{"id":885048,"date":"2023-08-18T17:32:51","date_gmt":"2023-08-18T19:32:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-vague-de-campagne-dattaque-ciblant-les-utilisateurs-de-messagerie-zimbra-pour-le-vol-dinformations-didentification\/"},"modified":"2023-08-18T17:32:54","modified_gmt":"2023-08-18T19:32:54","slug":"nouvelle-vague-de-campagne-dattaque-ciblant-les-utilisateurs-de-messagerie-zimbra-pour-le-vol-dinformations-didentification","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-vague-de-campagne-dattaque-ciblant-les-utilisateurs-de-messagerie-zimbra-pour-le-vol-dinformations-didentification\/","title":{"rendered":"Nouvelle vague de campagne d&#8217;attaque ciblant les utilisateurs de messagerie Zimbra pour le vol d&#8217;informations d&#8217;identification"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 ao\u00fbt 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des e-mails \/ cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle campagne d&#8217;ing\u00e9nierie sociale &#8220;\u00e0 diffusion massive&#8221; cible les utilisateurs du serveur de messagerie Zimbra Collaboration dans le but de collecter leurs identifiants de connexion pour les utiliser dans les op\u00e9rations de suivi.<\/p>\n<p>L&#8217;activit\u00e9, active depuis avril 2023 et toujours en cours, cible un large \u00e9ventail de petites et moyennes entreprises et d&#8217;entit\u00e9s gouvernementales, dont la plupart sont situ\u00e9es en Pologne, en \u00c9quateur, au Mexique, en Italie et en Russie.  Il n&#8217;a \u00e9t\u00e9 attribu\u00e9 \u00e0 aucun acteur ou groupe de menace connu.<\/p>\n<p>&#8220;Au d\u00e9part, la cible re\u00e7oit un e-mail avec une page de phishing dans le fichier HTML joint&#8221;, a d\u00e9clar\u00e9 Viktor \u0160perka, chercheur chez ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/mass-spreading-campaign-targeting-zimbra-users\/\" target=\"_blank\">dit<\/a> dans un rapport.  &#8220;L&#8217;e-mail avertit la cible d&#8217;une mise \u00e0 jour du serveur de messagerie, d&#8217;une d\u00e9sactivation de compte ou d&#8217;un probl\u00e8me similaire et invite l&#8217;utilisateur \u00e0 cliquer sur le fichier joint.&#8221;<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/Researchers-Expose-Space-Pirates039-Cyber-Campaign-Across-Russia-and-Serbia.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Les messages usurpent \u00e9galement l&#8217;adresse d&#8217;exp\u00e9dition pour appara\u00eetre comme s&#8217;ils provenaient d&#8217;un administrateur Zimbra dans le but probable de convaincre les destinataires d&#8217;ouvrir la pi\u00e8ce jointe.<\/p>\n<p>Le fichier HTML contient une page de connexion Zimbra adapt\u00e9e \u00e0 l&#8217;organisation cibl\u00e9e, avec le champ Nom d&#8217;utilisateur pr\u00e9-rempli avec l&#8217;adresse e-mail de la victime pour la rendre plus authentique.  Une fois les informations d&#8217;identification saisies, elles sont collect\u00e9es \u00e0 partir du formulaire HTML et envoy\u00e9es via une requ\u00eate HTTPS POST \u00e0 \u200b\u200bun serveur contr\u00f4l\u00e9 par l&#8217;acteur.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/1692387171_72_Nouvelle-vague-de-campagne-dattaque-ciblant-les-utilisateurs-de-messagerie.jpg\" alt=\"\" border=\"0\" data-original-height=\"382\" data-original-width=\"728\"\/><\/div>\n<p>Ce qui distingue les attaques, c&#8217;est leur capacit\u00e9 \u00e0 se propager davantage.  Les vagues de phishing suivantes ont exploit\u00e9 les comptes d&#8217;entreprises l\u00e9gitimes pr\u00e9c\u00e9demment cibl\u00e9es, sugg\u00e9rant que les comptes d&#8217;administrateur infiltr\u00e9s associ\u00e9s \u00e0 ces victimes ont \u00e9t\u00e9 utilis\u00e9s pour envoyer des e-mails \u00e0 d&#8217;autres entit\u00e9s d&#8217;int\u00e9r\u00eat.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Une explication est que l&#8217;adversaire s&#8217;appuie sur la r\u00e9utilisation du mot de passe par l&#8217;administrateur cibl\u00e9 par le phishing, c&#8217;est-\u00e0-dire en utilisant les m\u00eames informations d&#8217;identification pour le courrier \u00e9lectronique et l&#8217;administration&#8221;, a not\u00e9 \u0160perka.<\/p>\n<p>Bien que la campagne ne soit pas techniquement sophistiqu\u00e9e, elle mise sur le fait que &#8220;les pi\u00e8ces jointes HTML contiennent du code l\u00e9gitime, et le seul \u00e9l\u00e9ment r\u00e9v\u00e9lateur est un lien pointant vers l&#8217;h\u00f4te malveillant&#8221; qui est int\u00e9gr\u00e9 dans le code source.<\/p>\n<p>&#8220;De cette fa\u00e7on, il est beaucoup plus facile de contourner les politiques anti-spam bas\u00e9es sur la r\u00e9putation, par rapport aux techniques de phishing o\u00f9 un lien malveillant est directement plac\u00e9 dans le corps de l&#8217;e-mail&#8221;, a d\u00e9clar\u00e9 \u0160perka.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/new-wave-of-attack-campaign-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 ao\u00fbt 2023\ue804THNS\u00e9curit\u00e9 des e-mails \/ cyberattaque Une nouvelle campagne d&#8217;ing\u00e9nierie sociale &#8220;\u00e0 diffusion massive&#8221; cible les utilisateurs du serveur de messagerie Zimbra Collaboration dans le but de collecter leurs identifiants de connexion pour les utiliser dans les op\u00e9rations de suivi. L&#8217;activit\u00e9, active depuis avril 2023 et toujours en cours, cible un large \u00e9ventail de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":885049,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[2930,4175,4168,4158,4165,4161,14392,71695,22908,4157,4159,4171,4170,65,4167,6817,4160,197,4163,4162,185,4172,4169,7529,2861,4166,1976,4164,12362],"class_list":["post-885048","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-campagne","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dattaque","tag-didentification","tag-dinformations","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-messagerie","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-utilisateurs","tag-vague","tag-violation-de-donnees","tag-vol","tag-vulnerabilite-logicielle","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/885048","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=885048"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/885048\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/885049"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=885048"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=885048"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=885048"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}