{"id":841212,"date":"2023-07-21T12:44:54","date_gmt":"2023-07-21T14:44:54","guid":{"rendered":"https:\/\/teknomers.com\/fr\/malware-bundlebot-sophistique-deguise-en-chatbot-et-utilitaires-google-ai\/"},"modified":"2023-07-21T12:44:58","modified_gmt":"2023-07-21T14:44:58","slug":"malware-bundlebot-sophistique-deguise-en-chatbot-et-utilitaires-google-ai","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/malware-bundlebot-sophistique-deguise-en-chatbot-et-utilitaires-google-ai\/","title":{"rendered":"Malware BundleBot sophistiqu\u00e9 d\u00e9guis\u00e9 en chatbot et utilitaires Google AI"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cybermenace\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle souche de malware connue sous le nom de <b>BundleBot <\/b>a op\u00e9r\u00e9 furtivement sous le radar en profitant de <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/dotnet\/core\/deploying\/single-file\/overview\" target=\"_blank\">Techniques de d\u00e9ploiement de fichier unique .NET<\/a>permettant aux acteurs de la menace de capturer des informations sensibles provenant d&#8217;h\u00f4tes compromis.<\/p>\n<p>&#8220;BundleBot abuse du paquet dotnet (fichier unique), format autonome qui entra\u00eene une d\u00e9tection statique tr\u00e8s faible ou nulle&#8221;, Check Point <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/byos-bundle-your-own-stealer\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 cette semaine, ajoutant qu&#8217;il est &#8220;couramment distribu\u00e9 via des publicit\u00e9s Facebook et des comptes compromis menant \u00e0 des sites Web se faisant passer pour des utilitaires de programmes r\u00e9guliers, des outils d&#8217;IA et des jeux&#8221;.<\/p>\n<p>Certains de ces sites Web visent \u00e0 imiter Google Bard, le chatbot d&#8217;intelligence artificielle g\u00e9n\u00e9rative conversationnelle de l&#8217;entreprise, incitant les victimes \u00e0 t\u00e9l\u00e9charger une fausse archive RAR (&#8220;Google_AI.rar&#8221;) h\u00e9berg\u00e9e sur des services de stockage en nuage l\u00e9gitimes tels que Dropbox.<\/p>\n<p>Le fichier d&#8217;archive, une fois d\u00e9compress\u00e9, contient un fichier ex\u00e9cutable (&#8220;GoogleAI.exe&#8221;), qui est l&#8217;application autonome \u00e0 fichier unique .NET (&#8220;GoogleAI.exe&#8221;) qui, \u00e0 son tour, incorpore un fichier DLL (&#8220;GoogleAI.dll&#8221;), dont la responsabilit\u00e9 est de r\u00e9cup\u00e9rer une archive ZIP prot\u00e9g\u00e9e par mot de passe \u00e0 partir de Google Drive.<\/p>\n<p>Le contenu extrait du fichier ZIP (&#8220;ADSNEW-1.0.0.3.zip&#8221;) est une autre application autonome \u00e0 fichier unique .NET (&#8220;RiotClientServices.exe&#8221;) qui int\u00e8gre la charge utile BundleBot (&#8220;RiotClientServices.dll&#8221;) et un s\u00e9rialiseur de donn\u00e9es de paquets de commande et de contr\u00f4le (C2) (&#8220;LirarySharing.dll&#8221;).<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>&#8220;L&#8217;assembly RiotClientServices.dll est un nouveau voleur\/bot personnalis\u00e9 qui utilise la biblioth\u00e8que LirarySharing.dll pour traiter et s\u00e9rialiser les donn\u00e9es de paquets qui sont envoy\u00e9es \u00e0 C2 dans le cadre de la communication du bot&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9.<\/p>\n<p>Les artefacts binaires utilisent une obfuscation et un code ind\u00e9sirable sur mesure dans le but de r\u00e9sister \u00e0 l&#8217;analyse, et sont dot\u00e9s de capacit\u00e9s pour siphonner les donn\u00e9es des navigateurs Web, capturer des captures d&#8217;\u00e9cran, r\u00e9cup\u00e9rer des jetons Discord, des informations de Telegram et des d\u00e9tails de compte Facebook.<\/p>\n<p>Check Point a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9tect\u00e9 un deuxi\u00e8me \u00e9chantillon BundleBot qui est pratiquement identique \u00e0 tous \u00e9gards, \u00e0 l&#8217;exception de l&#8217;utilisation de HTTPS pour exfiltrer les informations vers un serveur distant sous la forme d&#8217;une archive ZIP.<\/p>\n<p>&#8220;La m\u00e9thode de livraison via les publicit\u00e9s Facebook et les comptes compromis est quelque chose qui a \u00e9t\u00e9 abus\u00e9 par les acteurs de la menace pendant un certain temps, la combinant toujours avec l&#8217;une des capacit\u00e9s du logiciel malveillant r\u00e9v\u00e9l\u00e9 (pour voler les informations du compte Facebook d&#8217;une victime) pourrait servir de routine d&#8217;auto-alimentation d\u00e9licate&#8221;, a not\u00e9 la soci\u00e9t\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/07\/1689950694_295_Malware-BundleBot-sophistique-deguise-en-chatbot-et-utilitaires-Google-AI.jpg\" alt=\"Chatbot et utilitaires Google AI\" border=\"0\" data-original-height=\"344\" data-original-width=\"728\" title=\"Chatbot et utilitaires Google AI\"\/><\/div>\n<p>Le d\u00e9veloppement vient comme Malwarebytes <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/07\/criminals-target-businesses-with-malicious-extension-for-metas-ads-manager-and-accidentally-leak-stolen-accounts\" target=\"_blank\">d\u00e9couvert<\/a> une nouvelle campagne qui utilise des publications sponsoris\u00e9es et des comptes v\u00e9rifi\u00e9s compromis qui se font passer pour Facebook Ads Manager pour inciter les utilisateurs \u00e0 t\u00e9l\u00e9charger des extensions Google Chrome malveillantes con\u00e7ues pour voler les informations de connexion \u00e0 Facebook.