{"id":884442,"date":"2023-08-18T09:46:13","date_gmt":"2023-08-18T11:46:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-variante-de-blackcat-ransomware-adopte-les-outils-avances-impacket-et-remcom\/"},"modified":"2023-08-18T09:46:16","modified_gmt":"2023-08-18T11:46:16","slug":"la-nouvelle-variante-de-blackcat-ransomware-adopte-les-outils-avances-impacket-et-remcom","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-variante-de-blackcat-ransomware-adopte-les-outils-avances-impacket-et-remcom\/","title":{"rendered":"La nouvelle variante de BlackCat Ransomware adopte les outils avanc\u00e9s Impacket et RemCom"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft a annonc\u00e9 jeudi avoir trouv\u00e9 une nouvelle version du <strong>Chat noir<\/strong> ransomware (alias ALPHV et Noberus) qui int\u00e8gre des outils comme Impacket et RemCom pour faciliter les d\u00e9placements lat\u00e9raux et l&#8217;ex\u00e9cution de code \u00e0 distance.<\/p>\n<p>&#8220;Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.coresecurity.com\/core-labs\/open-source-tools\/impacket\" target=\"_blank\">Outil Impacket<\/a> dispose de modules de vidage d&#8217;informations d&#8217;identification et d&#8217;ex\u00e9cution de services \u00e0 distance qui pourraient \u00eatre utilis\u00e9s pour un d\u00e9ploiement \u00e0 grande \u00e9chelle du ran\u00e7ongiciel BlackCat dans des environnements cibles \u00bb, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe de renseignement sur les menaces de l&#8217;entreprise. <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1692212191536066800\" target=\"_blank\">dit<\/a> dans une s\u00e9rie de messages sur X (anciennement Twitter).<\/p>\n<p>&#8220;Cette version BlackCat a \u00e9galement le <a rel=\"nofollow noopener\" href=\"https:\/\/support.alertlogic.com\/hc\/en-us\/articles\/360034494351-Windows-Server-RemCom-Tool-Remote-ShellC%20and%20stream%20it%20back\" target=\"_blank\">Outil de piratage RemCom<\/a> int\u00e9gr\u00e9 dans l&#8217;ex\u00e9cutable pour l&#8217;ex\u00e9cution de code \u00e0 distance.  Le fichier contient \u00e9galement des informations d&#8217;identification de cible compromises cod\u00e9es en dur que les acteurs utilisent pour les mouvements lat\u00e9raux et le d\u00e9ploiement ult\u00e9rieur de ransomwares. \u00bb<\/p>\n<p>RemCom, pr\u00e9sent\u00e9 comme une alternative open source \u00e0 PsExec, a \u00e9t\u00e9 utilis\u00e9 par des acteurs de la menace des \u00c9tats-nations chinois et iraniens comme <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/47455\/\" target=\"_blank\">Dalbit<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/chafer-latest-attacks-reveal-heightened-ambitions\" target=\"_blank\">hanneton<\/a> (alias Remix Kitten) pour se d\u00e9placer dans les environnements des victimes dans le pass\u00e9.<\/p>\n<p>Redmond a d\u00e9clar\u00e9 avoir commenc\u00e9 \u00e0 observer la nouvelle variante dans les attaques men\u00e9es par une filiale de BlackCat en juillet 2023.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/New-NodeStealer-Targeting-Facebook-Business-Accounts-and-Crypto-Wallets.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le d\u00e9veloppement <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/vxunderground\/status\/1692312621477777519\" target=\"_blank\">vient<\/a> plus de deux mois apr\u00e8s qu&#8217;IBM Security X-Force a divulgu\u00e9 les d\u00e9tails de la version mise \u00e0 jour de BlackCat, appel\u00e9e Sphynx, qui est apparue pour la premi\u00e8re fois en f\u00e9vrier 2023 avec une vitesse de cryptage et une furtivit\u00e9 am\u00e9lior\u00e9es, soulignant les efforts continus d\u00e9ploy\u00e9s par les acteurs de la menace pour affiner et r\u00e9organiser le ransomware.