{"id":847118,"date":"2023-07-25T14:06:02","date_gmt":"2023-07-25T16:06:02","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-acteurs-nord-coreens-de-letat-nation-exposes-dans-le-piratage-de-jumpcloud-apres-lerreur-de-lopsec\/"},"modified":"2023-07-25T14:06:05","modified_gmt":"2023-07-25T16:06:05","slug":"les-acteurs-nord-coreens-de-letat-nation-exposes-dans-le-piratage-de-jumpcloud-apres-lerreur-de-lopsec","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-acteurs-nord-coreens-de-letat-nation-exposes-dans-le-piratage-de-jumpcloud-apres-lerreur-de-lopsec\/","title":{"rendered":"Les acteurs nord-cor\u00e9ens de l&#8217;\u00c9tat-nation expos\u00e9s dans le piratage de JumpCloud apr\u00e8s l&#8217;erreur de l&#8217;OPSEC"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des acteurs nord-cor\u00e9ens de l&#8217;\u00c9tat-nation affili\u00e9s au Reconnaissance General Bureau (RGB) ont \u00e9t\u00e9 attribu\u00e9s au piratage de JumpCloud suite \u00e0 une erreur de s\u00e9curit\u00e9 op\u00e9rationnelle (OPSEC) qui a r\u00e9v\u00e9l\u00e9 leur adresse IP r\u00e9elle.<\/p>\n<p>La soci\u00e9t\u00e9 de renseignement sur les menaces Mandiant, propri\u00e9t\u00e9 de Google, a attribu\u00e9 l&#8217;activit\u00e9 \u00e0 un acteur mena\u00e7ant qu&#8217;elle suit sous le nom d&#8217;UNC4899, qui partage probablement des chevauchements avec des clusters d\u00e9j\u00e0 surveill\u00e9s comme Jade Sleet et TraderTraitor, un groupe avec une histoire de secteurs frappants de la blockchain et de la crypto-monnaie.<\/p>\n<p>UNC4899 chevauche \u00e9galement APT43, une autre \u00e9quipe de piratage associ\u00e9e \u00e0 la R\u00e9publique populaire d\u00e9mocratique de Cor\u00e9e (RPDC) qui a \u00e9t\u00e9 d\u00e9masqu\u00e9e au d\u00e9but du mois de mars alors qu&#8217;elle menait une s\u00e9rie de campagnes pour recueillir des renseignements et siphonner la crypto-monnaie des entreprises cibl\u00e9es.<\/p>\n<p>Le mode op\u00e9ratoire du collectif contradictoire se caract\u00e9rise par l&#8217;utilisation de Bo\u00eetiers Relais Op\u00e9rationnels (<a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/cloud-metadata-abuse-unc2903\" target=\"_blank\">ORB<\/a>) utilisant des tunnels IPsec L2TP avec des fournisseurs de VPN commerciaux pour dissimuler le v\u00e9ritable point d&#8217;origine de l&#8217;attaquant, les services VPN commerciaux agissant comme dernier saut.<\/p>\n<p>&#8220;Il y a eu de nombreuses occasions o\u00f9 les acteurs de la menace de la RPDC n&#8217;ont pas utilis\u00e9 ce dernier saut, ou ne l&#8217;ont pas utilis\u00e9 par erreur lors de la conduite d&#8217;actions sur des op\u00e9rations sur le r\u00e9seau de la victime&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/north-korea-supply-chain\" target=\"_blank\">a dit<\/a> dans une analyse publi\u00e9e lundi, ajoutant qu&#8217;il a observ\u00e9 &#8220;UNC4899 se connectant directement \u00e0 un ORB contr\u00f4l\u00e9 par l&#8217;attaquant \u00e0 partir de leur 175.45.178[.]sous-r\u00e9seau 0\/24.&#8221;<\/p>\n<p>L&#8217;intrusion dirig\u00e9e contre JumpCloud a eu lieu le 22 juin 2023, dans le cadre d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/jumpcloud.com\/blog\/security-update-incident-details\" target=\"_blank\">campagne sophistiqu\u00e9e de harponnage<\/a> qui a tir\u00e9 parti de l&#8217;acc\u00e8s non autoris\u00e9 pour violer moins de cinq clients et moins de 10 syst\u00e8mes dans ce qu&#8217;on appelle une attaque de la cha\u00eene d&#8217;approvisionnement logicielle.<\/p>\n<p>Les conclusions de Mandiant sont bas\u00e9es sur une r\u00e9ponse \u00e0 un incident initi\u00e9e \u00e0 la suite d&#8217;une cyberattaque contre l&#8217;un des clients impact\u00e9s de JumpCloud, une entit\u00e9 de solutions logicielles sans nom, le point de d\u00e9part \u00e9tant un script Ruby malveillant (&#8220;init.rb&#8221;) ex\u00e9cut\u00e9 via l&#8217;agent JumpCloud le 27 juin 2023.