{"id":977093,"date":"2023-10-19T05:40:44","date_gmt":"2023-10-19T07:40:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-met-en-garde-contre-les-attaques-nord-coreennes-exploitant-la-faille-teamcity\/"},"modified":"2023-10-19T05:40:48","modified_gmt":"2023-10-19T07:40:48","slug":"microsoft-met-en-garde-contre-les-attaques-nord-coreennes-exploitant-la-faille-teamcity","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-met-en-garde-contre-les-attaques-nord-coreennes-exploitant-la-faille-teamcity\/","title":{"rendered":"Microsoft met en garde contre les attaques nord-cor\u00e9ennes exploitant la faille TeamCity"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 octobre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Microsoft-met-en-garde-contre-les-attaques-nord-coreennes-exploitant-la.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Selon Microsoft, les acteurs nord-cor\u00e9ens exploitent activement une faille de s\u00e9curit\u00e9 critique dans JetBrains TeamCity pour pirater de mani\u00e8re opportuniste des serveurs vuln\u00e9rables.<\/p>\n<p>Les attaques, qui impliquent l&#8217;exploitation de CVE-2023-42793 (score CVSS : 9,8), ont \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/10\/18\/multiple-north-korean-threat-actors-exploiting-the-teamcity-cve-2023-42793-vulnerability\/\" target=\"_blank\">attribu\u00e9<\/a> \u00e0 Diamond Sleet (alias Labyrinth Chollima) et Onyx Sleet (alias Andariel ou Silent Chollima).<\/p>\n<p>Il convient de noter que les deux groupes d\u2019activit\u00e9s de menace font partie du tristement c\u00e9l\u00e8bre acteur \u00e9tat-nation nord-cor\u00e9en connu sous le nom de Groupe Lazarus.<\/p>\n<p>Dans l&#8217;une des deux voies d&#8217;attaque utilis\u00e9es par Diamond Sleet, une compromission r\u00e9ussie des serveurs TeamCity est suivie par le d\u00e9ploiement d&#8217;un implant connu appel\u00e9 ForestTiger \u00e0 partir d&#8217;une infrastructure l\u00e9gitime pr\u00e9c\u00e9demment compromise par l&#8217;acteur mena\u00e7ant.<\/p>\n<p>Une deuxi\u00e8me variante des attaques exploite l&#8217;implantation initiale pour r\u00e9cup\u00e9rer une DLL malveillante (DSROLE.dll alias RollSling ou Version.dll ou FeedLoad) qui est charg\u00e9e au moyen d&#8217;une technique appel\u00e9e d\u00e9tournement d&#8217;ordre de recherche de DLL pour soit ex\u00e9cuter une \u00e9tape suivante. charge utile ou un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT).<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/BunnyLoader-une-nouvelle-menace-de-type-Malware-as-a-Service-emerge-dans-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Microsoft a d\u00e9clar\u00e9 avoir vu l&#8217;adversaire exploiter une combinaison d&#8217;outils et de techniques des deux s\u00e9quences d&#8217;attaque dans certains cas.<\/p>\n<p>Les intrusions mont\u00e9es par Onyx Sleet, quant \u00e0 elles, utilisent l&#8217;acc\u00e8s offert par l&#8217;exploitation du bug JetBrains TeamCity pour cr\u00e9er un nouveau compte utilisateur nomm\u00e9 krtbgt qui est probablement destin\u00e9 \u00e0 usurper l&#8217;identit\u00e9 du ticket d&#8217;octroi de tickets Kerberos.<\/p>\n<p>&#8220;Apr\u00e8s avoir cr\u00e9\u00e9 le compte, l&#8217;acteur malveillant l&#8217;ajoute au groupe d&#8217;administrateurs locaux via l&#8217;utilisation du r\u00e9seau&#8221;, a d\u00e9clar\u00e9 Microsoft.  &#8220;L&#8217;acteur malveillant ex\u00e9cute \u00e9galement plusieurs commandes de d\u00e9couverte de syst\u00e8me sur des syst\u00e8mes compromis.&#8221;<\/p>\n<p>Les attaques conduisent ensuite au d\u00e9ploiement d&#8217;un outil proxy personnalis\u00e9 baptis\u00e9 HazyLoad, qui permet d&#8217;\u00e9tablir une connexion persistante entre l&#8217;h\u00f4te compromis et l&#8217;infrastructure contr\u00f4l\u00e9e par l&#8217;attaquant.<\/p>\n<p>Une autre action post-compromission notable est l&#8217;utilisation du compte krtbgt contr\u00f4l\u00e9 par l&#8217;attaquant pour se connecter \u00e0 l&#8217;appareil compromis via le protocole de bureau \u00e0 distance (RDP) et la r\u00e9siliation du service TeamCity dans le but d&#8217;emp\u00eacher l&#8217;acc\u00e8s d&#8217;autres acteurs malveillants.<\/p>\n<p>Au fil des ann\u00e9es, le groupe Lazarus s\u2019est impos\u00e9 comme l\u2019un des groupes de menaces persistantes avanc\u00e9es (APT) les plus pernicieux et les plus sophistiqu\u00e9s actuellement actifs, orchestrant des attaques de criminalit\u00e9 financi\u00e8re et d\u2019espionnage \u00e0 parts \u00e9gales via des braquages \u200b\u200bde cryptomonnaies et des attaques de cha\u00eene d\u2019approvisionnement.