-publicites-malveillantes\/","title":{"rendered":"Les op\u00e9rateurs BlackCat distribuent des ransomwares d\u00e9guis\u00e9s en WinSCP via des publicit\u00e9s malveillantes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des acteurs de la menace associ\u00e9s au ran\u00e7ongiciel BlackCat ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser des astuces de publicit\u00e9 malveillante pour distribuer des installateurs malveillants de l&#8217;application de transfert de fichiers WinSCP.<\/p>\n<p>&#8220;Des acteurs malveillants ont utilis\u00e9 la publicit\u00e9 malveillante pour diffuser un logiciel malveillant via des pages Web clon\u00e9es d&#8217;organisations l\u00e9gitimes&#8221;, ont d\u00e9clar\u00e9 des chercheurs de Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/f\/malvertising-used-as-entry-vector-for-blackcat-actors-also-lever.html\" target=\"_blank\">a dit<\/a> dans une analyse publi\u00e9e la semaine derni\u00e8re.  &#8220;Dans ce cas, la distribution impliquait une page Web de l&#8217;application bien connue WinSCP, une application Windows open source pour le transfert de fichiers.&#8221;<\/p>\n<p>Publicit\u00e9 malveillante <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/malvertising\" target=\"_blank\">fait r\u00e9f\u00e9rence<\/a> \u00e0 l&#8217;utilisation de <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/breaking-down-the-seo-poisoning-attack-how-attackers-are-hijacking-search-results\/\" target=\"_blank\">Techniques d&#8217;empoisonnement SEO<\/a> pour propager des logiciels malveillants via la publicit\u00e9 en ligne.  Cela implique g\u00e9n\u00e9ralement de d\u00e9tourner un ensemble choisi de mots-cl\u00e9s pour afficher de fausses publicit\u00e9s sur les pages de r\u00e9sultats de recherche Bing et Google dans le but de rediriger les utilisateurs sans m\u00e9fiance vers des pages sommaires.<\/p>\n<p>L&#8217;id\u00e9e est d&#8217;inciter les utilisateurs \u00e0 la recherche d&#8217;applications telles que WinSCP \u00e0 t\u00e9l\u00e9charger des logiciels malveillants, dans ce cas, une porte d\u00e9rob\u00e9e contenant un <a rel=\"nofollow noopener\" href=\"https:\/\/www.reliaquest.com\/blog\/cobalt-strike-servers-ransomware\/\" target=\"_blank\">Balise de frappe cobalt<\/a> qui se connecte \u00e0 un serveur distant pour les op\u00e9rations de suivi, tout en utilisant des outils l\u00e9gitimes comme AdFind pour faciliter la d\u00e9couverte du r\u00e9seau.<\/p>\n<p>L&#8217;acc\u00e8s offert par Cobalt Strike est en outre abus\u00e9 pour t\u00e9l\u00e9charger un certain nombre de programmes permettant d&#8217;effectuer une reconnaissance, une \u00e9num\u00e9ration (PowerView), un mouvement lat\u00e9ral (PsExec), de contourner un logiciel antivirus (KillAV BAT) et d&#8217;exfiltrer les donn\u00e9es des clients (client PuTTY Secure Copy).  On observe \u00e9galement l&#8217;utilisation du <a rel=\"nofollow noopener\" href=\"https:\/\/www.reddit.com\/r\/crowdstrike\/comments\/13wjrgn\/20230531_situational_awareness_spyboy_defense\/\" target=\"_blank\">Terminateur<\/a> outil d&#8217;\u00e9vasion de la d\u00e9fense pour alt\u00e9rer les logiciels de s\u00e9curit\u00e9 au moyen d&#8217;une attaque BYOVD (Bring Your Own Vulnerable Driver).<\/p>\n<p>Dans la cha\u00eene d&#8217;attaque d\u00e9taill\u00e9e par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, les acteurs de la menace ont r\u00e9ussi \u00e0 voler les privil\u00e8ges d&#8217;administrateur de haut niveau pour mener des activit\u00e9s de post-exploitation et ont tent\u00e9 de mettre en place la persistance \u00e0 l&#8217;aide d&#8217;outils de surveillance et de gestion \u00e0 distance comme AnyDesk ainsi que d&#8217;acc\u00e9der \u00e0 des serveurs de sauvegarde.