{"id":883436,"date":"2023-08-17T18:23:38","date_gmt":"2023-08-17T20:23:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-bronze-starlight-lie-a-la-chine-cible-le-secteur-du-jeu-avec-des-balises-cobalt-strike\/"},"modified":"2023-08-17T18:23:41","modified_gmt":"2023-08-17T20:23:41","slug":"le-groupe-bronze-starlight-lie-a-la-chine-cible-le-secteur-du-jeu-avec-des-balises-cobalt-strike","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-bronze-starlight-lie-a-la-chine-cible-le-secteur-du-jeu-avec-des-balises-cobalt-strike\/","title":{"rendered":"Le groupe Bronze Starlight li\u00e9 \u00e0 la Chine cible le secteur du jeu avec des balises Cobalt Strike"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 ao\u00fbt 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cyberattaque\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une campagne de cyberattaques en cours en provenance de Chine cible le secteur des jeux d&#8217;argent en Asie du Sud-Est pour d\u00e9ployer des balises Cobalt Strike sur des syst\u00e8mes compromis. <\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 SentinelOne a d\u00e9clar\u00e9 que les tactiques, techniques et proc\u00e9dures indiquent l&#8217;implication d&#8217;un acteur de la menace suivi comme <strong>Lumi\u00e8re des \u00e9toiles en bronze<\/strong> (alias Emperor Dragonfly ou Storm-0401), qui a \u00e9t\u00e9 li\u00e9 \u00e0 l&#8217;utilisation de familles de ran\u00e7ongiciels de courte dur\u00e9e comme \u00e9cran de fum\u00e9e pour dissimuler ses motifs d&#8217;espionnage.<\/p>\n<p>&#8220;Les acteurs de la menace abusent des ex\u00e9cutables Adobe Creative Cloud, Microsoft Edge et McAfee VirusScan vuln\u00e9rables au piratage de DLL pour d\u00e9ployer des balises Cobalt Strike&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Aleksandar Milenkoski et Tom Hegel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/chinese-entanglement-dll-hijacking-in-the-asian-gambling-sector\/\" target=\"_blank\">dit<\/a> dans une analyse publi\u00e9e aujourd&#8217;hui.<\/p>\n<p>Il convient \u00e9galement de noter que la campagne pr\u00e9sente des chevauchements avec un ensemble d&#8217;intrusions surveill\u00e9 par ESET sous le nom d&#8217;Op\u00e9ration ChattyGoblin.  Cette activit\u00e9, \u00e0 son tour, partage des points communs avec une attaque de la cha\u00eene d&#8217;approvisionnement qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e l&#8217;ann\u00e9e derni\u00e8re en exploitant un programme d&#8217;installation trojanis\u00e9 pour l&#8217;application Comm100 Live Chat afin de distribuer une porte d\u00e9rob\u00e9e JavaScript.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/Industrial-Control-Systems-Vulnerabilities-Soar-Over-One-Third-Unpatched-in-2023.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>L&#8217;attribution \u00e0 un groupe pr\u00e9cis reste un d\u00e9fi en raison des relations interconnect\u00e9es et du vaste partage d&#8217;infrastructures et de logiciels malveillants qui pr\u00e9vaut entre divers acteurs de l&#8217;\u00c9tat-nation chinois.<\/p>\n<p>Les attaques sont connues pour utiliser des programmes d&#8217;installation modifi\u00e9s pour les applications de chat afin de t\u00e9l\u00e9charger un chargeur de logiciels malveillants .NET configur\u00e9 pour r\u00e9cup\u00e9rer une archive ZIP de deuxi\u00e8me \u00e9tape \u00e0 partir des compartiments Alibaba.<\/p>\n<p>Le fichier ZIP consiste en un ex\u00e9cutable l\u00e9gitime vuln\u00e9rable \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">Piratage d&#8217;ordre de recherche de DLL<\/a>un <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">DLL malveillante charg\u00e9e lat\u00e9ralement<\/a> par l&#8217;ex\u00e9cutable au d\u00e9marrage, et un fichier de donn\u00e9es crypt\u00e9 nomm\u00e9 agent.data.