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>Un aspect notable de l&#8217;incident est son ciblage de quatre syst\u00e8mes Apple ex\u00e9cutant les versions 13.3 ou 13.4.1 de macOS Ventura, soulignant l&#8217;investissement continu des acteurs nord-cor\u00e9ens dans le d\u00e9veloppement de logiciels malveillants sp\u00e9cialement con\u00e7us pour la plate-forme au cours des derniers mois.<\/p>\n<p>&#8220;L&#8217;acc\u00e8s initial a \u00e9t\u00e9 obtenu en compromettant JumpCloud et en ins\u00e9rant du code malveillant dans leur cadre de commandes&#8221;, a expliqu\u00e9 la soci\u00e9t\u00e9.  &#8220;Dans au moins un cas, le code malveillant \u00e9tait un script Ruby l\u00e9ger ex\u00e9cut\u00e9 via l&#8217;agent JumpCloud.&#8221;<\/p>\n<p>Le script, pour sa part, est con\u00e7u pour t\u00e9l\u00e9charger et ex\u00e9cuter une charge utile de deuxi\u00e8me \u00e9tape nomm\u00e9e FULLHOUSE.DOORED, en l&#8217;utilisant comme un conduit pour d\u00e9ployer des logiciels malveillants suppl\u00e9mentaires tels que STRATOFEAR et TIEDYE, apr\u00e8s quoi les charges utiles pr\u00e9c\u00e9dentes ont \u00e9t\u00e9 supprim\u00e9es du syst\u00e8me dans une tentative de dissimuler les pistes &#8211;<\/p>\n<ul>\n<li><strong>FULLHOUSE.PORTE<\/strong> &#8211; Porte d\u00e9rob\u00e9e de premi\u00e8re \u00e9tape bas\u00e9e sur AC\/C++ qui communique via HTTP et prend en charge l&#8217;ex\u00e9cution de commandes shell, le transfert de fichiers, la gestion de fichiers et l&#8217;injection de processus<\/li>\n<li><strong>STRATOFEAR<\/strong> &#8211; Un implant modulaire de deuxi\u00e8me \u00e9tape qui est principalement con\u00e7u pour collecter des informations syst\u00e8me ainsi que pour r\u00e9cup\u00e9rer et ex\u00e9cuter plus de modules \u00e0 partir d&#8217;un serveur distant ou charg\u00e9s \u00e0 partir d&#8217;un disque<\/li>\n<li><strong>TIEDYE<\/strong> &#8211; Un ex\u00e9cutable Mach-O de deuxi\u00e8me \u00e9tape qui peut communiquer avec un serveur distant pour ex\u00e9cuter des charges utiles suppl\u00e9mentaires, r\u00e9colter des informations syst\u00e8me de base et ex\u00e9cuter des commandes shell<\/li>\n<\/ul>\n<p>TIEDYE pr\u00e9senterait \u00e9galement des similitudes avec RABBITHUNT, une porte d\u00e9rob\u00e9e \u00e9crite en C++ qui communique via un protocole binaire personnalis\u00e9 sur TCP et qui est capable de reverse shell, de transfert de fichiers, de cr\u00e9ation de processus et de terminaison de processus.<\/p>\n<p>\u00ab La campagne ciblant JumpCloud et la compromission de la cha\u00eene d&#8217;approvisionnement de la RPDC pr\u00e9c\u00e9demment signal\u00e9e au d\u00e9but de cette ann\u00e9e, qui a affect\u00e9 l&#8217;application Trading Technologies X_TRADER et le logiciel 3CX Desktop App, illustrent les effets en cascade de ces op\u00e9rations pour acc\u00e9der aux fournisseurs de services afin de compromettre les victimes en aval \u00bb, a d\u00e9clar\u00e9 Mandiant.<\/p>\n<p>&#8220;Les deux op\u00e9rations soup\u00e7onnent des liens avec des acteurs de la RPDC motiv\u00e9s financi\u00e8rement, ce qui sugg\u00e8re que les op\u00e9rateurs de la RPDC mettent en \u0153uvre des TTP de la cha\u00eene d&#8217;approvisionnement pour cibler des entit\u00e9s s\u00e9lectionn\u00e9es dans le cadre d&#8217;efforts accrus pour cibler la crypto-monnaie et les actifs li\u00e9s \u00e0 la fintech.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient quelques jours apr\u00e8s que GitHub a averti d&#8217;une attaque d&#8217;ing\u00e9nierie sociale mont\u00e9e par l&#8217;acteur TraderTraitor pour inciter les employ\u00e9s travaillant dans des soci\u00e9t\u00e9s de blockchain, de crypto-monnaie, de jeu en ligne et de cybers\u00e9curit\u00e9 \u00e0 ex\u00e9cuter du code h\u00e9berg\u00e9 dans un r\u00e9f\u00e9rentiel GitHub qui s&#8217;appuyait sur des packages malveillants h\u00e9berg\u00e9s sur npm.