{"id":97186,"date":"2022-04-18T17:00:13","date_gmt":"2022-04-18T19:00:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-variante-du-logiciel-malveillant-solarmarker-utilisant-des-techniques-mises-a-jour-pour-rester-sous-le-radar\/"},"modified":"2022-04-18T17:00:19","modified_gmt":"2022-04-18T19:00:19","slug":"nouvelle-variante-du-logiciel-malveillant-solarmarker-utilisant-des-techniques-mises-a-jour-pour-rester-sous-le-radar","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-variante-du-logiciel-malveillant-solarmarker-utilisant-des-techniques-mises-a-jour-pour-rester-sous-le-radar\/","title":{"rendered":"Nouvelle variante du logiciel malveillant SolarMarker utilisant des techniques mises \u00e0 jour pour rester sous le radar"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une nouvelle version du malware SolarMarker qui int\u00e8gre de nouvelles am\u00e9liorations dans le but de mettre \u00e0 jour ses capacit\u00e9s d&#8217;\u00e9vasion de la d\u00e9fense et de rester sous le radar.<\/p>\n<p>&#8220;La version r\u00e9cente a d\u00e9montr\u00e9 une \u00e9volution des ex\u00e9cutables portables de Windows (fichiers EXE) vers l&#8217;utilisation des fichiers de package d&#8217;installation de Windows (fichiers MSI)&#8221;, chercheurs de l&#8217;unit\u00e9 42 de Palo Alto Networks <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/solarmarker-malware\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 ce mois-ci.  &#8220;Cette campagne est toujours en d\u00e9veloppement et revient \u00e0 l&#8217;utilisation de fichiers ex\u00e9cutables (EXE) comme elle le faisait dans ses versions pr\u00e9c\u00e9dentes.&#8221;<\/p>\n<p>SolarMarker, \u00e9galement appel\u00e9 Jupyter, utilise des tactiques d&#8217;optimisation des moteurs de recherche (SEO) manipul\u00e9es comme principal vecteur d&#8217;infection.  Il est connu pour ses fonctionnalit\u00e9s de vol d&#8217;informations et de porte d\u00e9rob\u00e9e, permettant aux attaquants de voler des donn\u00e9es stock\u00e9es dans des navigateurs Web et d&#8217;ex\u00e9cuter des commandes arbitraires r\u00e9cup\u00e9r\u00e9es \u00e0 partir d&#8217;un serveur distant.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Avertissement-\u2014-Deadbolt-Ransomware-ciblant-les-peripheriques-NAS-ASUSTOR.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>En f\u00e9vrier 2022, les op\u00e9rateurs de SolarMarker ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser des astuces furtives du registre Windows pour \u00e9tablir une persistance \u00e0 long terme sur des syst\u00e8mes compromis.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel malveillant SolarMarker\" border=\"0\" data-original-height=\"379\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650308413_902_Nouvelle-variante-du-logiciel-malveillant-SolarMarker-utilisant-des-techniques-mises.jpg\" title=\"Logiciel malveillant SolarMarker\" \/><\/div>\n<p>Les mod\u00e8les d&#8217;attaque en \u00e9volution rep\u00e9r\u00e9s par l&#8217;unit\u00e9 42 sont une continuation de ce comportement, avec les cha\u00eenes d&#8217;infection prenant la forme d&#8217;ex\u00e9cutables de 250 Mo pour les lecteurs PDF et les utilitaires qui sont h\u00e9berg\u00e9s sur des sites Web frauduleux remplis de mots cl\u00e9s et utilisent des techniques de r\u00e9f\u00e9rencement pour les classer plus haut dans le R\u00e9sultats de recherche.<\/p>\n<p>La grande taille du fichier permet non seulement au compte-gouttes de l&#8217;\u00e9tape initiale d&#8217;\u00e9viter l&#8217;analyse automatis\u00e9e par les moteurs antivirus, mais il est \u00e9galement con\u00e7u pour t\u00e9l\u00e9charger et installer le programme l\u00e9gitime tandis qu&#8217;en arri\u00e8re-plan, il active l&#8217;ex\u00e9cution d&#8217;un programme d&#8217;installation PowerShell qui d\u00e9ploie le logiciel malveillant SolarMarker.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel malveillant SolarMarker\" border=\"0\" data-original-height=\"444\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650308413_768_Nouvelle-variante-du-logiciel-malveillant-SolarMarker-utilisant-des-techniques-mises.jpg\" title=\"Logiciel malveillant SolarMarker\" \/><\/div>\n<p>Une charge utile bas\u00e9e sur .NET, la porte d\u00e9rob\u00e9e SolarMarker est \u00e9quip\u00e9e de capacit\u00e9s pour effectuer une reconnaissance interne et des m\u00e9tadonn\u00e9es du syst\u00e8me de vide, qui sont toutes exfiltr\u00e9es vers le serveur distant via un canal crypt\u00e9.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>L&#8217;implant fonctionne \u00e9galement comme un conduit pour d\u00e9ployer le module de vol d&#8217;informations du SolarMarker sur la machine victime.  Le voleur, pour sa part, peut siphonner les donn\u00e9es de remplissage automatique, les cookies, les mots de passe et les informations de carte de cr\u00e9dit des navigateurs Web.<\/p>\n<p>&#8220;Le logiciel malveillant investit des efforts consid\u00e9rables dans l&#8217;\u00e9vasion de la d\u00e9fense, qui consiste en des techniques telles que des fichiers sign\u00e9s, des fichiers volumineux, l&#8217;usurpation d&#8217;identit\u00e9 d&#8217;installations logicielles l\u00e9gitimes et des scripts PowerShell obscurcis&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/new-solarmarker-malware-variant-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une nouvelle version du malware SolarMarker qui int\u00e8gre de nouvelles am\u00e9liorations dans le but de mettre \u00e0 jour ses capacit\u00e9s d&#8217;\u00e9vasion de la d\u00e9fense et de rester sous le radar. &#8220;La version r\u00e9cente a d\u00e9montr\u00e9 une \u00e9volution des ex\u00e9cutables portables de Windows (fichiers EXE) vers l&#8217;utilisation des fichiers de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":97187,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,133,3995,4157,4159,4171,4170,6816,4167,7733,5115,4160,197,4163,4162,185,7677,3452,4172,4169,51870,367,7447,20349,25900,4166,4164],"class_list":["post-97186","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-radar","tag-rester","tag-securite-informatique","tag-securite-internet","tag-solarmarker","tag-sous","tag-techniques","tag-utilisant","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/97186","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=97186"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/97186\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/97187"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=97186"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=97186"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=97186"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}