<\/p>\n<p>Les utilisateurs qui cliquent sur le lien int\u00e9gr\u00e9 sont invit\u00e9s \u00e0 t\u00e9l\u00e9charger un fichier d&#8217;archive RAR contenant un fichier d&#8217;installation MSI qui, pour sa part, lance un script batch pour g\u00e9n\u00e9rer une nouvelle fen\u00eatre Google Chrome avec l&#8217;extension malveillante charg\u00e9e \u00e0 l&#8217;aide du drapeau &#8220;&#8211;load-extension&#8221; &#8211;<\/p>\n<blockquote><p><em>d\u00e9marrer chrome.exe &#8211;load-extension=&#8221;%~dp0\/nmmhkkegccagdldgiimedpiccmgmiedagg4&#8243; &#8220;https:\/\/www.facebook.com\/business\/tools\/ads-manager&#8221;<\/em><\/p><\/blockquote>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Bouclier contre les menaces internes\u00a0: ma\u00eetriser la gestion de la posture de s\u00e9curit\u00e9 SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Inquiet des menaces internes ?  Nous avons ce qu&#8217;il vous faut!  Rejoignez ce webinaire pour explorer les strat\u00e9gies pratiques et les secrets de la s\u00e9curit\u00e9 proactive avec la gestion de la posture de s\u00e9curit\u00e9 SaaS.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">Joignez aujourd&#8217;hui<\/a><\/section>\n<p>&#8220;Cette extension personnalis\u00e9e est intelligemment d\u00e9guis\u00e9e en Google Translate et est consid\u00e9r\u00e9e comme&#8221; d\u00e9compress\u00e9e &#8220;car elle a \u00e9t\u00e9 charg\u00e9e \u00e0 partir de l&#8217;ordinateur local, plut\u00f4t que du Chrome Web Store&#8221;, a expliqu\u00e9 J\u00e9r\u00f4me Segura, directeur du renseignement sur les menaces chez Malwarebytes, notant qu&#8217;elle est &#8220;enti\u00e8rement concentr\u00e9e sur Facebook et r\u00e9cup\u00e8re des informations importantes qui pourraient permettre \u00e0 un attaquant de se connecter \u00e0 des comptes&#8221;.<\/p>\n<p>Les donn\u00e9es captur\u00e9es sont ensuite envoy\u00e9es \u00e0 l&#8217;aide de l&#8217;API Google Analytics pour contourner les politiques de s\u00e9curit\u00e9 du contenu (<a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/CSP\" target=\"_blank\">CSP<\/a>) pour att\u00e9nuer les attaques par script intersite (XSS) et par injection de donn\u00e9es.<\/p>\n<p>Les acteurs de la menace \u00e0 l&#8217;origine de l&#8217;activit\u00e9 sont soup\u00e7onn\u00e9s d&#8217;\u00eatre d&#8217;origine vietnamienne, qui ont, ces derniers mois, manifest\u00e9 un vif int\u00e9r\u00eat \u00e0 cibler les comptes commerciaux et publicitaires de Facebook.  Plus de 800 victimes dans le monde ont \u00e9t\u00e9 touch\u00e9es, dont 310 aux \u00c9tats-Unis<\/p>\n<p>&#8220;Les fraudeurs ont beaucoup de temps libre et passent des ann\u00e9es \u00e0 \u00e9tudier et \u00e0 comprendre comment abuser des m\u00e9dias sociaux et des plates-formes cloud, o\u00f9 il s&#8217;agit d&#8217;une course aux armements constante pour emp\u00eacher les mauvais acteurs d&#8217;entrer&#8221;, a d\u00e9clar\u00e9 Segura.  &#8220;N&#8217;oubliez pas qu&#8217;il n&#8217;y a pas de solution miracle et que tout ce qui semble trop beau pour \u00eatre vrai peut tr\u00e8s bien \u00eatre une arnaque d\u00e9guis\u00e9e.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/sophisticated-bundlebot-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 juil. 2023\ue804THNCybermenace\/malware Une nouvelle souche de malware connue sous le nom de BundleBot a op\u00e9r\u00e9 furtivement sous le radar en profitant de Techniques de d\u00e9ploiement de fichier unique .NETpermettant aux acteurs de la menace de capturer des informations sensibles provenant d&#8217;h\u00f4tes compromis. &#8220;BundleBot abuse du paquet dotnet (fichier unique), format autonome qui entra\u00eene une [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":841213,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[175073,77548,4168,4158,4165,4161,8989,7755,4157,4159,4171,4170,4167,4174,4160,4163,4162,4172,4169,65826,97153,4166,4164],"class_list":["post-841212","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bundlebot","tag-chatbot","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-deguise","tag-google","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-sophistique","tag-utilitaires","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/841212","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=841212"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/841212\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/841213"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=841212"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=841212"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=841212"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}