<\/p>\n<p>&#8220;L&#8217;\u00e9chantillon de ran\u00e7ongiciel BlackCat contient plus qu&#8217;une simple fonctionnalit\u00e9 de ran\u00e7ongiciel, mais peut fonctionner comme une&#8221; bo\u00eete \u00e0 outils &#8220;&#8221;, a not\u00e9 IBM Security X-Force fin mai 2023. &#8220;Une cha\u00eene suppl\u00e9mentaire sugg\u00e8re que l&#8217;outillage est bas\u00e9 sur les outils d&#8217;Impacket.&#8221;<\/p>\n<p>Le groupe de cybercriminalit\u00e9, qui a lanc\u00e9 son op\u00e9ration en novembre 2021, est marqu\u00e9 par une \u00e9volution constante, ayant r\u00e9cemment publi\u00e9 un <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/hotforsecurity\/alphv-blackcat-ransomware-group-unveils-data-leak-api-to-amplify-extortion-efforts\/\" target=\"_blank\">API de fuite de donn\u00e9es<\/a> pour augmenter la visibilit\u00e9 de ses attaques.  D&#8217;apr\u00e8s Rapid7 <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/08\/17\/rapid7s-mid-year-threat-review\/\" target=\"_blank\">Examen des menaces en milieu d&#8217;ann\u00e9e<\/a> pour 2023, BlackCat a \u00e9t\u00e9 attribu\u00e9 \u00e0 212 attaques de ran\u00e7ongiciels sur un total de 1\u00a0500.<\/p>\n<p>Ce n&#8217;est pas seulement BlackCat, car Cuba (alias COLDRAW) groupe de menaces de ran\u00e7ongiciels a \u00e9galement \u00e9t\u00e9 observ\u00e9 utilisant un ensemble d&#8217;outils d&#8217;attaque complet englobant BUGHATCH, un t\u00e9l\u00e9chargeur personnalis\u00e9 ;  BURNTCIGAR, un tueur d&#8217;antimalware\u00a0;  Wedgecut, un utilitaire d&#8217;\u00e9num\u00e9ration d&#8217;h\u00f4tes\u00a0;  Metasploit\u00a0;  et les cadres Cobalt Strike.<\/p>\n<p>BURNTCIGAR, en particulier, propose des modifications sous le capot pour incorporer une liste hach\u00e9e cod\u00e9e en dur de processus cibl\u00e9s \u00e0 terminer, probablement dans le but d&#8217;emp\u00eacher l&#8217;analyse.<\/p>\n<p>L&#8217;une des attaques mont\u00e9es par le groupe d\u00e9but juin 2023 aurait militaris\u00e9 CVE-2020-1472 (Zerologon) et CVE-2023-27532, une faille de haute gravit\u00e9 dans le logiciel Veeam Backup &#038; Replication qui a d\u00e9j\u00e0 \u00e9t\u00e9 exploit\u00e9e par le Gang FIN7, pour l&#8217;acc\u00e8s initial.<\/p>\n<p>Entreprise canadienne de cybers\u00e9curit\u00e9 BlackBerry <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/08\/cuba-ransomware-deploys-new-tools-targets-critical-infrastructure-sector-in-the-usa-and-it-integrator-in-latin-america\" target=\"_blank\">dit<\/a> il marque la &#8220;premi\u00e8re utilisation observ\u00e9e par le groupe d&#8217;un exploit pour la vuln\u00e9rabilit\u00e9 Veeam CVE-2023-27532&#8221;.<\/p>\n<p>&#8220;Les op\u00e9rateurs cubains de ran\u00e7ongiciels continuent de recycler l&#8217;infrastructure r\u00e9seau et d&#8217;utiliser un ensemble de base de TTP qu&#8217;ils ont subtilement modifi\u00e9 d&#8217;une campagne \u00e0 l&#8217;autre, adoptant souvent des composants facilement disponibles pour mettre \u00e0 niveau leur ensemble d&#8217;outils chaque fois que l&#8217;occasion se pr\u00e9sente&#8221;, a-t-il ajout\u00e9.<\/p>\n<p>Les ransomwares restent une importante source d&#8217;argent pour les acteurs de la menace financi\u00e8rement motiv\u00e9s, augmentant \u00e0 la fois en sophistication et en quantit\u00e9 au cours du premier semestre 2023 par rapport \u00e0 l&#8217;ensemble de 2022 malgr\u00e9 l&#8217;intensification des efforts des forces de l&#8217;ordre pour les \u00e9liminer.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Certains groupes ont \u00e9galement commenc\u00e9 \u00e0 passer du chiffrement \u00e0 l&#8217;exfiltration pure et \u00e0 la ran\u00e7on ou, alternativement, \u00e0 recourir \u00e0 la triple extorsion, dans laquelle les attaques vont au-del\u00e0 du chiffrement et du vol de donn\u00e9es pour faire chanter les employ\u00e9s ou les clients d&#8217;une victime et mener des attaques DDoS pour mettre plus de pression.