{"id":977637,"date":"2023-10-19T13:19:44","date_gmt":"2023-10-19T15:19:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-cadre-sophistique-mata-frappe-les-societes-petrolieres-et-gazieres-deurope-de-lest\/"},"modified":"2023-10-19T13:19:47","modified_gmt":"2023-10-19T15:19:47","slug":"le-cadre-sophistique-mata-frappe-les-societes-petrolieres-et-gazieres-deurope-de-lest","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-cadre-sophistique-mata-frappe-les-societes-petrolieres-et-gazieres-deurope-de-lest\/","title":{"rendered":"Le cadre sophistiqu\u00e9 MATA frappe les soci\u00e9t\u00e9s p\u00e9troli\u00e8res et gazi\u00e8res d\u2019Europe de l\u2019Est"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Le-cadre-sophistique-MATA-frappe-les-societes-petrolieres-et-gazieres.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une version mise \u00e0 jour d&#8217;un framework de porte d\u00e9rob\u00e9e sophistiqu\u00e9 appel\u00e9 <strong>MATA<\/strong> a \u00e9t\u00e9 utilis\u00e9 dans des attaques visant plus d\u2019une douzaine d\u2019entreprises d\u2019Europe de l\u2019Est du secteur p\u00e9trolier, gazier et de l\u2019industrie de la d\u00e9fense dans le cadre d\u2019une op\u00e9ration de cyberespionnage qui a eu lieu entre ao\u00fbt 2022 et mai 2023.<\/p>\n<p>&#8220;Les auteurs de l&#8217;attaque ont utilis\u00e9 des courriers de spear phishing pour cibler plusieurs victimes, certaines ont \u00e9t\u00e9 infect\u00e9es par un malware ex\u00e9cutable Windows en t\u00e9l\u00e9chargeant des fichiers via un navigateur Internet&#8221;, Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/updated-mata-attacks-industrial-companies-in-eastern-europe\/110829\/\" target=\"_blank\">dit<\/a> dans un nouveau rapport exhaustif publi\u00e9 cette semaine.<\/p>\n<p>&#8220;Chaque document de phishing contient un lien externe pour r\u00e9cup\u00e9rer une page distante contenant un <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26411\" target=\"_blank\">CVE-2021-26411<\/a> exploiter.&#8221;<\/p>\n<p>CVE-2021-26411 (score CVSS : 8,8) fait r\u00e9f\u00e9rence \u00e0 une vuln\u00e9rabilit\u00e9 de corruption de m\u00e9moire dans Internet Explorer qui pourrait \u00eatre d\u00e9clench\u00e9e pour ex\u00e9cuter du code arbitraire en incitant une victime \u00e0 visiter un site sp\u00e9cialement con\u00e7u.  Il avait d\u00e9j\u00e0 \u00e9t\u00e9 exploit\u00e9 par le groupe Lazarus d\u00e9but 2021 pour cibler des chercheurs en s\u00e9curit\u00e9.<\/p>\n<p>Le cadre multiplateforme MATA a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par la soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 en juillet 2020, le liant \u00e0 l&#8217;\u00e9quipe prolifique parrain\u00e9e par l&#8217;\u00c9tat nord-cor\u00e9en dans les attaques ciblant divers secteurs en Pologne, en Allemagne, en Turquie, en Cor\u00e9e, au Japon et en Inde depuis avril 2018. .<\/p>\n<p>L&#8217;utilisation d&#8217;une version remani\u00e9e de MATA pour frapper les sous-traitants de la d\u00e9fense avait d\u00e9j\u00e0 \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e par Kaspersky en juillet 2023, bien que l&#8217;attribution au groupe Lazarus reste au mieux t\u00e9nue en raison de la pr\u00e9sence de techniques utilis\u00e9es par les acteurs Five Eyes APT tels que Purple Lambert, Magenta Lambert. , et Vert Lambert.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Cisco-met-en-garde-contre-une-vulnerabilite-dans-les-logiciels.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela dit, la majorit\u00e9 des documents Microsoft Word malveillants cr\u00e9\u00e9s par les attaquants comportent une police cor\u00e9enne appel\u00e9e Malgun Gothic, ce qui sugg\u00e8re que le d\u00e9veloppeur est familier avec le cor\u00e9en ou travaille dans un environnement cor\u00e9en.<\/p>\n<p>La soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Positive Technologies, qui a partag\u00e9 les d\u00e9tails du m\u00eame cadre \u00e0 la fin du mois dernier, suit les op\u00e9rateurs sous le surnom de Dark River.<\/p>\n<p>&#8220;L&#8217;outil principal du groupe, la porte d\u00e9rob\u00e9e MataDoor, poss\u00e8de une architecture modulaire, avec un syst\u00e8me de transport r\u00e9seau complexe et minutieusement con\u00e7u et des options flexibles de communication entre l&#8217;op\u00e9rateur de la porte d\u00e9rob\u00e9e et une machine infect\u00e9e&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Denis Kuvshinov et Maxim Andreev. <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/pt-esc-threat-intelligence\/dark-river-you-can-t-see-them-but-they-re-there\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;L&#8217;analyse du code sugg\u00e8re que les d\u00e9veloppeurs ont investi des ressources consid\u00e9rables dans l&#8217;outil.&#8221;<\/p>\n<p>Les derni\u00e8res cha\u00eenes d&#8217;attaque commencent par l&#8217;envoi par l&#8217;acteur de documents de spear phishing \u00e0 des cibles, dans certains cas en se faisant passer pour des employ\u00e9s l\u00e9gitimes, ce qui indique une reconnaissance pr\u00e9alable et une pr\u00e9paration approfondie.  Ces documents incluent un lien vers une page HTML qui int\u00e8gre un exploit pour CVE-2021-26411.