{"id":976283,"date":"2023-10-18T16:53:40","date_gmt":"2023-10-18T18:53:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/qubitstrike-cible-les-ordinateurs-portables-jupyter-avec-une-campagne-de-cryptominage-et-de-rootkit\/"},"modified":"2023-10-18T16:53:44","modified_gmt":"2023-10-18T18:53:44","slug":"qubitstrike-cible-les-ordinateurs-portables-jupyter-avec-une-campagne-de-cryptominage-et-de-rootkit","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/qubitstrike-cible-les-ordinateurs-portables-jupyter-avec-une-campagne-de-cryptominage-et-de-rootkit\/","title":{"rendered":"Qubitstrike cible les ordinateurs portables Jupyter avec une campagne de cryptominage et de rootkit"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 octobre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Rootkit \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Qubitstrike-cible-les-ordinateurs-portables-Jupyter-avec-une-campagne-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un acteur malveillant, vraisemblablement originaire de Tunisie, a \u00e9t\u00e9 associ\u00e9 \u00e0 une nouvelle campagne ciblant les ordinateurs portables Jupyter expos\u00e9s dans une double tentative d&#8217;exploitation illicite de crypto-monnaie et de violation des environnements cloud.<\/p>\n<p>Doubl\u00e9 <strong>Frappe Qubit<\/strong> par Cado, l&#8217;ensemble d&#8217;intrusion utilise l&#8217;API Telegram pour exfiltrer les informations d&#8217;identification du fournisseur de services cloud apr\u00e8s une compromission r\u00e9ussie.<\/p>\n<p>&#8220;Les charges utiles de la campagne Qubitstrike sont toutes h\u00e9berg\u00e9es sur codeberg.org \u2013 une plate-forme d&#8217;h\u00e9bergement Git alternative, offrant en grande partie les m\u00eames fonctionnalit\u00e9s que GitHub&#8221;, chercheurs en s\u00e9curit\u00e9 Matt Muir et Nate Bill. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/qubitstrike-an-emerging-malware-campaign-targeting-jupyter-notebooks\/\" target=\"_blank\">dit<\/a> dans un article de mercredi.<\/p>\n<p>Dans la cha\u00eene d&#8217;attaque document\u00e9e par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud, des instances Jupyter accessibles au public sont viol\u00e9es pour ex\u00e9cuter des commandes permettant de r\u00e9cup\u00e9rer un script shell (mi.sh) h\u00e9berg\u00e9 sur Codeberg.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/BunnyLoader-une-nouvelle-menace-de-type-Malware-as-a-Service-emerge-dans-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le script shell, qui fait office de charge utile principale, est charg\u00e9 d&#8217;ex\u00e9cuter un mineur de cryptomonnaie, d&#8217;\u00e9tablir la persistance au moyen d&#8217;une t\u00e2che cron, d&#8217;ins\u00e9rer une cl\u00e9 contr\u00f4l\u00e9e par l&#8217;attaquant dans le fichier .ssh\/authorized_keys pour un acc\u00e8s \u00e0 distance et de propager le malware vers d&#8217;autres h\u00f4tes via SSH.<\/p>\n<p>Le malware est \u00e9galement capable de r\u00e9cup\u00e9rer et d&#8217;installer le rootkit Diamorphine pour dissimuler les processus malveillants ainsi que de transmettre les informations d&#8217;identification Amazon Web Services (AWS) et Google Cloud captur\u00e9es \u00e0 l&#8217;attaquant via l&#8217;API du bot Telegram.<\/p>\n<p>Un aspect remarquable des attaques est le changement de nom d&#8217;utilitaires de transfert de donn\u00e9es l\u00e9gitimes tels que curl et wget dans le but probable d&#8217;\u00e9chapper \u00e0 la d\u00e9tection et d&#8217;emp\u00eacher les autres utilisateurs du syst\u00e8me d&#8217;utiliser ces outils.<\/p>\n<p>&#8220;mi.sh parcourra \u00e9galement une liste cod\u00e9e en dur de noms de processus et tentera de tuer les processus associ\u00e9s&#8221;, ont indiqu\u00e9 les chercheurs.  &#8220;Cela risque de contrecarrer toute op\u00e9ration mini\u00e8re de la part de concurrents qui auraient pu auparavant compromettre le syst\u00e8me.