{"id":997406,"date":"2023-11-01T16:34:42","date_gmt":"2023-11-01T18:34:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-groupe-iranien-de-cyberespionnage-cible-les-secteurs-financiers-et-gouvernementaux-au-moyen-orient\/"},"modified":"2023-11-01T16:34:47","modified_gmt":"2023-11-01T18:34:47","slug":"un-groupe-iranien-de-cyberespionnage-cible-les-secteurs-financiers-et-gouvernementaux-au-moyen-orient","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-groupe-iranien-de-cyberespionnage-cible-les-secteurs-financiers-et-gouvernementaux-au-moyen-orient\/","title":{"rendered":"Un groupe iranien de cyberespionnage cible les secteurs financiers et gouvernementaux au Moyen-Orient"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Un-groupe-iranien-de-cyberespionnage-cible-les-secteurs-financiers-et.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un acteur mena\u00e7ant affili\u00e9 au minist\u00e8re iranien du Renseignement et de la S\u00e9curit\u00e9 (Vevak) a \u00e9t\u00e9 observ\u00e9 en train de mener une campagne sophistiqu\u00e9e de cyberespionnage ciblant les secteurs financier, gouvernemental, militaire et des t\u00e9l\u00e9communications au Moyen-Orient depuis au moins un an.<\/p>\n<p>La soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Check Point, qui a d\u00e9couvert la campagne aux c\u00f4t\u00e9s de Sygnia, traque l&#8217;acteur sous le nom <strong>Manticore balafr\u00e9e<\/strong>qui chevaucherait \u00e9troitement un cluster \u00e9mergent baptis\u00e9 Storm-0861, l&#8217;un des quatre groupes iraniens li\u00e9s aux attaques destructrices contre le gouvernement albanais l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>Les victimes de l&#8217;op\u00e9ration proviennent de divers pays tels que l&#8217;Arabie saoudite, les \u00c9mirats arabes unis, la Jordanie, le Kowe\u00eft, Oman, l&#8217;Irak et Isra\u00ebl.<\/p>\n<p>Scarred Manticore pr\u00e9sente \u00e9galement un certain degr\u00e9 de chevauchement avec OilRig, un autre \u00e9quipage d\u2019\u00c9tat-nation iranien qui a r\u00e9cemment \u00e9t\u00e9 attribu\u00e9 \u00e0 une attaque contre un gouvernement anonyme du Moyen-Orient entre f\u00e9vrier et septembre 2023 dans le cadre d\u2019une campagne de huit mois.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un autre ensemble de chevauchements tactiques a \u00e9t\u00e9 d\u00e9couvert entre l&#8217;adversaire et un ensemble d&#8217;intrusions nomm\u00e9 ShroudedSnooper par Cisco Talos.  Les cha\u00eenes d&#8217;attaques orchestr\u00e9es par l&#8217;acteur malveillant ont cibl\u00e9 les fournisseurs de t\u00e9l\u00e9communications au Moyen-Orient \u00e0 l&#8217;aide d&#8217;une porte d\u00e9rob\u00e9e furtive connue sous le nom de HTTPSnoop.<\/p>\n<p>L&#8217;activit\u00e9 repr\u00e9sent\u00e9e par Scarred Manticore se caract\u00e9rise par l&#8217;utilisation d&#8217;un cadre de malware passif jusqu&#8217;alors inconnu, appel\u00e9 LIONTAIL, install\u00e9 sur les serveurs Windows.  On pense que l\u2019acteur mena\u00e7ant est actif depuis au moins 2019.<\/p>\n<p>&#8220;Scarred Manticore poursuit des cibles de grande valeur depuis des ann\u00e9es, en utilisant diverses portes d\u00e9rob\u00e9es bas\u00e9es sur IIS pour attaquer les serveurs Windows&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Check Point. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/from-albania-to-the-middle-east-the-scarred-manticore-is-listening\/\" target=\"_blank\">dit<\/a> dans une analyse de mardi.  &#8220;Ceux-ci incluent une vari\u00e9t\u00e9 de shells Web personnalis\u00e9s, de portes d\u00e9rob\u00e9es DLL personnalis\u00e9es et d&#8217;implants bas\u00e9s sur des pilotes.&#8221;<\/p>\n<p>Un logiciel malveillant avanc\u00e9, LIONTAIL est une collection de chargeurs de shellcode personnalis\u00e9s et de charges utiles de shellcode r\u00e9sident en m\u00e9moire.  Un composant remarquable du framework est un implant l\u00e9ger mais sophistiqu\u00e9 \u00e9crit en C qui permet aux attaquants d&#8217;ex\u00e9cuter des commandes \u00e0 distance via des requ\u00eates HTTP.<\/p>\n<p>Les s\u00e9quences d&#8217;attaque consistent \u00e0 infiltrer des serveurs Windows publics pour lancer le processus de diffusion de logiciels malveillants et collecter syst\u00e9matiquement des donn\u00e9es sensibles sur les h\u00f4tes infect\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698863681_555_Un-groupe-iranien-de-cyberespionnage-cible-les-secteurs-financiers-et.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698863681_555_Un-groupe-iranien-de-cyberespionnage-cible-les-secteurs-financiers-et.jpg\" alt=\"Groupe de cyberespionnage\" border=\"0\" data-original-height=\"305\" data-original-width=\"728\" title=\"Groupe de cyberespionnage\"\/><\/a><\/div>\n<p>&#8220;Au lieu d&#8217;utiliser l&#8217;API HTTP, le malware utilise les IOCTL pour interagir directement avec le pilote HTTP.sys sous-jacent&#8221;, ont expliqu\u00e9 les chercheurs, d\u00e9taillant le m\u00e9canisme de commande et de contr\u00f4le (C2).