<\/p>\n<p>Un compromis r\u00e9ussi conduit \u00e0 l&#8217;ex\u00e9cution d&#8217;un chargeur qui, \u00e0 son tour, r\u00e9cup\u00e8re un module Validator d&#8217;un serveur distant pour envoyer des informations syst\u00e8me et t\u00e9l\u00e9charger des fichiers vers et depuis le serveur de commande et de contr\u00f4le (C2).<\/p>\n<p>Le Validator est \u00e9galement con\u00e7u pour r\u00e9cup\u00e9rer MataDoor, qui, selon Kasperksy, est MATA g\u00e9n\u00e9ration 4, \u00e9quip\u00e9 pour ex\u00e9cuter un large \u00e9ventail de commandes capables de collecter des informations sensibles \u00e0 partir de syst\u00e8mes compromis.<\/p>\n<p>Les attaques se caract\u00e9risent en outre par l&#8217;utilisation de logiciels malveillants voleurs pour capturer le contenu du presse-papiers, enregistrer les frappes au clavier, prendre des captures d&#8217;\u00e9cran et siphonner les mots de passe et les cookies de Windows Credential Manager et d&#8217;Internet Explorer.<\/p>\n<p>Un autre outil remarquable est un module de propagation USB qui permet d&#8217;envoyer des commandes au syst\u00e8me infect\u00e9 via un support amovible, permettant probablement aux acteurs malveillants d&#8217;infiltrer des r\u00e9seaux isol\u00e9s.  Un exploit appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ly4k\/CallbackHell\/\" target=\"_blank\">RappelEnfer<\/a> pour \u00e9lever les privil\u00e8ges et contourner les produits de s\u00e9curit\u00e9 des points finaux afin d&#8217;atteindre leurs objectifs sans attirer l&#8217;attention.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1696132289_209_Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kaspersky a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9couvert une nouvelle variante de MATA, baptis\u00e9e MATA g\u00e9n\u00e9ration 5 ou MATAv5, qui est &#8220;enti\u00e8rement r\u00e9\u00e9crite \u00e0 partir de z\u00e9ro&#8221; et &#8220;pr\u00e9sente une architecture avanc\u00e9e et complexe utilisant des modules et plugins chargeables et int\u00e9gr\u00e9s&#8221;.<\/p>\n<p>&#8220;Le malware exploite la communication inter-processus (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Inter-process_communication\" target=\"_blank\">CIB<\/a>) en interne et utilise un large \u00e9ventail de commandes, ce qui lui permet d&#8217;\u00e9tablir des cha\u00eenes proxy sur diff\u00e9rents protocoles &#8211; \u00e9galement dans l&#8217;environnement de la victime&#8221;, a ajout\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>Au total, le framework MATA et son cocktail de plugins int\u00e8grent la prise en charge de plus de 100 commandes relatives \u00e0 la collecte d&#8217;informations, \u00e0 la surveillance des \u00e9v\u00e9nements, \u00e0 la gestion des processus, \u00e0 la gestion des fichiers, \u00e0 la reconnaissance du r\u00e9seau et aux fonctionnalit\u00e9s de proxy.<\/p>\n<p>&#8220;L&#8217;acteur a d\u00e9montr\u00e9 de grandes capacit\u00e9s \u00e0 naviguer et \u00e0 exploiter les solutions de s\u00e9curit\u00e9 d\u00e9ploy\u00e9es dans l&#8217;environnement de la victime&#8221;, a d\u00e9clar\u00e9 Kaspersky.<\/p>\n<p>&#8220;Les attaquants ont utilis\u00e9 de nombreuses techniques pour cacher leur activit\u00e9\u00a0: rootkits et pilotes vuln\u00e9rables, d\u00e9guisant les fichiers en applications l\u00e9gitimes, utilisant des ports ouverts pour la communication entre les applications, le cryptage \u00e0 plusieurs niveaux des fichiers et l&#8217;activit\u00e9 r\u00e9seau des logiciels malveillants, [and] d\u00e9finir de longs temps d&#8217;attente entre les connexions pour contr\u00f4ler les serveurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/sophisticated-mata-framework-strikes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une version mise \u00e0 jour d&#8217;un framework de porte d\u00e9rob\u00e9e sophistiqu\u00e9 appel\u00e9 MATA a \u00e9t\u00e9 utilis\u00e9 dans des attaques visant plus d\u2019une douzaine d\u2019entreprises d\u2019Europe de l\u2019Est du secteur p\u00e9trolier, gazier et de l\u2019industrie de la d\u00e9fense dans le cadre d\u2019une op\u00e9ration de cyberespionnage qui a eu lieu entre ao\u00fbt 2022 et mai 2023. &#8220;Les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":977638,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4176,4168,4165,4161,200267,3144,1986,39723,4159,4171,65,200271,10565,200268,200269,200270,28026,128318,4172,4169,14174,65826,4166,4164],"class_list":["post-977637","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-cadre","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deurope","tag-frappe","tag-gazieres","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mata","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-petrolieres","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-societes","tag-sophistique","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/977637","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=977637"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/977637\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/977638"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=977637"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=977637"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=977637"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}