<\/p>\n<p>&#8220;Nous pensons certainement que le piratage nord-cor\u00e9en des crypto-monnaies autour des infrastructures, partout dans le monde \u2013 y compris \u00e0 Singapour, au Vietnam et \u00e0 Hong Kong \u2013 est une source majeure de revenus pour le r\u00e9gime, qui est utilis\u00e9e pour financer l&#8217;avancement du programme de missiles et bien plus encore. nombre de lancements que nous avons vus l&#8217;ann\u00e9e derni\u00e8re&#8221;, a d\u00e9clar\u00e9 Anne Neuberger, conseill\u00e8re adjointe \u00e0 la s\u00e9curit\u00e9 nationale des \u00c9tats-Unis. <a rel=\"nofollow noopener\" href=\"https:\/\/www.state.gov\/digital-press-briefing-with-anne-neuberger-deputy-national-security-advisor-for-cyber-and-emerging-technologies\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Ce d\u00e9veloppement intervient alors que l&#8217;AhnLab Security Emergency Response Center (ASEC) a d\u00e9taill\u00e9 l&#8217;utilisation par le groupe Lazarus de familles de logiciels malveillants telles que Volgmer et Scout, qui servent de canal pour servir de portes d\u00e9rob\u00e9es pour contr\u00f4ler les syst\u00e8mes infect\u00e9s.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1696132289_209_Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Le groupe Lazarus fait partie des groupes tr\u00e8s dangereux et tr\u00e8s actifs dans le monde, utilisant divers vecteurs d&#8217;attaque tels que le spear phishing et les attaques contre la cha\u00eene d&#8217;approvisionnement&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 sud-cor\u00e9enne de cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/57685\/\" target=\"_blank\">dit<\/a>impliquant l&#8217;\u00e9quipe de piratage informatique dans une autre campagne nomm\u00e9e Operation Dream Magic.<\/p>\n<p>Cela implique le montage <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/57736\/\" target=\"_blank\">attaques de points d&#8217;eau<\/a> en ins\u00e9rant un lien malveillant dans un article sp\u00e9cifique sur un site d&#8217;information non sp\u00e9cifi\u00e9 qui exploite les failles de s\u00e9curit\u00e9 des produits INISAFE et MagicLine pour activer les infections, une tactique <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/lazarus-dream-job-chemical\" target=\"_blank\">pr\u00e9c\u00e9demment<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/40830\/\" target=\"_blank\">associ\u00e9 \u00e0<\/a> le groupe Lazare.<\/p>\n<p>Autre signe de l&#8217;\u00e9volution des programmes offensifs de la Cor\u00e9e du Nord, l&#8217;ASEC a <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/57873\/\" target=\"_blank\">attribu\u00e9<\/a> un autre acteur malveillant connu sous le nom de Kimsuky (alias APT43) \u00e0 une nouvelle s\u00e9rie d&#8217;attaques de spear-phishing qui utilisent le malware BabyShark pour installer une gamme h\u00e9t\u00e9roclite d&#8217;outils de bureau \u00e0 distance et de logiciels VNC (c&#8217;est-\u00e0-dire TightVNC et <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.tinynuke\" target=\"_blank\">MinusculeNuke<\/a>) pour r\u00e9quisitionner les syst\u00e8mes des victimes et exfiltrer les informations.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/microsoft-warns-of-north-korean-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 octobre 2023\ue804R\u00e9daction Selon Microsoft, les acteurs nord-cor\u00e9ens exploitent activement une faille de s\u00e9curit\u00e9 critique dans JetBrains TeamCity pour pirater de mani\u00e8re opportuniste des serveurs vuln\u00e9rables. Les attaques, qui impliquent l&#8217;exploitation de CVE-2023-42793 (score CVSS : 9,8), ont \u00e9t\u00e9 attribu\u00e9 \u00e0 Diamond Sleet (alias Labyrinth Chollima) et Onyx Sleet (alias Andariel ou Silent Chollima). Il [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":977094,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,8074,4168,841,4165,4161,200267,29063,9048,525,4159,4171,65,200271,4955,8362,200268,134136,200269,200270,128318,4172,4169,206313,4166,4164],"class_list":["post-977093","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaques","tag-comment-pirater","tag-contre","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-exploitant","tag-faille","tag-garde","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-met","tag-microsoft","tag-mises-a-jour-sur-la-cybersecurite","tag-nordcoreennes","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-teamcity","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/977093","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=977093"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/977093\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/977094"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=977093"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=977093"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=977093"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}