S'inscrire

Cybersécurité - 08/12/2025

MuddyWater déploie une porte dérobée UDPGangster dans une campagne ciblée Turquie-Israël-Azerbaïdjan

Le groupe de pirates informatiques iranien connu sous le nom de MuddyWater a été observé en train d’exploiter une nouvelle porte dérobée baptisée UDPGangster qui utilise le protocole de datagramme utilisateur (UDP) à des fins de commande et de contrôle (C2).

D’après un rapport de Fortinet FortiGuard Labs, cette activité de cyberespionnage a ciblé des utilisateurs en Turquie, en Israël et en Azerbaïdjan.

« Ce logiciel malveillant permet le contrôle à distance des systèmes compromis en autorisant les attaquants à exécuter des commandes, à exfiltrer des fichiers et à déployer des charges utiles supplémentaires – le tout communiqué via des canaux UDP conçus pour contourner les défenses réseau traditionnelles », a déclaré la chercheuse en sécurité Cara Lin .

La chaîne d’attaque consiste à utiliser des techniques de spear-phishing pour diffuser des documents Microsoft Word piégés qui déclenchent l’exécution d’un code malveillant une fois les macros activées. Certains de ces messages d’hameçonnage usurpent l’identité du ministère des Affaires étrangères de la République turque de Chypre du Nord et prétendent inviter les destinataires à un séminaire en ligne intitulé « Élections présidentielles et résultats ».

Un fichier ZIP (« seminer.zip ») et un document Word (« seminer.doc ») sont joints aux courriels. Le fichier ZIP contient également le même fichier Word ; à l’ouverture de ce dernier, les utilisateurs sont invités à activer les macros pour exécuter discrètement du code VBA intégré.

Pour sa part, le script VBA contenu dans le fichier d’installation est conçu pour dissimuler tout signe d’activité malveillante en affichant une image leurre en langue hébraïque provenant du fournisseur de télécommunications israélien Bezeq concernant de supposées périodes de déconnexion au cours de la première semaine de novembre 2025 dans diverses villes du pays.

« La macro utilise l’événement Document_Open() pour s’exécuter automatiquement, décodant les données encodées en Base64 d’un champ de formulaire caché (UserForm1.bodf90.Text) et écrivant le contenu décodé dans C:\Users\Public\ui.txt », a expliqué Lin. « Elle exécute ensuite ce fichier à l’aide de l’API Windows CreateProcessA, lançant ainsi la charge utile UDPGangster. »

/>

UDPGangster assure sa persistance grâce à des modifications du Registre Windows et se targue de disposer de divers mécanismes anti-analyse pour résister aux tentatives des chercheurs en sécurité de le démanteler. Cela inclut :

  • Vérification si le processus est en cours de débogage
  • Analyse des configurations de processeur pour les environnements sandbox ou les machines virtuelles
  • Déterminer si le système dispose de moins de 2048 Mo de RAM
  • Récupération des informations de la carte réseau pour vérifier si le préfixe de l’adresse MAC correspond à une liste de fournisseurs de machines virtuelles connus.
  • Vérification de l’appartenance de l’ordinateur au groupe de travail Windows par défaut plutôt qu’à un domaine auquel il est joint.
  • Examiner les processus en cours d’exécution à la recherche d’outils tels que VBoxService.exe, VBoxTray.exe, vmware.exe et vmtoolsd.exe
  • Exécution d’analyses du registre pour rechercher des correspondances avec les identifiants connus des fournisseurs de virtualisation, tels que VBox, VMBox, QEMU, VIRTUAL, VIRTUALBOX, VMWARE et Xen
  • Recherche d’outils de sandbox ou de débogage connus, et
  • Déterminer si le fichier s’exécute dans un environnement d’analyse

Ce n’est qu’après que ces vérifications sont satisfaites que UDPGangster procède à la collecte d’informations système et se connecte à un serveur externe (« 157.20.182[.]75 ») via le port UDP 1269 pour exfiltrer les données collectées, exécuter des commandes à l’aide de « cmd.exe », transmettre des fichiers, mettre à jour le serveur C2 et déposer et exécuter des charges utiles supplémentaires.

« UDPGangster utilise des programmes d’installation basés sur des macros pour l’accès initial et intègre des routines anti-analyse poussées afin d’échapper à la détection », a déclaré Lin. « Les utilisateurs et les organisations doivent rester vigilants face aux documents non sollicités, en particulier ceux qui demandent l’activation de macros. »

Cette information survient quelques jours après qu’ESET a attribué à cet acteur de la menace des attaques touchant les secteurs universitaire, de l’ingénierie, des administrations locales, de la fabrication, de la technologie, des transports et des services publics en Israël, attaques qui ont introduit une autre porte dérobée appelée MuddyViper .

Sujets récents

CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026