<\/p>\n<p>Une autre tactique notable est le ciblage des fournisseurs de services g\u00e9r\u00e9s (MSP) comme points d&#8217;entr\u00e9e pour violer les r\u00e9seaux d&#8217;entreprise en aval, comme en t\u00e9moigne une campagne de ransomware Play visant les secteurs de la finance, des logiciels, du droit, de l&#8217;exp\u00e9dition et de la logistique, ainsi que les secteurs \u00e9tatiques, locaux, entit\u00e9s tribales et territoriales (SLTT) aux \u00c9tats-Unis, en Australie, au Royaume-Uni et en Italie.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/socradar.io\/dark-web-profile-play-ransomware\/\" target=\"_blank\">attaques<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/ransomware-spotlight\/ransomware-spotlight-play\" target=\"_blank\">effet de levier<\/a> &#8220;Logiciel de surveillance et de gestion \u00e0 distance (RMM) utilis\u00e9 par les fournisseurs de services pour acc\u00e9der directement \u00e0 l&#8217;environnement d&#8217;un client, en contournant la majorit\u00e9 de ses d\u00e9fenses&#8221;, Adlumin <a rel=\"nofollow noopener\" href=\"https:\/\/adlumin.com\/post\/playcrypt-ransomware\/\" target=\"_blank\">dit<\/a>accordant aux acteurs de la menace un acc\u00e8s privil\u00e9gi\u00e9 et illimit\u00e9 aux r\u00e9seaux.<\/p>\n<p>L&#8217;abus r\u00e9p\u00e9t\u00e9 de logiciels RMM l\u00e9gitimes par des acteurs malveillants a conduit le gouvernement am\u00e9ricain \u00e0 publier un plan de cyberd\u00e9fense pour att\u00e9nuer les menaces pesant sur l&#8217;\u00e9cosyst\u00e8me RMM.<\/p>\n<p>&#8220;Les acteurs de la cyber-menace peuvent s&#8217;implanter via le logiciel RMM dans les fournisseurs de services g\u00e9r\u00e9s (MSP) ou g\u00e9rer les serveurs des fournisseurs de services de s\u00e9curit\u00e9 (MSSP) et, par extension, peuvent avoir des impacts en cascade pour les petites et moyennes entreprises qui sont des clients MSP\/MSSP, &#8221; l&#8217;Agence am\u00e9ricaine pour la cybers\u00e9curit\u00e9 et la s\u00e9curit\u00e9 des infrastructures (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/08\/16\/cisa-releases-jcdc-remote-monitoring-and-management-rmm-cyber-defense-plan\" target=\"_blank\">mis en garde<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/new-blackcat-ransomware-variant-adopts.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft a annonc\u00e9 jeudi avoir trouv\u00e9 une nouvelle version du Chat noir ransomware (alias ALPHV et Noberus) qui int\u00e8gre des outils comme Impacket et RemCom pour faciliter les d\u00e9placements lat\u00e9raux et l&#8217;ex\u00e9cution de code \u00e0 distance. &#8220;Le Outil Impacket dispose de modules de vidage d&#8217;informations d&#8217;identification et d&#8217;ex\u00e9cution de services \u00e0 distance qui pourraient \u00eatre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":884443,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[16249,13390,30550,4168,4158,4165,4161,199532,4157,4159,4171,4170,65,4167,4160,197,4163,4162,24879,4392,199533,4172,4169,25900,4166,4164],"class_list":["post-884442","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-adopte","tag-avances","tag-blackcat","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-impacket","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-outils","tag-ransomware","tag-remcom","tag-securite-informatique","tag-securite-internet","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/884442","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=884442"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/884442\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/884443"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=884442"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=884442"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=884442"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}