{"id":976924,"date":"2023-10-19T03:07:03","date_gmt":"2023-10-19T05:07:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/google-tag-detecte-les-acteurs-de-menace-soutenus-par-letat-exploitant-la-faille-winrar\/"},"modified":"2023-10-19T03:07:07","modified_gmt":"2023-10-19T05:07:07","slug":"google-tag-detecte-les-acteurs-de-menace-soutenus-par-letat-exploitant-la-faille-winrar","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/google-tag-detecte-les-acteurs-de-menace-soutenus-par-letat-exploitant-la-faille-winrar\/","title":{"rendered":"Google TAG d\u00e9tecte les acteurs de menace soutenus par l&#8217;\u00c9tat exploitant la faille WinRAR"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 octobre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cybermenace\/vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Google-TAG-detecte-les-acteurs-de-menace-soutenus-par-lEtat.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un certain nombre d&#8217;acteurs mena\u00e7ants d&#8217;\u00c9tat en Russie et en Chine ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;exploiter une faille de s\u00e9curit\u00e9 r\u00e9cente dans l&#8217;outil d&#8217;archivage WinRAR pour Windows dans le cadre de leurs op\u00e9rations.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 en question est CVE-2023-38831 (score CVSS : 7,8), qui permet aux attaquants d&#8217;ex\u00e9cuter du code arbitraire lorsqu&#8217;un utilisateur tente d&#8217;afficher un fichier inoffensif dans une archive ZIP.  Cette lacune est activement exploit\u00e9e depuis au moins avril 2023.<\/p>\n<p>Google Thrat Analysis Group (TAG), qui <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/government-backed-actors-exploiting-winrar-vulnerability\/\" target=\"_blank\">d\u00e9tect\u00e9<\/a> les activit\u00e9s de ces derni\u00e8res semaines, les ont attribu\u00e9es \u00e0 trois clusters diff\u00e9rents qu&#8217;il suit sous les surnoms g\u00e9ologiques FROZENBARENTS (alias Sandworm), FROZENLAKE (alias APT28) et ISLANDDREAMS (alias APT40).<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/BunnyLoader-une-nouvelle-menace-de-type-Malware-as-a-Service-emerge-dans-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;attaque de phishing li\u00e9e \u00e0 Sandworm a usurp\u00e9 l&#8217;identit\u00e9 d&#8217;une \u00e9cole ukrainienne de formation \u00e0 la guerre par drones d\u00e9but septembre et a distribu\u00e9 un fichier ZIP malveillant exploitant le CVE-2023-38831 pour diffuser Rhadamanthys, un malware voleur de produits qui est propos\u00e9 \u00e0 la vente au prix de 250 $ pour un abonnement mensuel.<\/p>\n<p>APT28, \u00e9galement affili\u00e9 \u00e0 la Direction principale de l&#8217;\u00e9tat-major g\u00e9n\u00e9ral des forces arm\u00e9es de la F\u00e9d\u00e9ration de Russie (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/GRU_(Russian_Federation)\" target=\"_blank\">GRU<\/a>), comme c&#8217;est le cas avec Sandworm, aurait lanc\u00e9 une campagne de courrier \u00e9lectronique ciblant les organisations gouvernementales en Ukraine.<\/p>\n<p>Lors de ces attaques, les utilisateurs ukrainiens ont \u00e9t\u00e9 invit\u00e9s \u00e0 t\u00e9l\u00e9charger un fichier contenant un exploit CVE-2023-38831 \u2013 un document leurre qui se faisait passer pour une invitation \u00e0 un \u00e9v\u00e9nement du Centre Razumkov, un groupe de r\u00e9flexion sur les politiques publiques du pays.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1697692023_915_Google-TAG-detecte-les-acteurs-de-menace-soutenus-par-lEtat.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1697692023_915_Google-TAG-detecte-les-acteurs-de-menace-soutenus-par-lEtat.jpg\" alt=\"Faille WinRAR\" border=\"0\" data-original-height=\"217\" data-original-width=\"728\" title=\"Faille WinRAR\"\/><\/a><\/div>\n<p>Le r\u00e9sultat est l&#8217;ex\u00e9cution d&#8217;un script PowerShell nomm\u00e9 IRONJAW qui vole les donn\u00e9es de connexion du navigateur et les r\u00e9pertoires d&#8217;\u00e9tat locaux et exporte les informations vers une infrastructure contr\u00f4l\u00e9e par un acteur sur un webhook.[.]site.<\/p>\n<p>Le troisi\u00e8me acteur malveillant \u00e0 exploiter le bug WinRAR est APT40, qui a d\u00e9clench\u00e9 une campagne de phishing ciblant la Papouasie-Nouvelle-Guin\u00e9e dans laquelle les messages \u00e9lectroniques incluaient un lien Dropbox vers une archive ZIP contenant l&#8217;exploit CVE-2023-38831.