{"id":996871,"date":"2023-11-01T08:52:43","date_gmt":"2023-11-01T10:52:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le-logiciel-malveillant-kandykorn-macos\/"},"modified":"2023-11-01T08:52:47","modified_gmt":"2023-11-01T10:52:47","slug":"des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le-logiciel-malveillant-kandykorn-macos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le-logiciel-malveillant-kandykorn-macos\/","title":{"rendered":"Des pirates nord-cor\u00e9ens ciblent les experts en cryptographie avec le logiciel malveillant KANDYKORN macOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 novembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciel malveillant \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des acteurs mena\u00e7ants parrain\u00e9s par l&#8217;\u00c9tat de la R\u00e9publique populaire d\u00e9mocratique de Cor\u00e9e (RPDC) ont \u00e9t\u00e9 d\u00e9couverts ciblant les ing\u00e9nieurs blockchain d&#8217;une plate-forme d&#8217;\u00e9change de crypto-monnaie anonyme via Discord avec un nouveau malware macOS baptis\u00e9 <strong>KANDYKORN<\/strong>.<\/p>\n<p>Elastic Security Labs a d\u00e9clar\u00e9 que cette activit\u00e9, remontant \u00e0 avril 2023, pr\u00e9sente des chevauchements avec le tristement c\u00e9l\u00e8bre collectif contradictoire Lazarus Group, citant une analyse de l&#8217;infrastructure r\u00e9seau et des techniques utilis\u00e9es.<\/p>\n<p>&#8220;Les acteurs malveillants ont attir\u00e9 les ing\u00e9nieurs de la blockchain avec une application Python pour obtenir un premier acc\u00e8s \u00e0 l&#8217;environnement&#8221;, chercheurs en s\u00e9curit\u00e9 Ricardo Ungureanu, Seth Goodwin et Andrew Pease. <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/elastic-catches-dprk-passing-out-kandykorn\" target=\"_blank\">dit<\/a> dans un rapport publi\u00e9 aujourd&#8217;hui.<\/p>\n<p>&#8220;Cette intrusion impliquait plusieurs \u00e9tapes complexes qui utilisaient chacune des techniques d\u00e9lib\u00e9r\u00e9es d&#8217;\u00e9vasion de la d\u00e9fense.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Ce n\u2019est pas la premi\u00e8re fois que le groupe Lazarus exploite des logiciels malveillants macOS dans ses attaques.  Plus t\u00f4t cette ann\u00e9e, l&#8217;acteur malveillant a \u00e9t\u00e9 observ\u00e9 en train de distribuer une application PDF d\u00e9rob\u00e9e qui a abouti au d\u00e9ploiement de RustBucket, une porte d\u00e9rob\u00e9e bas\u00e9e sur AppleScript capable de r\u00e9cup\u00e9rer une charge utile de deuxi\u00e8me \u00e9tape \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Ce qui distingue la nouvelle campagne, c&#8217;est l&#8217;usurpation d&#8217;identit\u00e9 d&#8217;ing\u00e9nieurs blockchain sur un serveur Discord public, employant des leurres d&#8217;ing\u00e9nierie sociale pour inciter les victimes \u00e0 t\u00e9l\u00e9charger et \u00e0 ex\u00e9cuter une archive ZIP contenant du code malveillant.<\/p>\n<p>&#8220;La victime croyait qu&#8217;ils installaient un <a rel=\"nofollow noopener\" href=\"https:\/\/wundertrading.com\/en\/crypto-arbitrage-bot\" target=\"_blank\">robot d&#8217;arbitrage<\/a>un outil logiciel capable de profiter des diff\u00e9rences de taux de cryptomonnaie entre les plateformes&#8221;, ont expliqu\u00e9 les chercheurs. Mais en r\u00e9alit\u00e9, la cha\u00eene d&#8217;attaque a ouvert la voie \u00e0 la livraison de KANDYKORN apr\u00e8s un processus en cinq \u00e9tapes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698835962_90_Des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698835962_90_Des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le.jpg\" alt=\"Logiciel malveillant KANDYKORN pour macOS\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"Logiciel malveillant KANDYKORN pour macOS\"\/><\/a><\/div>\n<p>&#8220;KANDYKORN est un implant avanc\u00e9 dot\u00e9 de diverses capacit\u00e9s pour surveiller, interagir et \u00e9viter la d\u00e9tection&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Il utilise le chargement r\u00e9fl\u00e9chissant, une forme d&#8217;ex\u00e9cution en m\u00e9moire directe qui peut contourner les d\u00e9tections.&#8221;<\/p>\n<p>Le point de d\u00e9part est un script Python (watcher.py), qui r\u00e9cup\u00e8re un autre script Python (testSpeed.py) h\u00e9berg\u00e9 sur Google Drive.  Ce compte-gouttes, pour sa part, r\u00e9cup\u00e8re un autre fichier Python \u00e0 partir d&#8217;une URL Google Drive, nomm\u00e9 FinderTools.<\/p>\n<p>FinderTools fonctionne \u00e9galement comme un compte-gouttes, t\u00e9l\u00e9chargeant et ex\u00e9cutant une charge utile cach\u00e9e de deuxi\u00e8me \u00e9tape appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/3ea2ead8f3cec030906dcbffe3efd5c5d77d5d375d4a54cca03bfe8a6cb59940\" target=\"_blank\">CHARGEUR DE SUCRE<\/a> (\/Users\/shared\/.sld et .log) qui se connecte finalement \u00e0 un serveur distant afin de r\u00e9cup\u00e9rer KANDYKORN et l&#8217;ex\u00e9cuter directement en m\u00e9moire.<\/p>\n<p>SUGARLOADER est \u00e9galement responsable du lancement d&#8217;un binaire auto-sign\u00e9 bas\u00e9 sur Swift appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/2360a69e5fd7217e977123c81d3dbb60bf4763a9dae6949bc1900234f7762df1\" target=\"_blank\">CHARGEUR<\/a> qui tente de se faire passer pour l&#8217;application Discord l\u00e9gitime et ex\u00e9cute .log (c&#8217;est-\u00e0-dire SUGARLOADER) pour obtenir la persistance \u00e0 l&#8217;aide d&#8217;une m\u00e9thode appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/\" target=\"_blank\">d\u00e9tournement du flux d&#8217;ex\u00e9cution<\/a>.