<\/p>\n<p>Il a \u00e9t\u00e9 constat\u00e9 que la cha\u00eene d&#8217;infection exploite les d\u00e9pendances malveillantes de npm pour t\u00e9l\u00e9charger une charge utile de deuxi\u00e8me \u00e9tape inconnue \u00e0 partir d&#8217;un domaine contr\u00f4l\u00e9 par un acteur.  Les colis ont depuis \u00e9t\u00e9 retir\u00e9s et les comptes suspendus.<\/p>\n<p>&#8220;Les packages identifi\u00e9s, publi\u00e9s par paires, n\u00e9cessitaient une installation dans un ordre sp\u00e9cifique, r\u00e9cup\u00e9rant ensuite un jeton facilitant le t\u00e9l\u00e9chargement d&#8217;une charge utile malveillante finale \u00e0 partir d&#8217;un serveur distant&#8221;, a d\u00e9clar\u00e9 Phylum. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/junes-sophisticated-npm-attack-attributed-to-north-korea\/\" target=\"_blank\">a dit<\/a> dans une nouvelle analyse d\u00e9taillant la d\u00e9couverte de nouveaux modules npm utilis\u00e9s dans la m\u00eame campagne.<\/p>\n<p>&#8220;La vaste surface d&#8217;attaque pr\u00e9sent\u00e9e par ces \u00e9cosyst\u00e8mes est difficile \u00e0 ignorer. Il est pratiquement impossible pour un d\u00e9veloppeur dans le monde d&#8217;aujourd&#8217;hui de ne pas s&#8217;appuyer sur des packages open source. Cette r\u00e9alit\u00e9 est g\u00e9n\u00e9ralement exploit\u00e9e par des acteurs de la menace visant \u00e0 maximiser leur rayon d&#8217;action pour une diffusion g\u00e9n\u00e9ralis\u00e9e de logiciels malveillants, tels que des voleurs ou des ran\u00e7ongiciels&#8221;.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Bouclier contre les menaces internes\u00a0: ma\u00eetriser la gestion de la posture de s\u00e9curit\u00e9 SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Inquiet des menaces internes ?  Nous avons ce qu&#8217;il vous faut!  Rejoignez ce webinaire pour explorer les strat\u00e9gies pratiques et les secrets de la s\u00e9curit\u00e9 proactive avec la gestion de la posture de s\u00e9curit\u00e9 SaaS.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">Joignez aujourd&#8217;hui<\/a><\/section>\n<p>Pyongyang utilise depuis longtemps des braquages \u200b\u200b\u200b\u200bde crypto-monnaie pour alimenter son programme d&#8217;armes nucl\u00e9aires sanctionn\u00e9, tout en orchestrant simultan\u00e9ment des attaques de cyberespionnage pour collecter des renseignements strat\u00e9giques \u00e0 l&#8217;appui des priorit\u00e9s politiques et de s\u00e9curit\u00e9 nationale du r\u00e9gime.<\/p>\n<p>&#8220;L&#8217;appareil de renseignement de la Cor\u00e9e du Nord poss\u00e8de la flexibilit\u00e9 et la r\u00e9silience n\u00e9cessaires pour cr\u00e9er des cyber-unit\u00e9s bas\u00e9es sur les besoins du pays&#8221;, a d\u00e9clar\u00e9 Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">indiqu\u00e9<\/a> l&#8217;ann\u00e9e derni\u00e8re.  &#8220;De plus, des chevauchements dans l&#8217;infrastructure, les logiciels malveillants et les tactiques, techniques et proc\u00e9dures indiquent qu&#8217;il existe des ressources partag\u00e9es entre leurs cyber-op\u00e9rations.&#8221;<\/p>\n<p>Le groupe Lazarus reste un acteur de menace prolifique parrain\u00e9 par l&#8217;\u00c9tat \u00e0 cet \u00e9gard, lan\u00e7ant constamment des attaques con\u00e7ues pour tout livrer, des chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance aux ran\u00e7ongiciels en passant par les portes d\u00e9rob\u00e9es sp\u00e9cialement con\u00e7ues, et d\u00e9montrant \u00e9galement une volont\u00e9 de changer de tactiques et de techniques pour entraver l&#8217;analyse et rendre leur suivi beaucoup plus difficile.