<\/p>\n<p>&#8220;Il est fort probable que l&#8217;entreprise aurait \u00e9t\u00e9 consid\u00e9rablement affect\u00e9e par l&#8217;attaque si une intervention avait \u00e9t\u00e9 demand\u00e9e plus tard, d&#8217;autant plus que les acteurs de la menace avaient d\u00e9j\u00e0 r\u00e9ussi \u00e0 obtenir un acc\u00e8s initial aux privil\u00e8ges d&#8217;administrateur de domaine et avaient commenc\u00e9 \u00e0 \u00e9tablir des portes d\u00e9rob\u00e9es et la persistance&#8221;, a d\u00e9clar\u00e9 Trend Micro. .<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/07\/1688364072_125_Les-operateurs-BlackCat-distribuent-des-ransomwares-deguises-en-WinSCP-via.jpg\" alt=\"Ran\u00e7ongiciel BlackCat\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Ran\u00e7ongiciel BlackCat\"\/><\/div>\n<p>Le d\u00e9veloppement n&#8217;est que le dernier exemple d&#8217;acteurs malveillants utilisant la plate-forme Google Ads pour diffuser des logiciels malveillants.  En novembre 2022, Microsoft a d\u00e9voil\u00e9 une campagne d&#8217;attaque qui exploite le service publicitaire pour d\u00e9ployer BATLOADER, qui est ensuite utilis\u00e9 pour supprimer le ran\u00e7ongiciel Royal.<\/p>\n<p>Il s&#8217;agit \u00e9galement de la soci\u00e9t\u00e9 tch\u00e8que de cybers\u00e9curit\u00e9 Avast <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/threatresearch\/decrypted-akira-ransomware\/\" target=\"_blank\">lib\u00e9r\u00e9<\/a> un d\u00e9crypteur gratuit pour le jeune ran\u00e7ongiciel Akira pour aider les victimes \u00e0 r\u00e9cup\u00e9rer leurs donn\u00e9es sans avoir \u00e0 payer les op\u00e9rateurs.  Akira, qui est apparu pour la premi\u00e8re fois en mars 2023, a depuis <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/06\/28\/akira-ransomware-extends-reach-to-linux-platform\/\" target=\"_blank\">\u00e9largi son empreinte cible<\/a> pour inclure les syst\u00e8mes Linux.<\/p>\n<p>&#8220;Akira pr\u00e9sente quelques similitudes avec le ransomware Conti v2, ce qui peut indiquer que les auteurs du malware ont au moins \u00e9t\u00e9 inspir\u00e9s par les sources Conti divulgu\u00e9es&#8221;, ont d\u00e9clar\u00e9 les chercheurs d&#8217;Avast.  La soci\u00e9t\u00e9 n&#8217;a pas r\u00e9v\u00e9l\u00e9 comment elle avait pirat\u00e9 l&#8217;algorithme de cryptage du ran\u00e7ongiciel.<\/p>\n<p>Le syndicat Conti\/TrickBot, alias Gold Ulrick ou ITG23, a ferm\u00e9 ses portes en mai 2022 apr\u00e8s avoir subi une s\u00e9rie d&#8217;\u00e9v\u00e9nements perturbateurs d\u00e9clench\u00e9s par le d\u00e9but de l&#8217;invasion russe de l&#8217;Ukraine.  Mais le groupe e-crime continue d&#8217;exister \u00e0 ce jour, bien qu&#8217;en tant qu&#8217;entit\u00e9s plus petites et utilisant des crypteurs et une infrastructure partag\u00e9s pour distribuer leurs warez.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Microsoft-met-en-garde-contre-les-attaques-de-vol-dinformations.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>IBM Security X-Force, dans une r\u00e9cente analyse approfondie, a d\u00e9clar\u00e9 que les crypteurs du gang, qui sont des applications con\u00e7ues pour crypter et masquer les logiciels malveillants afin d&#8217;\u00e9chapper \u00e0 la d\u00e9tection par les scanners antivirus et entraver l&#8217;analyse, sont \u00e9galement utilis\u00e9s pour diffuser de nouvelles souches de logiciels malveillants telles que Aresloader, Canyon , CargoBay, DICELOADER, Lumma C2, Matanbuchus, Minodo (anciennement Domino), Pikabot, SVCReady, Vidar.