{"id":846922,"date":"2023-07-25T11:30:40","date_gmt":"2023-07-25T13:30:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/casbaneiro-banking-malware-passe-sous-le-radar-avec-la-technique-de-contournement-uac\/"},"modified":"2023-07-25T11:30:43","modified_gmt":"2023-07-25T13:30:43","slug":"casbaneiro-banking-malware-passe-sous-le-radar-avec-la-technique-de-contournement-uac","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/casbaneiro-banking-malware-passe-sous-le-radar-avec-la-technique-de-contournement-uac\/","title":{"rendered":"Casbaneiro Banking Malware passe sous le radar avec la technique de contournement UAC"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ cybermenaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les acteurs de la menace financi\u00e8rement motiv\u00e9s derri\u00e8re le <strong>Casbaneiro<\/strong> famille de logiciels malveillants bancaires ont \u00e9t\u00e9 observ\u00e9s en utilisant un contr\u00f4le de compte d&#8217;utilisateur (<a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1548\/002\/\" target=\"_blank\">UAC<\/a>) technique de contournement pour obtenir tous les privil\u00e8ges administratifs sur une machine, signe que l&#8217;auteur de la menace fait \u00e9voluer ses tactiques pour \u00e9viter la d\u00e9tection et ex\u00e9cuter du code malveillant sur les actifs compromis.<\/p>\n<p>&#8220;Ils sont toujours fortement concentr\u00e9s sur les institutions financi\u00e8res latino-am\u00e9ricaines, mais les changements dans leurs techniques repr\u00e9sentent \u00e9galement un risque important pour les organisations financi\u00e8res multir\u00e9gionales&#8221;, a d\u00e9clar\u00e9 Sygnia. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sygnia.co\/breaking-down-casbaneiro-infection-chain-part2\" target=\"_blank\">a dit<\/a> dans une d\u00e9claration partag\u00e9e avec The Hacker News.<\/p>\n<p>Casbaneiro, \u00e9galement connu sous le nom de Metamorfo et Ponteiro, est surtout connu pour son cheval de Troie bancaire, qui est apparu pour la premi\u00e8re fois dans des campagnes massives de spam par e-mail ciblant le secteur financier latino-am\u00e9ricain en 2018.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>Les cha\u00eenes d&#8217;infection commencent g\u00e9n\u00e9ralement par un e-mail de phishing pointant vers une pi\u00e8ce jointe pi\u00e9g\u00e9e qui, lorsqu&#8217;elle est lanc\u00e9e, active une s\u00e9rie d&#8217;\u00e9tapes qui aboutissent au d\u00e9ploiement du logiciel malveillant bancaire, ainsi que des scripts qui exploitent les techniques de vie hors de la terre (LotL) pour identifier l&#8217;h\u00f4te et collecter les m\u00e9tadonn\u00e9es du syst\u00e8me.<\/p>\n<p>Un binaire appel\u00e9 Horabot est \u00e9galement t\u00e9l\u00e9charg\u00e9 \u00e0 ce stade, con\u00e7u pour propager l&#8217;infection en interne \u00e0 d&#8217;autres employ\u00e9s sans m\u00e9fiance de l&#8217;organisation pirat\u00e9e.<\/p>\n<p>&#8220;Cela ajoute de la cr\u00e9dibilit\u00e9 \u00e0 l&#8217;e-mail envoy\u00e9, car il n&#8217;y a pas d&#8217;anomalies \u00e9videntes dans les en-t\u00eates d&#8217;e-mail (domaines externes suspects), ce qui d\u00e9clencherait g\u00e9n\u00e9ralement l&#8217;action et l&#8217;att\u00e9nuation des solutions de s\u00e9curit\u00e9 des e-mails&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 dans un pr\u00e9c\u00e9dent rapport publi\u00e9 en avril 2022. &#8220;Les e-mails incluent la m\u00eame pi\u00e8ce jointe PDF utilis\u00e9e pour compromettre les h\u00f4tes victimes pr\u00e9c\u00e9dents, et donc la cha\u00eene est ex\u00e9cut\u00e9e une fois de plus.&#8221;<\/p>\n<p>Ce qui a chang\u00e9 dans les r\u00e9centes vagues d&#8217;attaques, c&#8217;est que l&#8217;attaque est d\u00e9clench\u00e9e par un e-mail de harponnage int\u00e9gr\u00e9 avec un lien vers un fichier HTML qui redirige la cible pour t\u00e9l\u00e9charger un fichier RAR, une d\u00e9viation de l&#8217;utilisation de pi\u00e8ces jointes PDF malveillantes avec un lien de t\u00e9l\u00e9chargement vers un fichier ZIP.