{"id":813076,"date":"2023-07-03T14:18:48","date_gmt":"2023-07-03T16:18:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-hackers-chinois-utilisent-la-contrebande-html-pour-infiltrer-les-ministeres-europeens-avec-plugx\/"},"modified":"2023-07-03T14:18:51","modified_gmt":"2023-07-03T16:18:51","slug":"des-hackers-chinois-utilisent-la-contrebande-html-pour-infiltrer-les-ministeres-europeens-avec-plugx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-hackers-chinois-utilisent-la-contrebande-html-pour-infiltrer-les-ministeres-europeens-avec-plugx\/","title":{"rendered":"Des hackers chinois utilisent la contrebande HTML pour infiltrer les minist\u00e8res europ\u00e9ens avec PlugX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Attaque de logiciels malveillants\/Cyberespionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un groupe d&#8217;\u00c9tats-nations chinois a \u00e9t\u00e9 observ\u00e9 ciblant les minist\u00e8res des Affaires \u00e9trang\u00e8res et les ambassades en Europe en utilisant des techniques de contrebande HTML pour livrer le cheval de Troie d&#8217;acc\u00e8s \u00e0 distance PlugX sur des syst\u00e8mes compromis.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Check Point a d\u00e9clar\u00e9 que l&#8217;activit\u00e9, surnomm\u00e9e <strong>SmugX<\/strong>est en cours depuis au moins d\u00e9cembre 2022.<\/p>\n<p>&#8220;La campagne utilise de nouvelles m\u00e9thodes de diffusion pour d\u00e9ployer (notamment le HTML Smuggling) une nouvelle variante de PlugX, un implant couramment associ\u00e9 \u00e0 une grande vari\u00e9t\u00e9 d&#8217;acteurs mena\u00e7ants chinois&#8221;, Check Point <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/chinese-threat-actors-targeting-europe-in-smugx-campaign\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;Bien que la charge utile elle-m\u00eame reste similaire \u00e0 celle trouv\u00e9e dans les anciennes variantes de PlugX, ses m\u00e9thodes de livraison entra\u00eenent de faibles taux de d\u00e9tection, ce qui, jusqu&#8217;\u00e0 r\u00e9cemment, aidait la campagne \u00e0 passer sous le radar.&#8221;<\/p>\n<p>L&#8217;identit\u00e9 exacte de l&#8217;acteur de la menace derri\u00e8re l&#8217;op\u00e9ration est un peu floue, bien que les indices existants pointent vers Mustang Panda, qui partage \u00e9galement des chevauchements avec des clusters suivis comme Earth Preta, RedDelta et la propre d\u00e9signation de Check Point, Camaro Dragon.<\/p>\n<p>Cependant, la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;il n&#8217;y avait &#8220;pas suffisamment de preuves&#8221; \u00e0 ce stade pour l&#8217;attribuer de mani\u00e8re concluante au collectif contradictoire.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/07\/1688401128_338_Des-hackers-chinois-utilisent-la-contrebande-HTML-pour-infiltrer-les.jpg\" alt=\"Contrebande HTML\" border=\"0\" data-original-height=\"366\" data-original-width=\"728\" title=\"Contrebande HTML\"\/><\/div>\n<p>La derni\u00e8re s\u00e9quence d&#8217;attaque est significative pour l&#8217;utilisation de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/html-smuggling-a-stealthier-approach-to-deliver-malware\/\" target=\"_blank\">Contrebande HTML<\/a> \u2013 une technique furtive dans laquelle les fonctionnalit\u00e9s HTML5 et JavaScript l\u00e9gitimes sont utilis\u00e9es \u00e0 mauvais escient pour assembler et lancer le logiciel malveillant \u2013 dans les documents leurres joints aux e-mails de harponnage.<\/p>\n<p>&#8220;La contrebande HTML utilise des attributs HTML5 qui peuvent fonctionner hors ligne en stockant un binaire dans un bloc de donn\u00e9es immuable dans le code JavaScript&#8221;, Trustwave <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/html-smuggling-the-hidden-threat-in-your-inbox\/\" target=\"_blank\">indiqu\u00e9<\/a> plus t\u00f4t en f\u00e9vrier.  &#8220;Le blob de donn\u00e9es, ou la charge utile int\u00e9gr\u00e9e, est d\u00e9cod\u00e9 en un objet fichier lorsqu&#8217;il est ouvert via un navigateur Web.