{"id":883080,"date":"2023-08-17T13:17:28","date_gmt":"2023-08-17T15:17:28","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-campagne-labrat-exploite-la-faille-gitlab-pour-les-activites-de-cryptojacking-et-de-proxyjacking\/"},"modified":"2023-08-17T13:17:31","modified_gmt":"2023-08-17T15:17:31","slug":"la-nouvelle-campagne-labrat-exploite-la-faille-gitlab-pour-les-activites-de-cryptojacking-et-de-proxyjacking","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-campagne-labrat-exploite-la-faille-gitlab-pour-les-activites-de-cryptojacking-et-de-proxyjacking\/","title":{"rendered":"La nouvelle campagne LABRAT exploite la faille GitLab pour les activit\u00e9s de cryptojacking et de proxyjacking"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 ao\u00fbt 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cryptojacking \/ Proxyjacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle op\u00e9ration financi\u00e8rement motiv\u00e9e baptis\u00e9e <strong>RAT DE LABORATOIRE<\/strong> a \u00e9t\u00e9 observ\u00e9 en train de militariser une faille critique d\u00e9sormais corrig\u00e9e dans GitLab dans le cadre d&#8217;une campagne de cryptojacking et de proxyjacking.<\/p>\n<p>&#8220;L&#8217;attaquant a utilis\u00e9 des outils bas\u00e9s sur des signatures non d\u00e9tect\u00e9s, des logiciels malveillants multiplateformes sophistiqu\u00e9s et furtifs, des outils de commande et de contr\u00f4le (C2) qui contournaient les pare-feu et des rootkits bas\u00e9s sur le noyau pour masquer leur pr\u00e9sence&#8221;, a d\u00e9clar\u00e9 Sysdig. <a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/labrat-cryptojacking-proxyjacking-campaign\/\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;De plus, l&#8217;attaquant a abus\u00e9 d&#8217;un service l\u00e9gitime, <a rel=\"nofollow noopener\" href=\"https:\/\/try.cloudflare.com\/\" target=\"_blank\">EssayerCloudflare<\/a>pour obscurcir leur r\u00e9seau C2.&#8221;<\/p>\n<p>Le proxyjacking permet \u00e0 l&#8217;attaquant de louer l&#8217;h\u00f4te compromis \u00e0 un r\u00e9seau proxy, ce qui permet de mon\u00e9tiser la bande passante inutilis\u00e9e.  Le cryptojacking, quant \u00e0 lui, fait r\u00e9f\u00e9rence \u00e0 l&#8217;abus des ressources syst\u00e8me pour exploiter la crypto-monnaie.<\/p>\n<p>Un aspect notable de la campagne est l&#8217;utilisation de binaires compil\u00e9s \u00e9crits en Go et .NET pour voler sous le radar, LABRAT fournissant \u00e9galement un acc\u00e8s par porte d\u00e9rob\u00e9e aux syst\u00e8mes infect\u00e9s.  Cela pourrait finalement ouvrir la voie \u00e0 des attaques ult\u00e9rieures, \u00e0 des vols de donn\u00e9es et \u00e0 des ran\u00e7ongiciels.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/Major-Cybersecurity-Agencies-Collaborate-to-Unveil-2022039s-Most-Exploited-Vulnerabilities.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Les cha\u00eenes d&#8217;attaque commencent par l&#8217;exploitation de <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-22205\" target=\"_blank\">CVE-2021-22205<\/a> (score CVSS\u00a0: 10,0), une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance qui a \u00e9t\u00e9 exploit\u00e9e \u00e0 l&#8217;\u00e9tat sauvage par des acteurs d&#8217;origine indon\u00e9sienne dans le pass\u00e9 pour d\u00e9ployer des crypto-mineurs.<\/p>\n<p>Une effraction r\u00e9ussie est suivie de la r\u00e9cup\u00e9ration d&#8217;un script shell dropper \u00e0 partir d&#8217;un serveur C2 qui configure la persistance, effectue un mouvement lat\u00e9ral \u00e0 l&#8217;aide des informations d&#8217;identification SSH trouv\u00e9es dans le syst\u00e8me et t\u00e9l\u00e9charge des fichiers binaires suppl\u00e9mentaires \u00e0 partir d&#8217;un r\u00e9f\u00e9rentiel GitLab priv\u00e9.<\/p>\n<p>&#8220;Au cours de l&#8217;op\u00e9ration LABRAT, TryCloudflare a \u00e9t\u00e9 utilis\u00e9 pour rediriger les connexions vers un serveur Web prot\u00e9g\u00e9 par mot de passe qui h\u00e9bergeait un script shell malveillant&#8221;, a d\u00e9clar\u00e9 Miguel Hern\u00e1ndez.  &#8220;L&#8217;utilisation de l&#8217;infrastructure TryCloudFlare l\u00e9gitime peut rendre difficile pour les d\u00e9fenseurs d&#8217;identifier les sous-domaines comme malveillants, surtout s&#8217;ils sont \u00e9galement utilis\u00e9s dans des op\u00e9rations normales.