{"id":840336,"date":"2023-07-20T23:56:11","date_gmt":"2023-07-21T01:56:11","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-parraines-par-letat-nord-coreen-soupconnes-davoir-attaque-la-chaine-dapprovisionnement-jumpcloud\/"},"modified":"2023-07-20T23:56:15","modified_gmt":"2023-07-21T01:56:15","slug":"des-pirates-informatiques-parraines-par-letat-nord-coreen-soupconnes-davoir-attaque-la-chaine-dapprovisionnement-jumpcloud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-parraines-par-letat-nord-coreen-soupconnes-davoir-attaque-la-chaine-dapprovisionnement-jumpcloud\/","title":{"rendered":"Des pirates informatiques parrain\u00e9s par l&#8217;\u00c9tat nord-cor\u00e9en soup\u00e7onn\u00e9s d&#8217;avoir attaqu\u00e9 la cha\u00eene d&#8217;approvisionnement JumpCloud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ cha\u00eene d&#8217;approvisionnement<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une analyse des indicateurs de compromis (<a rel=\"nofollow noopener\" href=\"https:\/\/jumpcloud.com\/support\/july-2023-iocs\" target=\"_blank\">IoC<\/a>) associ\u00e9 au piratage JumpCloud a d\u00e9couvert des preuves de l&#8217;implication de groupes parrain\u00e9s par l&#8217;\u00c9tat nord-cor\u00e9en, dans un style qui rappelle l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant 3CX.<\/p>\n<p>Les r\u00e9sultats proviennent de SentinelOne, qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/jumpcloud-intrusion-attacker-infrastructure-links-compromise-to-north-korean-apt-activity\/\" target=\"_blank\">trac\u00e9e<\/a> l&#8217;infrastructure relative \u00e0 l&#8217;intrusion pour d\u00e9couvrir les sch\u00e9mas sous-jacents.  Il convient de noter que JumpCloud, la semaine derni\u00e8re, a attribu\u00e9 l&#8217;attaque \u00e0 un &#8220;acteur de menace sophistiqu\u00e9 parrain\u00e9 par un \u00c9tat-nation&#8221; sans nom.<\/p>\n<p>&#8220;Les acteurs de la menace nord-cor\u00e9ens font preuve d&#8217;un haut niveau de cr\u00e9ativit\u00e9 et de conscience strat\u00e9gique dans leurs strat\u00e9gies de ciblage&#8221;, a d\u00e9clar\u00e9 Tom Hegel, chercheur en s\u00e9curit\u00e9 chez SentinelOne, \u00e0 The Hacker News.  &#8220;Les r\u00e9sultats de la recherche r\u00e9v\u00e8lent une approche r\u00e9ussie et multiforme employ\u00e9e par ces acteurs pour infiltrer les environnements de d\u00e9veloppement.&#8221;<\/p>\n<p>&#8220;Ils recherchent activement l&#8217;acc\u00e8s \u00e0 des outils et des r\u00e9seaux qui peuvent servir de passerelles vers des opportunit\u00e9s plus \u00e9tendues. Leur tendance \u00e0 ex\u00e9cuter plusieurs niveaux d&#8217;intrusions dans la cha\u00eene d&#8217;approvisionnement avant de s&#8217;engager dans un vol \u00e0 motivation financi\u00e8re est remarquable.&#8221;<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>Dans un d\u00e9veloppement connexe, CrowdStrike, qui travaille avec JumpCloud pour enqu\u00eater sur l&#8217;incident, a attribu\u00e9 l&#8217;attaque \u00e0 un acteur nord-cor\u00e9en connu sous le nom de Labyrinth Chollima, un sous-groupe au sein du tristement c\u00e9l\u00e8bre groupe Lazarus, selon <a rel=\"nofollow noopener\" href=\"https:\/\/www.reuters.com\/technology\/n-korea-hackers-breached-us-it-company-bid-steal-crypto-sources-2023-07-20\/\" target=\"_blank\">Reuter<\/a>.<\/p>\n<p>L&#8217;infiltration a \u00e9t\u00e9 utilis\u00e9e comme un &#8220;tremplin&#8221; pour cibler les soci\u00e9t\u00e9s de crypto-monnaie, a indiqu\u00e9 l&#8217;agence de presse, indiquant une tentative d&#8217;une partie de l&#8217;adversaire de g\u00e9n\u00e9rer des revenus ill\u00e9gaux pour le pays frapp\u00e9 par les sanctions.<\/p>\n<p>Les r\u00e9v\u00e9lations co\u00efncident \u00e9galement avec une campagne d&#8217;ing\u00e9nierie sociale \u00e0 faible volume identifi\u00e9e par GitHub qui cible les comptes personnels des employ\u00e9s des entreprises technologiques, en utilisant un m\u00e9lange d&#8217;invitations \u00e0 un r\u00e9f\u00e9rentiel et de d\u00e9pendances de packages npm malveillants.  Les comptes cibl\u00e9s sont associ\u00e9s aux secteurs de la blockchain, de la crypto-monnaie, du jeu en ligne ou de la cybers\u00e9curit\u00e9.<\/p>\n<p>La filiale de Microsoft a connect\u00e9 la campagne \u00e0 un groupe de piratage nord-cor\u00e9en qu&#8217;elle suit sous le nom de Jade Sleet (alias TraderTraitor).<\/p>\n<p>&#8220;Jade Sleet cible principalement les utilisateurs associ\u00e9s \u00e0 la crypto-monnaie et \u00e0 d&#8217;autres organisations li\u00e9es \u00e0 la blockchain, mais cible \u00e9galement les fournisseurs utilis\u00e9s par ces entreprises&#8221;, a d\u00e9clar\u00e9 Alexis Wales de GitHub. <a rel=\"nofollow noopener\" href=\"https:\/\/github.blog\/2023-07-18-security-alert-social-engineering-campaign-targets-technology-industry-employees\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 le 18 juillet 2023.