<\/p>\n<p>La s\u00e9quence d&#8217;infection a finalement ouvert la voie au d\u00e9ploiement d&#8217;un compte-gouttes nomm\u00e9 ISLANDSTAGER, responsable du chargement de BOXRAT, une porte d\u00e9rob\u00e9e .NET qui utilise l&#8217;API Dropbox pour la commande et le contr\u00f4le.<\/p>\n<p>La divulgation s&#8217;appuie sur les r\u00e9centes d\u00e9couvertes de Cluster25, qui d\u00e9taillent les attaques entreprises par l&#8217;\u00e9quipe de piratage APT28 exploitant la faille WinRAR pour mener des op\u00e9rations de collecte d&#8217;informations d&#8217;identification.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1696132289_209_Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Certains des autres adversaires parrain\u00e9s par l&#8217;\u00c9tat qui ont rejoint la m\u00eal\u00e9e sont Konni (qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.pwc.co.uk\/issues\/cyber-security-services\/research\/tracking-kimsuky-north-korea-based-cyber-espionage-group-part-1.html\" target=\"_blank\">actions<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.alyac.co.kr\/3390\" target=\"_blank\">chevauchements<\/a> avec un cluster nord-cor\u00e9en suivi sous le nom de Kimsuky) et Dark Pink (alias Saaiwc Group), selon <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/analysis-of-the-recent-offensive-operations-conducted-by-north-korean-apt-groups-b5add762859b\" target=\"_blank\">r\u00e9sultats<\/a> du <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/konni-apt-exploits-winrar-vulnerability-cve-2023-38831-targeting-the-cryptocurrency-industry-d97f6ea7d584\" target=\"_blank\">\u00c9quipe Knownsec 404<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/nsfocusglobal.com\/apt-group-darkpink-exploits-winrar-0-day-to-target-multiple-entities-in-vietnam-and-malaysia\/\" target=\"_blank\">NSFOCUS<\/a>.<\/p>\n<p>&#8220;L&#8217;exploitation g\u00e9n\u00e9ralis\u00e9e du bug WinRAR montre que les exploits pour les vuln\u00e9rabilit\u00e9s connues peuvent \u00eatre tr\u00e8s efficaces, malgr\u00e9 la disponibilit\u00e9 d&#8217;un correctif&#8221;, a d\u00e9clar\u00e9 un chercheur de TAG. <\/p>\n<p>Kate Morgan a dit.  &#8220;M\u00eame les attaquants les plus sophistiqu\u00e9s ne feront que ce qui est n\u00e9cessaire pour atteindre leurs objectifs.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/google-tag-detects-state-backed-threat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 octobre 2023\ue804R\u00e9dactionCybermenace\/vuln\u00e9rabilit\u00e9 Un certain nombre d&#8217;acteurs mena\u00e7ants d&#8217;\u00c9tat en Russie et en Chine ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;exploiter une faille de s\u00e9curit\u00e9 r\u00e9cente dans l&#8217;outil d&#8217;archivage WinRAR pour Windows dans le cadre de leurs op\u00e9rations. La vuln\u00e9rabilit\u00e9 en question est CVE-2023-38831 (score CVSS : 7,8), qui permet aux attaquants d&#8217;ex\u00e9cuter du code arbitraire [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":976925,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3178,200292,4168,4165,4161,200267,47855,29063,9048,7755,4159,4171,65,251,200271,596,200268,200269,200270,164,128318,4172,4169,70368,69348,4166,4164,199976],"class_list":["post-976924","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-acteurs","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-detecte","tag-exploitant","tag-faille","tag-google","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-letat","tag-logiciel-malveillant-rancongiciel","tag-menace","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-par","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-soutenus","tag-tag","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-winrar"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/976924","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=976924"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/976924\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/976925"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=976924"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=976924"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=976924"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}