<\/p>\n<p>\u00ab Cette approche est plus furtive car elle n&#8217;implique pas IIS ou l&#8217;API HTTP, qui sont g\u00e9n\u00e9ralement \u00e9troitement surveill\u00e9es par les solutions de s\u00e9curit\u00e9, mais n&#8217;est pas une t\u00e2che simple \u00e9tant donn\u00e9 que les IOCTL pour HTTP.sys ne sont pas document\u00e9es et n\u00e9cessitent des efforts de recherche suppl\u00e9mentaires de la part des acteurs de la menace. &#8220;.<\/p>\n<p>Sont \u00e9galement d\u00e9ploy\u00e9s aux c\u00f4t\u00e9s de LIONTAIL divers shells Web et un outil de transfert Web appel\u00e9 LIONHEAD, un redirecteur Web.<\/p>\n<p>L&#8217;activit\u00e9 historique de Scarred Manticore indique une \u00e9volution continue de l&#8217;arsenal malveillant du groupe, l&#8217;acteur malveillant s&#8217;appuyant auparavant sur des shells Web tels que <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/SECFORCE\/Tunna\/tree\/master\" target=\"_blank\">Thon<\/a> et une version sur mesure appel\u00e9e FOXSHELL pour l&#8217;acc\u00e8s par porte d\u00e9rob\u00e9e.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Depuis le milieu de l\u2019ann\u00e9e 2020, l\u2019acteur malveillant aurait \u00e9galement utilis\u00e9 une porte d\u00e9rob\u00e9e passive bas\u00e9e sur .NET appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/darksys0x.net\/Sdd-backdoor\/\" target=\"_blank\">SDD<\/a> qui \u00e9tablit une communication C2 via un \u00e9couteur HTTP sur la machine infect\u00e9e dans le but ultime d&#8217;ex\u00e9cuter des commandes arbitraires, de charger et de t\u00e9l\u00e9charger des fichiers et d&#8217;ex\u00e9cuter des assemblys .NET suppl\u00e9mentaires.<\/p>\n<p>Les mises \u00e0 jour progressives des tactiques et des outils des acteurs malveillants sont typiques des groupes de menaces persistantes avanc\u00e9es (APT) et d\u00e9montrent leurs ressources et leurs comp\u00e9tences vari\u00e9es.  Le meilleur exemple en est l&#8217;utilisation par Scarred Manticore d&#8217;un pilote de noyau malveillant appel\u00e9 WINTAPIX, d\u00e9couvert par Fortinet plus t\u00f4t en mai.<\/p>\n<p>En un mot, WinTapix.sys agit comme un chargeur pour ex\u00e9cuter l&#8217;\u00e9tape suivante de l&#8217;attaque, en injectant un shellcode int\u00e9gr\u00e9 dans un processus en mode utilisateur appropri\u00e9 qui, \u00e0 son tour, ex\u00e9cute une charge utile .NET crypt\u00e9e sp\u00e9cialement con\u00e7ue pour cibler Microsoft Internet Information Services ( IIS).<\/p>\n<p>Le ciblage d\u2019Isra\u00ebl intervient au milieu d\u2019un <a rel=\"nofollow noopener\" href=\"https:\/\/securityscorecard.com\/research\/hacktivist-involvement-in-israel-hamas-war-reflects-possible-shift-in-threat-actor-focus\/\" target=\"_blank\">Guerre en cours entre Isra\u00ebl et le Hamas<\/a>incitant des groupes hacktivistes peu sophistiqu\u00e9s \u00e0 attaquer diverses organisations dans le pays, ainsi que dans des pays comme l&#8217;Inde et le Kenya, sugg\u00e9rant que les acteurs \u00e9tatiques s&#8217;appuient sur des op\u00e9rations d&#8217;information visant \u00e0 influencer la perception mondiale du conflit.<\/p>\n<p>&#8220;Les composants du framework LIONTAIL partagent des artefacts d&#8217;obscurcissement et de cha\u00eene similaires avec les pilotes FOXSHELL, SDD backdoor et WINTAPIX&#8221;, a d\u00e9clar\u00e9 Check Point.<\/p>\n<p>&#8220;En examinant l&#8217;historique de leurs activit\u00e9s, il devient \u00e9vident \u00e0 quel point l&#8217;acteur mena\u00e7ant a progress\u00e9 dans l&#8217;am\u00e9lioration de ses attaques et dans le renforcement de son approche qui repose sur des implants passifs.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/iranian-cyber-espionage-group-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur mena\u00e7ant affili\u00e9 au minist\u00e8re iranien du Renseignement et de la S\u00e9curit\u00e9 (Vevak) a \u00e9t\u00e9 observ\u00e9 en train de mener une campagne sophistiqu\u00e9e de cyberespionnage ciblant les secteurs financier, gouvernemental, militaire et des t\u00e9l\u00e9communications au Moyen-Orient depuis au moins un an. La soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Check Point, qui a d\u00e9couvert la campagne aux [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":997407,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,7087,4168,4165,4161,200267,77840,8336,44652,681,6577,4159,4171,65,200271,200268,38053,200269,200270,33952,128318,4172,4169,4166,4164],"class_list":["post-997406","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-cible","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-cyberespionnage","tag-financiers","tag-gouvernementaux","tag-groupe","tag-iranien","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-moyenorient","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-secteurs","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/997406","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=997406"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/997406\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/997407"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=997406"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=997406"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=997406"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}