&#8221;<\/p>\n<p>Une analyse des documents, qui ont \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9s dans la base de donn\u00e9es de logiciels malveillants VirusTotal, r\u00e9v\u00e8le qu&#8217;ils sont con\u00e7us pour cibler des diplomates et des entit\u00e9s gouvernementales en Tch\u00e9quie, en Hongrie, en Slovaquie, au Royaume-Uni, en Ukraine et probablement aussi en France et en Su\u00e8de.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Microsoft-met-en-garde-contre-les-attaques-de-vol-dinformations.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dans un cas, l&#8217;auteur de la menace aurait utilis\u00e9 un leurre sur le th\u00e8me ou\u00efghour (&#8220;La Chine essaie de bloquer un haut-parleur ou\u00efghour pro\u00e9minent \u00e0 l&#8217;ONU.docx&#8221;) qui, une fois ouvert, se dirige vers un serveur externe au moyen d&#8217;un syst\u00e8me de suivi int\u00e9gr\u00e9 et invisible. pixel pour exfiltrer les donn\u00e9es de reconnaissance.<\/p>\n<p>Le processus d&#8217;infection en plusieurs \u00e9tapes utilise des m\u00e9thodes de chargement lat\u00e9ral de DLL pour d\u00e9chiffrer et lancer la charge utile finale, PlugX.<\/p>\n<p>Aussi appel\u00e9 Korplug, le malware remonte \u00e0 2008 et est un cheval de Troie modulaire capable d&#8217;accueillir &#8220;divers plugins avec des fonctionnalit\u00e9s distinctes&#8221; qui permettent aux op\u00e9rateurs d&#8217;effectuer des vols de fichiers, des captures d&#8217;\u00e9cran, l&#8217;enregistrement des frappes et l&#8217;ex\u00e9cution de commandes.<\/p>\n<p>&#8220;Au cours de notre enqu\u00eate sur les \u00e9chantillons, l&#8217;acteur de la menace a envoy\u00e9 un script batch, envoy\u00e9 depuis le serveur C&#038;C, destin\u00e9 \u00e0 effacer toute trace de leurs activit\u00e9s&#8221;, a d\u00e9clar\u00e9 Check Point.<\/p>\n<p>&#8220;Ce script, nomm\u00e9 del_RoboTask Update.bat, \u00e9radique l&#8217;ex\u00e9cutable l\u00e9gitime, la DLL du chargeur PlugX et la cl\u00e9 de registre impl\u00e9ment\u00e9e pour la persistance, et finit par se supprimer. Il est probable que cela soit d\u00fb au fait que les acteurs de la menace ont pris conscience qu&#8217;ils \u00e9taient sous surveillance. .&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/chinese-hackers-use-html-smuggling-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 juil. 2023\ue804Ravie LakshmananAttaque de logiciels malveillants\/Cyberespionnage Un groupe d&#8217;\u00c9tats-nations chinois a \u00e9t\u00e9 observ\u00e9 ciblant les minist\u00e8res des Affaires \u00e9trang\u00e8res et les ambassades en Europe en utilisant des techniques de contrebande HTML pour livrer le cheval de Troie d&#8217;acc\u00e8s \u00e0 distance PlugX sur des syst\u00e8mes compromis. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Check Point a d\u00e9clar\u00e9 que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":813077,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,5663,4168,13844,4158,4165,4161,133,5365,6578,29171,42253,4157,4159,4171,4170,65,4167,54732,4160,4163,4162,56655,185,4172,4169,10784,4166,4164],"class_list":["post-813076","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-chinois","tag-comment-pirater","tag-contrebande","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-europeens","tag-hackers","tag-html","tag-infiltrer","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-ministeres","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-plugx","tag-pour","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/813076","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=813076"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/813076\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/813077"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=813076"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=813076"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=813076"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}