<\/p>\n<p>KANDYKORN, qui est la charge utile de l&#8217;\u00e9tape finale, est un RAT r\u00e9sident en m\u00e9moire complet avec des capacit\u00e9s int\u00e9gr\u00e9es pour \u00e9num\u00e9rer les fichiers, ex\u00e9cuter des logiciels malveillants suppl\u00e9mentaires, exfiltrer des donn\u00e9es, mettre fin \u00e0 des processus et ex\u00e9cuter des commandes arbitraires.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La RPDC, via des unit\u00e9s comme le GROUPE LAZARUS, continue de cibler les entreprises de l&#8217;industrie de la cryptographie dans le but de voler des cryptomonnaies afin de contourner les sanctions internationales qui entravent la croissance de leur \u00e9conomie et de leurs ambitions&#8221;, ont indiqu\u00e9 les chercheurs.<\/p>\n<h2 style=\"text-align: left;\">Kimsuky refait surface avec le logiciel malveillant FastViewer mis \u00e0 jour<\/h2>\n<p>Cette divulgation intervient alors que l&#8217;\u00e9quipe d&#8217;analyse des menaces de S2W a d\u00e9couvert une variante mise \u00e0 jour d&#8217;un logiciel espion Android appel\u00e9 FastViewer, utilis\u00e9 par un groupe de menaces nord-cor\u00e9en baptis\u00e9 Kimsuky (alias APT43), une soci\u00e9t\u00e9 de piratage s\u0153ur du groupe Lazarus.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698835963_22_Des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698835963_22_Des-pirates-nord-coreens-ciblent-les-experts-en-cryptographie-avec-le.jpg\" alt=\"Logiciel malveillant KANDYKORN pour macOS\" border=\"0\" data-original-height=\"241\" data-original-width=\"728\" title=\"Logiciel malveillant KANDYKORN pour macOS\"\/><\/a><\/div>\n<p>FastViewer, document\u00e9 pour la premi\u00e8re fois par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 sud-cor\u00e9enne en octobre 2022, abuse des services d&#8217;accessibilit\u00e9 d&#8217;Android pour collecter secr\u00e8tement des donn\u00e9es sensibles sur des appareils compromis en se faisant passer pour des applications de s\u00e9curit\u00e9 ou de commerce \u00e9lectronique apparemment inoffensives qui se propagent via le phishing ou le smishing.<\/p>\n<p>Il est \u00e9galement con\u00e7u pour t\u00e9l\u00e9charger un malware de deuxi\u00e8me \u00e9tape nomm\u00e9 FastSpy, bas\u00e9 sur le projet open source AndroSpy, afin d&#8217;ex\u00e9cuter des commandes de collecte de donn\u00e9es et d&#8217;exfiltration.<\/p>\n<p>&#8220;La variante est en production depuis au moins juillet 2023 et, comme la version initiale, elle induit l&#8217;installation en distribuant des APK reconditionn\u00e9s qui incluent du code malveillant dans des applications l\u00e9gitimes&#8221;, S2W <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/s2wblog\/fastviewer-variant-merged-with-fastspy-and-disguised-as-a-legitimate-mobile-application-f3004588f95c\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Un aspect notable de la nouvelle version est l&#8217;int\u00e9gration des fonctionnalit\u00e9s de FastSpy dans FastViewer, \u00e9vitant ainsi le besoin de t\u00e9l\u00e9charger des logiciels malveillants suppl\u00e9mentaires.  Cela dit, S2W a d\u00e9clar\u00e9 &#8220;qu&#8217;il n&#8217;y a aucun cas connu de propagation de cette variante dans la nature&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/north-korean-hackers-tageting-crypto.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 novembre 2023\ue804R\u00e9dactionLogiciel malveillant \/ Crypto-monnaie Des acteurs mena\u00e7ants parrain\u00e9s par l&#8217;\u00c9tat de la R\u00e9publique populaire d\u00e9mocratique de Cor\u00e9e (RPDC) ont \u00e9t\u00e9 d\u00e9couverts ciblant les ing\u00e9nieurs blockchain d&#8217;une plate-forme d&#8217;\u00e9change de crypto-monnaie anonyme via Discord avec un nouveau malware macOS baptis\u00e9 KANDYKORN. Elastic Security Labs a d\u00e9clar\u00e9 que cette activit\u00e9, remontant \u00e0 avril 2023, pr\u00e9sente [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":996872,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,84,5863,4168,14898,4165,4161,200267,133,692,212250,4159,4171,65,6816,200271,34503,7733,200268,24722,200269,200270,4394,128318,4172,4169,4166,4164],"class_list":["post-996871","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-avec","tag-ciblent","tag-comment-pirater","tag-cryptographie","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-experts","tag-kandykorn","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-macos","tag-malveillant","tag-mises-a-jour-sur-la-cybersecurite","tag-nordcoreens","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/996871","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=996871"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/996871\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/996872"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=996871"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=996871"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=996871"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}