{"id":882701,"date":"2023-08-17T08:11:48","date_gmt":"2023-08-17T10:11:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-russes-utilisent-lapplication-de-chat-zulip-pour-cc-secret-dans-des-attaques-de-phishing-diplomatiques\/"},"modified":"2023-08-17T08:11:52","modified_gmt":"2023-08-17T10:11:52","slug":"des-pirates-informatiques-russes-utilisent-lapplication-de-chat-zulip-pour-cc-secret-dans-des-attaques-de-phishing-diplomatiques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-russes-utilisent-lapplication-de-chat-zulip-pour-cc-secret-dans-des-attaques-de-phishing-diplomatiques\/","title":{"rendered":"Des pirates informatiques russes utilisent l&#8217;application de chat Zulip pour C&#038;C secret dans des attaques de phishing diplomatiques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 ao\u00fbt 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une campagne en cours ciblant les minist\u00e8res des affaires \u00e9trang\u00e8res des pays align\u00e9s sur l&#8217;OTAN souligne l&#8217;implication d&#8217;acteurs mena\u00e7ants russes.<\/p>\n<p>Les attaques de phishing utilisent des documents PDF avec des leurres diplomatiques, dont certains sont d\u00e9guis\u00e9s en provenance d&#8217;Allemagne, pour livrer une variante d&#8217;un malware appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/blog.f-secure.com\/the-dukes-7-years-of-russian-cyber-espionage\/\" target=\"_blank\">Duc<\/a>qui a \u00e9t\u00e9 attribu\u00e9 \u00e0 <strong>APT29<\/strong> (alias BlueBravo, Cloaked Ursa, Cozy Bear, Iron Hemlock, Midnight Blizzard et The Dukes).<\/p>\n<p>&#8220;L&#8217;acteur de la menace a utilis\u00e9 Zulip &#8211; une application de chat open source &#8211; pour commander et contr\u00f4ler, pour \u00e9chapper et cacher ses activit\u00e9s derri\u00e8re le trafic Web l\u00e9gitime&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 n\u00e9erlandaise de cybers\u00e9curit\u00e9 EclecticIQ. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.eclecticiq.com\/german-embassy-lure-likely-part-of-campaign-against-nato-aligned-ministries-of-foreign-affairs\" target=\"_blank\">dit<\/a> dans une analyse la semaine derni\u00e8re.<\/p>\n<p>La s\u00e9quence d&#8217;infection est la suivante : La pi\u00e8ce jointe PDF, intitul\u00e9e &#8220;Adieu \u00e0 l&#8217;ambassadeur d&#8217;Allemagne&#8221;, est livr\u00e9e avec un code JavaScript int\u00e9gr\u00e9 qui lance un processus en plusieurs \u00e9tapes pour supprimer le logiciel malveillant.<\/p>\n<p>L&#8217;utilisation de th\u00e8mes d&#8217;invitation par APT29 a d\u00e9j\u00e0 \u00e9t\u00e9 signal\u00e9e par Lab52, qui <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/2344-2\/\" target=\"_blank\">document\u00e9<\/a> une attaque qui se fait passer pour l&#8217;ambassade de Norv\u00e8ge pour fournir une charge utile DLL capable de contacter un serveur distant pour r\u00e9cup\u00e9rer des charges utiles suppl\u00e9mentaires.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/Major-Cybersecurity-Agencies-Collaborate-to-Unveil-2022039s-Most-Exploited-Vulnerabilities.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>L&#8217;utilisation du domaine &#8220;bahamas.gov[.]bs&#8221; dans les deux ensembles d&#8217;intrusion renforce davantage ce lien.<\/p>\n<p>Si une cible potentielle succombait au pi\u00e8ge de phishing en ouvrant le fichier PDF, un dropper HTML malveillant appel\u00e9 Invitation_Farewell_DE_EMB est lanc\u00e9 pour ex\u00e9cuter JavaScript qui d\u00e9pose un fichier d&#8217;archive ZIP, qui, \u00e0 son tour, s&#8217;int\u00e8gre dans un fichier d&#8217;application HTML (HTA) con\u00e7u pour d\u00e9ployer le malware Duke.<\/p>\n<p>La commande et le contr\u00f4le sont facilit\u00e9s en utilisant l&#8217;API de Zulip pour envoyer les d\u00e9tails de la victime \u00e0 une salle de chat contr\u00f4l\u00e9e par l&#8217;acteur (toyy.zulipchat[.]com) ainsi que pour r\u00e9quisitionner \u00e0 distance les h\u00f4tes compromis.<\/p>\n<p>EclecticIQ a d\u00e9clar\u00e9 avoir identifi\u00e9 un deuxi\u00e8me fichier PDF, probablement utilis\u00e9 par APT29 \u00e0 des fins de reconnaissance ou de test.<\/p>\n<p>&#8220;Il ne contenait pas de charge utile, mais informait l&#8217;acteur si une victime ouvrait la pi\u00e8ce jointe en recevant une notification via un domaine compromis edenparkweddings[.]com&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Il convient de noter que l&#8217;abus de Zulip est normal avec le <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/2162-2\/\" target=\"_blank\">groupe parrain\u00e9 par l&#8217;\u00e9tat<\/a>qui a un palmar\u00e8s de <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/threat-actors-leverage-internet-services-to-enhance-data-theft-and-weaken-security-defenses\" target=\"_blank\">tirer parti<\/a> un large \u00e9ventail de services Internet l\u00e9gitimes tels que Google Drive, Microsoft OneDrive, Dropbox, Notion, Firebase et Trello pour C2.<\/p>\n<p>Les principales cibles d&#8217;APT29 sont les gouvernements et les sous-traitants gouvernementaux, les organisations politiques, les soci\u00e9t\u00e9s de recherche et les industries critiques aux \u00c9tats-Unis et en Europe.  