<\/p>\n<p>Cela est illustr\u00e9 par sa capacit\u00e9 non seulement \u00e0 compromettre les serveurs Web Microsoft Internet Information Service (IIS) vuln\u00e9rables, mais \u00e9galement \u00e0 les utiliser comme centres de distribution de logiciels malveillants dans les attaques de points d&#8217;eau visant la Cor\u00e9e du Sud, selon le AhnLab Security Emergency Response Center (ASEC).<\/p>\n<p>&#8220;L&#8217;acteur de la menace utilise en permanence des attaques de vuln\u00e9rabilit\u00e9 pour l&#8217;acc\u00e8s initial aux syst\u00e8mes non corrig\u00e9s&#8221;, ASEC <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/55369\/\" target=\"_blank\">a dit<\/a>.  &#8220;C&#8217;est l&#8217;un des groupes de menaces les plus dangereux et les plus actifs au monde.&#8221;<\/p>\n<p>Un deuxi\u00e8me groupe soutenu par le RVB qui se concentre \u00e9galement sur la collecte d&#8217;informations sur les \u00e9v\u00e9nements g\u00e9opolitiques et les n\u00e9gociations affectant les int\u00e9r\u00eats de la RPDC est Kimsuky, qui a \u00e9t\u00e9 d\u00e9tect\u00e9 \u00e0 l&#8217;aide <a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/chrome\/answer\/1649523?hl=en&amp;co=GENIE.Platform%3DDesktop\" target=\"_blank\">Bureau \u00e0 distance Chrome<\/a> pour r\u00e9quisitionner \u00e0 distance des h\u00f4tes d\u00e9j\u00e0 compromis par des portes d\u00e9rob\u00e9es telles qu&#8217;AppleSeed.<\/p>\n<p>&#8220;Le groupe Kimsuky APT lance en permanence des attaques de spear-phishing contre les utilisateurs cor\u00e9ens&#8221;, ASEC <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/55145\/\" target=\"_blank\">soulign\u00e9<\/a> ce mois-ci.  &#8220;Ils utilisent g\u00e9n\u00e9ralement des m\u00e9thodes de distribution de logiciels malveillants via des fichiers de documents d\u00e9guis\u00e9s joints \u00e0 des e-mails, et les utilisateurs qui ouvrent ces fichiers peuvent perdre le contr\u00f4le de leur syst\u00e8me actuel.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/north-korean-nation-state-actors.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des acteurs nord-cor\u00e9ens de l&#8217;\u00c9tat-nation affili\u00e9s au Reconnaissance General Bureau (RGB) ont \u00e9t\u00e9 attribu\u00e9s au piratage de JumpCloud suite \u00e0 une erreur de s\u00e9curit\u00e9 op\u00e9rationnelle (OPSEC) qui a r\u00e9v\u00e9l\u00e9 leur adresse IP r\u00e9elle. La soci\u00e9t\u00e9 de renseignement sur les menaces Mandiant, propri\u00e9t\u00e9 de Google, a attribu\u00e9 l&#8217;activit\u00e9 \u00e0 un acteur mena\u00e7ant qu&#8217;elle suit sous le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":847119,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3178,271,4168,4158,4165,4161,429,8008,172778,4157,4159,4171,4170,22879,65,175808,4167,175809,4160,24722,4163,4162,5666,4172,4169,4166,4164],"class_list":["post-847118","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-acteurs","tag-apres","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-exposes","tag-jumpcloud","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lerreur","tag-les","tag-letatnation","tag-logiciel-malveillant-de-ransomware","tag-lopsec","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreens","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-piratage","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/847118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=847118"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/847118\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/847119"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=847118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=847118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=847118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}