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, cela implique l&#8217;utilisation d&#8217;ex\u00e9cutables Adobe Creative Cloud, Microsoft Edge et McAfee VirusScan susceptibles d&#8217;\u00eatre pirat\u00e9s par DLL pour d\u00e9chiffrer et ex\u00e9cuter le code int\u00e9gr\u00e9 dans le fichier de donn\u00e9es, qui impl\u00e9mente une balise Cobalt Strike.<\/p>\n<p>&#8220;Le chargeur est ex\u00e9cut\u00e9 via un chargement lat\u00e9ral par des ex\u00e9cutables l\u00e9gitimes vuln\u00e9rables au piratage de DLL et met en sc\u00e8ne une charge utile stock\u00e9e dans un fichier crypt\u00e9&#8221;, ont soulign\u00e9 les chercheurs.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>SentinelOne a d\u00e9clar\u00e9 que l&#8217;un des chargeurs de logiciels malveillants .NET (&#8220;AdventureQuest.exe&#8221;) est sign\u00e9 \u00e0 l&#8217;aide d&#8217;un certificat d\u00e9livr\u00e9 \u00e0 un fournisseur de VPN bas\u00e9 \u00e0 Singapour appel\u00e9 Ivacy VPN, indiquant le vol de la cl\u00e9 de signature \u00e0 un moment donn\u00e9.  Digicert a depuis <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/digicert\/status\/1666570841788936192\" target=\"_blank\">r\u00e9voqu\u00e9<\/a> le certificat \u00e0 partir de juin 2023.<\/p>\n<p>Les fichiers DLL \u00e0 chargement lat\u00e9ral sont des variantes de HUI Loader, un chargeur de logiciels malveillants personnalis\u00e9 qui a \u00e9t\u00e9 largement utilis\u00e9 par des groupes bas\u00e9s en Chine tels que APT10, Bronze Starlight et TA410.  On dit que APT10 et TA410 partagent des chevauchements comportementaux et d&#8217;outils, le premier \u00e9tant \u00e9galement li\u00e9 \u00e0 un autre cluster appel\u00e9 Earth Tengshe.<\/p>\n<p>&#8220;Les acteurs de la menace li\u00e9s \u00e0 la Chine ont toujours partag\u00e9 des logiciels malveillants, des infrastructures et des tactiques op\u00e9rationnelles dans le pass\u00e9, et continuent de le faire&#8221;, ont d\u00e9clar\u00e9 les chercheurs, ajoutant que les activit\u00e9s &#8220;illustrent la nature complexe du paysage des menaces chinoises&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/china-linked-bronze-starlight-group.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 ao\u00fbt 2023\ue804THNCyberattaque\/malware Une campagne de cyberattaques en cours en provenance de Chine cible le secteur des jeux d&#8217;argent en Asie du Sud-Est pour d\u00e9ployer des balises Cobalt Strike sur des syst\u00e8mes compromis. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 SentinelOne a d\u00e9clar\u00e9 que les tactiques, techniques et proc\u00e9dures indiquent l&#8217;implication d&#8217;un acteur de la menace suivi comme [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":883437,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,83471,8239,109,7087,5056,4168,4158,4165,4161,133,681,412,4157,4159,4171,4170,7754,4167,4160,4163,4162,3205,4172,4169,160384,8544,4166,4164],"class_list":["post-883436","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-balises","tag-bronze","tag-chine","tag-cible","tag-cobalt","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-groupe","tag-jeu","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lie","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-secteur","tag-securite-informatique","tag-securite-internet","tag-starlight","tag-strike","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/883436","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=883436"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/883436\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/883437"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=883436"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=883436"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=883436"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}