<\/p>\n<p>&#8220;Auparavant, les crypteurs \u00e9taient principalement utilis\u00e9s avec les principales familles de logiciels malveillants associ\u00e9es \u00e0 ITG23 et leurs proches partenaires&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Charlotte Hammond et Ole Villadsen. <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/trickbot-conti-crypters-where-are-they-now\/\" target=\"_blank\">a dit<\/a>.  &#8220;Cependant, la fracture d&#8217;ITG23 et l&#8217;\u00e9mergence de nouvelles factions, relations et m\u00e9thodes ont affect\u00e9 la mani\u00e8re dont les crypteurs sont utilis\u00e9s.&#8221;<\/p>\n<p>Malgr\u00e9 la nature dynamique de l&#8217;\u00e9cosyst\u00e8me de la cybercriminalit\u00e9, alors que des cyberacteurs n\u00e9fastes vont et viennent et que certaines op\u00e9rations s&#8217;associent, arr\u00eatent ou renomment leurs programmes \u00e0 motivation financi\u00e8re, les ransomwares continuent d&#8217;\u00eatre une menace constante.<\/p>\n<p>Cela inclut l&#8217;\u00e9mergence d&#8217;un nouveau groupe de ran\u00e7ongiciels en tant que service (RaaS) appel\u00e9 Rhysida, qui a principalement cibl\u00e9 les secteurs de l&#8217;\u00e9ducation, du gouvernement, de la fabrication et de la technologie en Europe occidentale, en Am\u00e9rique du Nord et du Sud et en Australie.<\/p>\n<p>&#8220;Rhysida est une application de ransomware cryptographique Windows ex\u00e9cutable portable (PE) 64 bits compil\u00e9e \u00e0 l&#8217;aide de MINGW\/GCC,&#8221; SentinelOne <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/rhysida-ransomware-raas-crawls-out-of-crimeware-undergrowth-to-attack-chilean-army\/\" target=\"_blank\">a dit<\/a> dans une r\u00e9daction technique.  &#8220;Dans chaque \u00e9chantillon analys\u00e9, le nom du programme de l&#8217;application est d\u00e9fini sur Rhysida-0.1, ce qui sugg\u00e8re que l&#8217;outil en est aux premiers stades de d\u00e9veloppement.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/blackcat-operators-distributing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des acteurs de la menace associ\u00e9s au ran\u00e7ongiciel BlackCat ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser des astuces de publicit\u00e9 malveillante pour distribuer des installateurs malveillants de l&#8217;application de transfert de fichiers WinSCP. &#8220;Des acteurs malveillants ont utilis\u00e9 la publicit\u00e9 malveillante pour diffuser un logiciel malveillant via des pages Web clon\u00e9es d&#8217;organisations l\u00e9gitimes&#8221;, ont d\u00e9clar\u00e9 des [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":812345,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[30550,4168,4158,4165,4161,85169,133,20531,4157,4159,4171,4170,65,4167,7306,4160,4163,4162,14696,2884,63091,4172,4169,4166,4164,171973],"class_list":["post-812344","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-blackcat","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-deguises","tag-des","tag-distribuent","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-malveillantes","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-operateurs","tag-publicites","tag-ransomwares","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-winscp"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/812344","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=812344"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/812344\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/812345"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=812344"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=812344"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=812344"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}