{"id":844959,"date":"2023-07-24T07:17:46","date_gmt":"2023-07-24T09:17:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-secteur-bancaire-cible-par-les-attaques-de-la-chaine-dapprovisionnement-des-logiciels-open-source\/"},"modified":"2023-07-24T07:17:50","modified_gmt":"2023-07-24T09:17:50","slug":"le-secteur-bancaire-cible-par-les-attaques-de-la-chaine-dapprovisionnement-des-logiciels-open-source","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-secteur-bancaire-cible-par-les-attaques-de-la-chaine-dapprovisionnement-des-logiciels-open-source\/","title":{"rendered":"Le secteur bancaire cibl\u00e9 par les attaques de la cha\u00eene d&#8217;approvisionnement des logiciels open source"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 juillet 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cha\u00eene d&#8217;approvisionnement \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9clar\u00e9 avoir d\u00e9couvert ce qu&#8217;ils disent \u00eatre les premi\u00e8res attaques de la cha\u00eene d&#8217;approvisionnement de logiciels open source ciblant sp\u00e9cifiquement le secteur bancaire.<\/p>\n<p>&#8220;Ces attaques ont pr\u00e9sent\u00e9 des techniques avanc\u00e9es, notamment le ciblage de composants sp\u00e9cifiques dans les actifs Web de la banque victime en y attachant des fonctionnalit\u00e9s malveillantes&#8221;, a d\u00e9clar\u00e9 Checkmarx. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/first-known-targeted-oss-supply-chain-attacks-against-the-banking-sector\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>&#8220;Les attaquants ont utilis\u00e9 des tactiques trompeuses telles que la cr\u00e9ation d&#8217;un faux profil LinkedIn pour appara\u00eetre comme des centres de commandement et de contr\u00f4le (C2) cr\u00e9dibles et personnalis\u00e9s pour chaque cible, exploitant des services l\u00e9gitimes pour des activit\u00e9s illicites.&#8221;<\/p>\n<p>Les packages npm ont depuis \u00e9t\u00e9 signal\u00e9s et retir\u00e9s.  Les noms des colis n&#8217;ont pas \u00e9t\u00e9 divulgu\u00e9s.<\/p>\n<p>Lors de la premi\u00e8re attaque, l&#8217;auteur du logiciel malveillant aurait t\u00e9l\u00e9charg\u00e9 quelques packages dans le registre npm d\u00e9but avril 2023 en se faisant passer pour un employ\u00e9 de la banque cible.  Les modules sont livr\u00e9s avec un script de pr\u00e9installation pour activer la s\u00e9quence d&#8217;infection.  Pour compl\u00e9ter la ruse, l&#8217;auteur de la menace a cr\u00e9\u00e9 une fausse page LinkedIn.<\/p>\n<p>Une fois lanc\u00e9, le script a d\u00e9termin\u00e9 le syst\u00e8me d&#8217;exploitation h\u00f4te pour voir s&#8217;il s&#8217;agissait de Windows, Linux ou macOS, et a proc\u00e9d\u00e9 au t\u00e9l\u00e9chargement d&#8217;un logiciel malveillant de deuxi\u00e8me \u00e9tape \u00e0 partir d&#8217;un serveur distant en utilisant un sous-domaine sur Azure qui incorporait le nom de la banque en question.<\/p>\n<p>&#8220;L&#8217;attaquant a intelligemment utilis\u00e9 les sous-domaines CDN d&#8217;Azure pour fournir efficacement la charge utile de deuxi\u00e8me \u00e9tape&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Checkmarx.  &#8220;Cette tactique est particuli\u00e8rement intelligente car elle contourne les m\u00e9thodes traditionnelles de liste de refus, en raison du statut d&#8217;Azure en tant que service l\u00e9gitime.&#8221;<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>La charge utile de deuxi\u00e8me \u00e9tape utilis\u00e9e dans l&#8217;intrusion est Havoc, un cadre de commande et de contr\u00f4le (C2) open source qui est de plus en plus sous le radar des acteurs malveillants qui cherchent \u00e0 contourner la d\u00e9tection r\u00e9sultant de l&#8217;utilisation de Cobalt Strike, Sliver et Brute Ratel.<\/p>\n<p>Lors d&#8217;une attaque non li\u00e9e d\u00e9tect\u00e9e en f\u00e9vrier 2023 ciblant une autre banque, l&#8217;adversaire a t\u00e9l\u00e9charg\u00e9 sur npm un package &#8220;m\u00e9ticuleusement con\u00e7u pour se fondre dans le site Web de la banque victime et rester en sommeil jusqu&#8217;\u00e0 ce qu&#8217;il soit incit\u00e9 \u00e0 passer \u00e0 l&#8217;action&#8221;.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, il a \u00e9t\u00e9 con\u00e7u pour intercepter secr\u00e8tement les donn\u00e9es de connexion et exfiltrer les d\u00e9tails vers une infrastructure contr\u00f4l\u00e9e par des acteurs.<\/p>\n<p>&#8220;La s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement s&#8217;articule autour de la protection de l&#8217;ensemble du processus de cr\u00e9ation et de distribution de logiciels, des premi\u00e8res \u00e9tapes de d\u00e9veloppement \u00e0 la livraison \u00e0 l&#8217;utilisateur final&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhPafVRjsccDotCSapsg3vkTBKIvw5vquCCmOd2pvkcW3z8rB_KcBh2WeIZwZL3q0FYKTPqQWJcwgqa6Xlwsm0ONDZyH7371PPN3Fbog5oOWFA5BvnFma9emOZ79baYC8U8gXt0tmhZxnJhmqDRflS-p8EvlethhQwdvnsH0F1K79Kgey7bdBEy3ycWy0E6\/s728-e3650\/msc.jpg\" alt=\"Attaques de la cha\u00eene d'approvisionnement des logiciels\" border=\"0\" data-original-height=\"330\" data-original-width=\"728\" title=\"Attaques de la cha\u00eene d'approvisionnement des logiciels\"\/><\/div>\n<p>&#8220;Une fois qu&#8217;un package open source malveillant entre dans le pipeline, il s&#8217;agit essentiellement d&#8217;une br\u00e8che instantan\u00e9e &#8211; rendant toute contre-mesure ult\u00e9rieure inefficace. En d&#8217;autres termes, le mal est fait.