Mais dans une tournure int\u00e9ressante, un adversaire inconnu a \u00e9t\u00e9 observ\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/beyond-appearances-unknown-actor-using-apt29s-ttp-against-chinese-users\/\" target=\"_blank\">employant sa tactique<\/a> pour violer les utilisateurs de langue chinoise avec Cobalt Strike.<\/p>\n<p>Le d\u00e9veloppement intervient alors que l&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique d&#8217;Ukraine (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/5391805\" target=\"_blank\">averti<\/a> d&#8217;une nouvelle s\u00e9rie d&#8217;attaques de phishing contre des organisations \u00e9tatiques de l&#8217;Ukraine \u00e0 l&#8217;aide d&#8217;un Go-based <a rel=\"nofollow noopener\" href=\"https:\/\/merlin-c2.readthedocs.io\/en\/latest\/\" target=\"_blank\">bo\u00eete \u00e0 outils de post-exploitation open source<\/a> appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Ne0nd0g\/merlin\" target=\"_blank\">Merlin<\/a>.  L&#8217;activit\u00e9 est suivie sous le nom UAC-0154.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgNmNiBV8c8Rp0Xy6N9lCX9JL2cBlrjkSeuW4JhgOVQ3mKTsYV4pPvh3nDz32D97D8XcWQ53EJ1p4n2VX0gZH_YrBZBqElUMfzFWgb50P8lv1iac_1f-p5liZzC1ISVWJygv2s1Qm36rOHwk_kPXUNNT3nbSDr144QYZ6XGq0aXRDOrFfSlUnHnc0x4Fe_F\/s728-e3650\/cis-d.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le pays d\u00e9chir\u00e9 par la guerre a \u00e9galement fait face \u00e0 des cyberattaques soutenues de la part de Sandworm, une unit\u00e9 de piratage d&#8217;\u00e9lite affili\u00e9e au renseignement militaire russe, principalement destin\u00e9e \u00e0 perturber les op\u00e9rations critiques et \u00e0 recueillir des renseignements pour obtenir un avantage strat\u00e9gique.<\/p>\n<p>Selon un r\u00e9cent rapport du Service de s\u00e9curit\u00e9 ukrainien (SBU), l&#8217;auteur de la menace aurait tent\u00e9 en vain d&#8217;obtenir un acc\u00e8s non autoris\u00e9 \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.aljazeera.com\/news\/2022\/8\/26\/how-ukraine-turns-cheap-tablets-into-lethal-weapons\" target=\"_blank\">Tablettes Android<\/a> poss\u00e9d\u00e9 par le personnel militaire ukrainien pour la planification et l&#8217;ex\u00e9cution de missions de combat.<\/p>\n<p>&#8220;La capture d&#8217;appareils sur le champ de bataille, leur examen d\u00e9taill\u00e9 et l&#8217;utilisation des acc\u00e8s disponibles et des logiciels sont devenus le principal vecteur d&#8217;acc\u00e8s initial et de distribution de logiciels malveillants&#8221;, a d\u00e9clar\u00e9 l&#8217;agence de s\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/ssu.gov.ua\/en\/novyny\/sbu-exposes-russian-intelligence-attempts-to-penetrate-armed-forces-planning-operations-system\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Certaines des souches de logiciels malveillants incluent NETD pour assurer la persistance, DROPBEAR pour \u00e9tablir un acc\u00e8s \u00e0 distance, STL pour recueillir des donn\u00e9es du syst\u00e8me satellite Starlink, DEBLIND pour exfiltrer des donn\u00e9es, le <a rel=\"nofollow noopener\" href=\"https:\/\/www.corero.com\/new-research-mirai-evolution-and-its-increasing-effectiveness\/\" target=\"_blank\">Mirai<\/a> logiciels malveillants de botnet.  Un service cach\u00e9 TOR est \u00e9galement utilis\u00e9 dans les attaques pour acc\u00e9der \u00e0 l&#8217;appareil sur le r\u00e9seau local via Internet.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/russian-hackers-use-zulip-chat-app-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 ao\u00fbt 2023\ue804THNCyberespionnage \/ Logiciels malveillants Une campagne en cours ciblant les minist\u00e8res des affaires \u00e9trang\u00e8res des pays align\u00e9s sur l&#8217;OTAN souligne l&#8217;implication d&#8217;acteurs mena\u00e7ants russes. Les attaques de phishing utilisent des documents PDF avec des leurres diplomatiques, dont certains sont d\u00e9guis\u00e9s en provenance d&#8217;Allemagne, pour livrer une variante d&#8217;un malware appel\u00e9 Ducqui a \u00e9t\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":882702,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,255,4168,4158,4165,4161,429,133,1177,8154,4157,4159,4171,4170,838,4167,4160,4163,4162,8153,4394,185,248,3468,4172,4169,10784,4166,4164,199356],"class_list":["post-882701","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-chat","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-diplomatiques","tag-informatiques","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lapplication","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-phishing","tag-pirates","tag-pour","tag-russes","tag-secret","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zulip"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/882701","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=882701"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/882701\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/882702"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=882701"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=882701"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=882701"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}