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Bouclier contre les menaces internes\u00a0: ma\u00eetriser la gestion de la posture de s\u00e9curit\u00e9 SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Inquiet des menaces internes ?  Nous avons ce qu&#8217;il vous faut!  Rejoignez ce webinaire pour explorer les strat\u00e9gies pratiques et les secrets de la s\u00e9curit\u00e9 proactive avec la gestion de la posture de s\u00e9curit\u00e9 SaaS.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">Joignez aujourd&#8217;hui<\/a><\/section>\n<p>Un deuxi\u00e8me changement majeur dans le modus operandi concerne l&#8217;utilisation de <a rel=\"nofollow noopener\" href=\"https:\/\/pentestlab.blog\/2017\/06\/07\/uac-bypass-fodhelper\/\" target=\"_blank\">fodhelper.exe<\/a> pour atteindre un <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/exploring-windows-uac-bypasses-techniques-and-detection-strategies\" target=\"_blank\">Contournement UAC<\/a> et atteindre un niveau d&#8217;ex\u00e9cution \u00e9lev\u00e9.<\/p>\n<p>Sygnia a d\u00e9clar\u00e9 avoir \u00e9galement observ\u00e9 des attaquants de Casbaneiro cr\u00e9er un faux dossier sur C:Windows[space]system32 pour copier l&#8217;ex\u00e9cutable fodhelper.exe, bien que le chemin sp\u00e9cialement con\u00e7u n&#8217;ait jamais \u00e9t\u00e9 utilis\u00e9 dans l&#8217;intrusion.<\/p>\n<p>&#8220;Il est possible que l&#8217;attaquant ait d\u00e9ploy\u00e9 le dossier fictif pour contourner les d\u00e9tections AV ou pour exploiter ce dossier pour les DLL \u00e0 chargement lat\u00e9ral avec des binaires sign\u00e9s Microsoft pour le contournement UAC&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>Le d\u00e9veloppement marque la troisi\u00e8me fois que l&#8217;approche du dossier de confiance fictif a \u00e9t\u00e9 d\u00e9tect\u00e9e dans la nature ces derniers mois, avec la m\u00e9thode utilis\u00e9e dans les campagnes fournissant un chargeur de logiciels malveillants appel\u00e9 DBatLoader ainsi que des chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance comme Warzone RAT (alias Ave Maria).<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/casbaneiro-banking-malware-goes-under.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 juil. 2023\ue804THNLogiciels malveillants \/ cybermenaces Les acteurs de la menace financi\u00e8rement motiv\u00e9s derri\u00e8re le Casbaneiro famille de logiciels malveillants bancaires ont \u00e9t\u00e9 observ\u00e9s en utilisant un contr\u00f4le de compte d&#8217;utilisateur (UAC) technique de contournement pour obtenir tous les privil\u00e8ges administratifs sur une machine, signe que l&#8217;auteur de la menace fait \u00e9voluer ses tactiques pour [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":846923,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,14164,175789,4168,20618,4158,4165,4161,4157,4159,4171,4170,4167,4174,4160,4163,4162,769,7677,4172,4169,367,8458,175790,4166,4164],"class_list":["post-846922","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-banking","tag-casbaneiro","tag-comment-pirater","tag-contournement","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-passe","tag-radar","tag-securite-informatique","tag-securite-internet","tag-sous","tag-technique","tag-uac","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/846922","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=846922"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/846922\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/846923"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=846922"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=846922"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=846922"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}