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/1692285448_767_La-nouvelle-campagne-LABRAT-exploite-la-faille-GitLab-pour-les.jpg\" alt=\"\" border=\"0\" data-original-height=\"236\" data-original-width=\"728\"\/><\/div>\n<p>TryCloudflare est un <a rel=\"nofollow noopener\" href=\"https:\/\/developers.cloudflare.com\/cloudflare-one\/connections\/connect-networks\/do-more-with-tunnels\/trycloudflare\/\" target=\"_blank\">outil gratuit<\/a> qui peut \u00eatre utilis\u00e9 pour cr\u00e9er un tunnel Cloudflare sans ajouter de site au DNS de Cloudflare.  Il lance un processus qui g\u00e9n\u00e8re un sous-domaine al\u00e9atoire sur trycloudflare.com, permettant ainsi aux ressources internes d&#8217;\u00eatre expos\u00e9es \u00e0 l&#8217;Internet public.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgNmNiBV8c8Rp0Xy6N9lCX9JL2cBlrjkSeuW4JhgOVQ3mKTsYV4pPvh3nDz32D97D8XcWQ53EJ1p4n2VX0gZH_YrBZBqElUMfzFWgb50P8lv1iac_1f-p5liZzC1ISVWJygv2s1Qm36rOHwk_kPXUNNT3nbSDr144QYZ6XGq0aXRDOrFfSlUnHnc0x4Fe_F\/s728-e3650\/cis-d.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le d\u00e9veloppement ajoute \u00e0 l&#8217;abus de cloudflared pour \u00e9tablir des canaux de communication secrets \u00e0 partir d&#8217;h\u00f4tes compromis et un acc\u00e8s principal aux r\u00e9seaux des victimes.<\/p>\n<p>Dans une deuxi\u00e8me variante de l&#8217;attaque, l&#8217;adversaire aurait utilis\u00e9 un serveur Solr au lieu de TryCloudflare pour t\u00e9l\u00e9charger un exploit pour le PwnKit (CVE-2021-4034) \u00e0 partir du m\u00eame r\u00e9f\u00e9rentiel GitLab afin d&#8217;\u00e9lever les privil\u00e8ges, ainsi qu&#8217;un autre fichier qui n&#8217;est pas plus accessible.<\/p>\n<p>Certaines des charges utiles r\u00e9cup\u00e9r\u00e9es par le script dropper incluent un utilitaire open source appel\u00e9 Global Socket (<a rel=\"nofollow noopener\" href=\"https:\/\/www.gsocket.io\/\" target=\"_blank\">gsocket<\/a>) pour l&#8217;acc\u00e8s \u00e0 distance et les binaires pour effectuer le cryptojacking et le proxyjacking via des services connus tels que IPRoyal et ProxyLite.  Le processus d&#8217;extraction est dissimul\u00e9 \u00e0 l&#8217;aide d&#8217;un rootkit bas\u00e9 sur le noyau appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/alfonmga\/hiding-cryptominers-linux-rootkit\" target=\"_blank\">cache-cryptominers-linux-rootkit<\/a>.<\/p>\n<p>Un ex\u00e9cutable bas\u00e9 sur Go est \u00e9galement livr\u00e9, con\u00e7u pour assurer la persistance et tuer les processus de minage concurrents ou les anciennes versions de lui-m\u00eame afin d&#8217;exploiter pleinement les ressources de la machine et de maximiser leurs revenus.<\/p>\n<p>&#8220;Puisque l&#8217;objectif de l&#8217;op\u00e9ration LABRAT est financier, le temps c&#8217;est de l&#8217;argent&#8221;, a d\u00e9clar\u00e9 Hern\u00e1ndez.  &#8220;Plus un compromis reste longtemps non d\u00e9tect\u00e9, plus l&#8217;attaquant gagne d&#8217;argent et plus cela co\u00fbtera cher \u00e0 la victime.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/new-labrat-campaign-exploits-gitlab.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 ao\u00fbt 2023\ue804THNCryptojacking \/ Proxyjacking Une nouvelle op\u00e9ration financi\u00e8rement motiv\u00e9e baptis\u00e9e RAT DE LABORATOIRE a \u00e9t\u00e9 observ\u00e9 en train de militariser une faille critique d\u00e9sormais corrig\u00e9e dans GitLab dans le cadre d&#8217;une campagne de cryptojacking et de proxyjacking. &#8220;L&#8217;attaquant a utilis\u00e9 des outils bas\u00e9s sur des signatures non d\u00e9tect\u00e9s, des logiciels malveillants multiplateformes sophistiqu\u00e9s et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":883081,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[66,2930,4168,119982,4158,4165,4161,7727,9048,16897,4157,4159,4171,4170,199403,65,4167,4160,197,4163,4162,185,171551,4172,4169,4166,4164],"class_list":["post-883080","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-activites","tag-campagne","tag-comment-pirater","tag-cryptojacking","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-exploite","tag-faille","tag-gitlab","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-labrat","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-proxyjacking","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/883080","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=883080"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/883080\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/883081"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=883080"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=883080"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=883080"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}