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient alors que le groupe de cybercriminalit\u00e9 russophone RedCurl a viol\u00e9 une grande banque russe anonyme et une soci\u00e9t\u00e9 australienne en novembre 2022 et mai 2023 pour siphonner des secrets d&#8217;entreprise et des informations sur les employ\u00e9s dans le cadre d&#8217;une campagne de phishing sophistiqu\u00e9e, a d\u00e9clar\u00e9 la branche russe de Group-IB, FACCT.<\/p>\n<p>&#8220;Depuis quatre ans et demi, le groupe russophone Red Curl [&#8230;] a men\u00e9 au moins 34 attaques contre des entreprises du Royaume-Uni, d&#8217;Allemagne, du Canada, de Norv\u00e8ge, d&#8217;Ukraine et d&#8217;Australie&#8221;, <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/redcurl-2023\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Bouclier contre les menaces internes\u00a0: ma\u00eetriser la gestion de la posture de s\u00e9curit\u00e9 SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Inquiet des menaces internes ?  Nous avons ce qu&#8217;il vous faut!  Rejoignez ce webinaire pour explorer les strat\u00e9gies pratiques et les secrets de la s\u00e9curit\u00e9 proactive avec la gestion de la posture de s\u00e9curit\u00e9 SaaS.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">Joignez aujourd&#8217;hui<\/a><\/section>\n<p>&#8220;Plus de la moiti\u00e9 des attaques &#8211; 20 &#8211; sont tomb\u00e9es sur la Russie. Parmi les victimes des cyber-espions figuraient des soci\u00e9t\u00e9s de construction, financi\u00e8res, de conseil, des d\u00e9taillants, des banques, des assurances et des organisations juridiques.&#8221;<\/p>\n<p>Les institutions financi\u00e8res ont \u00e9galement \u00e9t\u00e9 la cible d&#8217;attaques utilisant une bo\u00eete \u00e0 outils d&#8217;injection Web appel\u00e9e drIBAN pour effectuer des transactions non autoris\u00e9es \u00e0 partir de l&#8217;ordinateur d&#8217;une victime d&#8217;une mani\u00e8re qui contourne les m\u00e9canismes de v\u00e9rification d&#8217;identit\u00e9 et anti-fraude adopt\u00e9s par les banques.<\/p>\n<p>&#8220;La fonctionnalit\u00e9 de base de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cleafy.com\/cleafy-labs\/uncovering-driban-fraud-operations-chapter-2\" target=\"_blank\">drIBAN<\/a> est le moteur ATS (Automatic Transfer System)&#8221;, les chercheurs de Cleafy Federico Valentini et Alessandro Strino <a rel=\"nofollow noopener\" href=\"https:\/\/www.cleafy.com\/cleafy-labs\/uncovering-driban-fraud-operations-chapter-3\" target=\"_blank\">indiqu\u00e9<\/a> dans une analyse publi\u00e9e le 18 juillet 2023.<\/p>\n<p>&#8220;ATS est une classe d&#8217;injects Web qui modifient \u00e0 la vol\u00e9e les virements bancaires l\u00e9gitimes effectu\u00e9s par l&#8217;utilisateur, en changeant le b\u00e9n\u00e9ficiaire et en transf\u00e9rant de l&#8217;argent sur un compte bancaire ill\u00e9gitime contr\u00f4l\u00e9 par TA ou des soci\u00e9t\u00e9s affili\u00e9es, qui sont ensuite responsables de la gestion et du blanchiment de l&#8217;argent vol\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/banking-sector-targeted-in-open-source.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 juillet 2023\ue804THNCha\u00eene d&#8217;approvisionnement \/ Cyberattaque Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9clar\u00e9 avoir d\u00e9couvert ce qu&#8217;ils disent \u00eatre les premi\u00e8res attaques de la cha\u00eene d&#8217;approvisionnement de logiciels open source ciblant sp\u00e9cifiquement le secteur bancaire. &#8220;Ces attaques ont pr\u00e9sent\u00e9 des techniques avanc\u00e9es, notamment le ciblage de composants sp\u00e9cifiques dans les actifs Web de la banque victime [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":844960,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,173,2953,7087,4168,4158,4165,4161,3242,133,4157,4159,4171,4170,65,4167,4589,4160,4163,4162,14531,164,3205,4172,4169,11137,4166,4164],"class_list":["post-844959","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-bancaire","tag-chaine","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-open","tag-par","tag-secteur","tag-securite-informatique","tag-securite-internet","tag-source","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/844959","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=844959"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/844959\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/844960"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=844959"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=844959"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=844959"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}