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque impliquent la cr\u00e9ation de faux personnages sur GitHub et d&#8217;autres services de m\u00e9dias sociaux tels que LinkedIn, Slack et Telegram, bien que dans certains cas, l&#8217;acteur mena\u00e7ant ait pris le contr\u00f4le de comptes l\u00e9gitimes.<\/p>\n<p>Sous le personnage suppos\u00e9, Jade Sleet prend contact avec les cibles et les invite \u00e0 collaborer sur un r\u00e9f\u00e9rentiel GitHub, convainquant les victimes de cloner et d&#8217;ex\u00e9cuter le contenu, qui comprend un logiciel leurre avec des d\u00e9pendances npm malveillantes qui agissent comme un logiciel malveillant de premi\u00e8re \u00e9tape pour t\u00e9l\u00e9charger et ex\u00e9cuter des charges utiles de deuxi\u00e8me \u00e9tape sur la machine infect\u00e9e.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Bouclier contre les menaces internes\u00a0: ma\u00eetriser la gestion de la posture de s\u00e9curit\u00e9 SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Inquiet des menaces internes ?  Nous avons ce qu&#8217;il vous faut!  Rejoignez ce webinaire pour explorer les strat\u00e9gies pratiques et les secrets de la s\u00e9curit\u00e9 proactive avec la gestion de la posture de s\u00e9curit\u00e9 SaaS.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">Joignez aujourd&#8217;hui<\/a><\/section>\n<p>Les packages npm malveillants, selon GitHub, font partie d&#8217;une campagne qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e pour la premi\u00e8re fois le mois dernier, lorsque Phylum a d\u00e9taill\u00e9 une menace pour la cha\u00eene d&#8217;approvisionnement impliquant une cha\u00eene d&#8217;ex\u00e9cution unique qui utilise une paire de modules frauduleux pour r\u00e9cup\u00e9rer un malware inconnu \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>SentinelOne, dans sa derni\u00e8re analyse, a d\u00e9clar\u00e9 144.217.92[.]197, une adresse IP li\u00e9e \u00e0 l&#8217;attaque JumpCloud, se r\u00e9sout \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/domain\/npmaudit.com\/relations\" target=\"_blank\">npmaudit[.]com<\/a>, l&#8217;un des huit domaines r\u00e9pertori\u00e9s par GitHub comme \u00e9tant utilis\u00e9 pour r\u00e9cup\u00e9rer le logiciel malveillant de deuxi\u00e8me \u00e9tape.  Une deuxi\u00e8me adresse IP 23.29.115[.]171 cartes \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/domain\/npm-pool.org\/relations\" target=\"_blank\">npm-pool[.]org<\/a>.<\/p>\n<p>&#8220;Il est \u00e9vident que les acteurs de la menace nord-cor\u00e9ens s&#8217;adaptent et explorent en permanence de nouvelles m\u00e9thodes pour infiltrer les r\u00e9seaux cibl\u00e9s&#8221;, a d\u00e9clar\u00e9 Hegel.  &#8220;L&#8217;intrusion JumpCloud illustre clairement leur tendance \u00e0 cibler la cha\u00eene d&#8217;approvisionnement, ce qui entra\u00eene une multitude d&#8217;intrusions ult\u00e9rieures potentielles.&#8221;<\/p>\n<p>&#8220;La RPDC d\u00e9montre une profonde compr\u00e9hension des avantages d\u00e9coulant de la s\u00e9lection m\u00e9ticuleuse de cibles de grande valeur comme point pivot pour mener des attaques de la cha\u00eene d&#8217;approvisionnement vers des r\u00e9seaux fructueux&#8221;, a ajout\u00e9 Hegel.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/north-korean-state-sponsored-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 juil. 2023\ue804THNCyberattaque \/ cha\u00eene d&#8217;approvisionnement Une analyse des indicateurs de compromis (IoC) associ\u00e9 au piratage JumpCloud a d\u00e9couvert des preuves de l&#8217;implication de groupes parrain\u00e9s par l&#8217;\u00c9tat nord-cor\u00e9en, dans un style qui rappelle l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement ciblant 3CX. Les r\u00e9sultats proviennent de SentinelOne, qui trac\u00e9e l&#8217;infrastructure relative \u00e0 l&#8217;intrusion pour d\u00e9couvrir les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":840337,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1933,2953,4168,4158,4165,4161,3242,3930,133,8154,172778,4157,4159,4171,4170,251,4167,4160,73872,4163,4162,164,113497,4394,4172,4169,6789,4166,4164],"class_list":["post-840336","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaque","tag-chaine","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-davoir","tag-des","tag-informatiques","tag-jumpcloud","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-letat","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreen","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-parraines","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-soupconnes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/840336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=840336"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/840336\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/840337"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=840336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=840336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=840336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}