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1697655220_721_Qubitstrike-cible-les-ordinateurs-portables-Jupyter-avec-une-campagne-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1697655220_721_Qubitstrike-cible-les-ordinateurs-portables-Jupyter-avec-une-campagne-de.jpg\" alt=\"Campagne Crypto Mining et Rootkit\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Campagne Crypto Mining et Rootkit\"\/><\/a><\/div>\n<p>Le script shell est en outre con\u00e7u pour exploiter la commande netstat et une liste cod\u00e9e en dur de paires IP\/port, pr\u00e9c\u00e9demment associ\u00e9es aux campagnes de cryptojacking, afin de supprimer toutes les connexions r\u00e9seau existantes \u00e0 ces adresses IP.<\/p>\n<p>Des mesures ont \u00e9galement \u00e9t\u00e9 prises pour supprimer divers fichiers journaux Linux (par exemple, \/var\/log\/secure et \/var\/log\/wtmp), ce qui est un autre signe que les acteurs de Qubitstrike cherchent \u00e0 passer inaper\u00e7us.<\/p>\n<p>Les origines exactes de l&#8217;auteur de la menace restent floues, m\u00eame si des preuves indiquent qu&#8217;il s&#8217;agit probablement de la Tunisie en raison de l&#8217;adresse IP utilis\u00e9e pour se connecter au pot de miel cloud \u00e0 l&#8217;aide des informations d&#8217;identification vol\u00e9es.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1696132289_209_Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un examen plus approfondi du r\u00e9f\u00e9rentiel Codeberg a \u00e9galement r\u00e9v\u00e9l\u00e9 un implant Python (kdfs.py) con\u00e7u pour \u00eatre ex\u00e9cut\u00e9 sur des h\u00f4tes infect\u00e9s, Discord agissant comme un m\u00e9canisme de commande et de contr\u00f4le (C2) pour t\u00e9l\u00e9charger depuis et vers la machine. .<\/p>\n<p>La connexion entre mi.sh et kdfs.py reste encore inconnue, m\u00eame si l&#8217;on soup\u00e7onne que la porte d\u00e9rob\u00e9e Python facilite le d\u00e9ploiement du script shell.  Il semble \u00e9galement que mi.sh puisse \u00eatre diffus\u00e9 en tant que malware autonome sans recourir \u00e0 kdfs.py.<\/p>\n<p>&#8220;Qubitstrike est une campagne de malware relativement sophistiqu\u00e9e, men\u00e9e par des attaquants qui se concentrent particuli\u00e8rement sur l&#8217;exploitation des services cloud&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<p>&#8220;Bien entendu, l&#8217;objectif principal de Qubitstrike semble \u00eatre le d\u00e9tournement de ressources dans le but d&#8217;exploiter la crypto-monnaie XMRig. Malgr\u00e9 cela, l&#8217;analyse de l&#8217;infrastructure Discord C2 montre qu&#8217;en r\u00e9alit\u00e9, toute attaque imaginable pourrait \u00eatre men\u00e9e par les op\u00e9rateurs apr\u00e8s avoir obtenu acc\u00e8s \u00e0 ces h\u00f4tes vuln\u00e9rables.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/qubitstrike-targets-jupyter-notebooks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 octobre 2023\ue804R\u00e9dactionRootkit \/ Crypto-monnaie Un acteur malveillant, vraisemblablement originaire de Tunisie, a \u00e9t\u00e9 associ\u00e9 \u00e0 une nouvelle campagne ciblant les ordinateurs portables Jupyter expos\u00e9s dans une double tentative d&#8217;exploitation illicite de crypto-monnaie et de violation des environnements cloud. Doubl\u00e9 Frappe Qubit par Cado, l&#8217;ensemble d&#8217;intrusion utilise l&#8217;API Telegram pour exfiltrer les informations d&#8217;identification du [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":976284,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,84,2930,7087,4168,84829,4165,4161,200267,209947,4159,4171,65,200271,200268,200269,200270,4393,19056,209946,30795,128318,4172,4169,196,4166,4164],"class_list":["post-976283","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-avec","tag-campagne","tag-cible","tag-comment-pirater","tag-cryptominage","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-jupyter","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-ordinateurs","tag-portables","tag-qubitstrike","tag-rootkit","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/976283","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=976283"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/976283\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/976284"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=976283"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=976283"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=976283"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}