S'inscrire

Cybersécurité - 28/04/2025

Earth Kurma cible l’Asie du Sud-Est avec des rootkits et des outils de vol de données basés sur le cloud

Hacker utilisant un outil de cybersécurité

Les secteurs gouvernementaux et des télécommunications en Asie du Sud-Est sont devenus la cible d’une campagne « sophistiquée » menée par un nouveau groupe de menace persistante avancée (APT) appelé Earth Kurma depuis juin 2024.

Selon Trend Micro, ces attaques ont utilisé des logiciels malveillants personnalisés, des rootkits et des services de stockage cloud pour exfiltrer des données. Les Philippines, le Vietnam, la Thaïlande et la Malaisie figurent parmi les principales cibles.

« Cette campagne présente un risque commercial élevé en raison de l’espionnage ciblé, du vol d’informations d’identification, de l’implantation persistante établie via des rootkits au niveau du noyau et de l’exfiltration de données via des plateformes cloud de confiance », ont déclaré les chercheurs en sécurité Nick Dai et Sunny Lu dans une analyse publiée la semaine dernière.

Les activités de l’acteur malveillant remontent à novembre 2020, les intrusions s’appuyant principalement sur des services comme Dropbox et Microsoft OneDrive pour siphonner des données sensibles à l’aide d’outils comme TESDAT et SIMPOBOXSPY.

Deux autres familles de logiciels malveillants notables dans son arsenal incluent des rootkits tels que KRNRAT et Moriya , ce dernier ayant déjà été observé dans des attaques visant des organisations de premier plan en Asie et en Afrique dans le cadre d’une campagne d’espionnage baptisée TunnelSnake.

Trend Micro a également indiqué que SIMPOBOXSPY et le script d’exfiltration utilisé dans les attaques partagent des similitudes avec un autre groupe APT nommé ToddyCat . Cependant, aucune attribution définitive n’a encore été établie.

On ignore actuellement comment les acteurs malveillants accèdent initialement aux environnements ciblés. Cette première implantation est ensuite exploitée pour analyser et effectuer des déplacements latéraux à l’aide de divers outils tels que NBTSCAN, Ladon, FRPC, WMIHACKER et ICMPinger. Un enregistreur de frappe appelé KMLOG est également déployé pour collecter les identifiants.

Il convient de noter que l’utilisation du framework open source Ladon a été précédemment attribuée à un groupe de hackers lié à la Chine appelé TA428 (alias Vicious Panda).

La persistance sur les hôtes est assurée par trois types de chargeurs différents, DUNLOADER, TESDAT et DMLOADER, capables de charger en mémoire et d’exécuter des charges utiles de niveau supérieur. Il s’agit notamment des balises Cobalt Strike, des rootkits comme KRNRAT et Moriya, ainsi que des logiciels malveillants d’exfiltration de données.

/>

Ce qui distingue ces attaques est l’utilisation de techniques de type Living-Off-The-Land (LotL) pour installer les rootkits, où les pirates utilisent des outils et des fonctionnalités système légitimes, dans ce cas, syssetup.dll, plutôt que d’introduire des logiciels malveillants facilement détectables.

Alors que Moriya est conçu pour inspecter les paquets TCP entrants à la recherche d’une charge utile malveillante et injecter du shellcode dans un processus « svchost.exe » nouvellement créé, KRNRAT est un amalgame de cinq projets open source différents avec des capacités telles que la manipulation de processus, le masquage de fichiers, l’exécution de shellcode, le masquage du trafic et la communication de commande et de contrôle (C2).

KRNRAT, comme Moriya, est également conçu pour charger le rootkit dans un agent en mode utilisateur et l’injecter dans « svchost.exe ». Cet agent en mode utilisateur sert de porte dérobée pour récupérer une charge utile ultérieure depuis le serveur C2.

« Avant d’exfiltrer les fichiers, plusieurs commandes exécutées par le chargeur TESDAT ont collecté des fichiers spécifiques portant les extensions suivantes : .pdf, .doc, .docx, .xls, .xlsx, .ppt et .pptx », ont expliqué les chercheurs. « Les documents sont d’abord placés dans un dossier nouvellement créé, nommé “tmp”, qui est ensuite archivé avec WinRAR et un mot de passe spécifique. »

L’un des outils sur mesure utilisés pour l’exfiltration de données est SIMPOBOXSPY, qui permet de télécharger l’archive RAR sur Dropbox grâce à un jeton d’accès spécifique. Selon un rapport Kaspersky d’octobre 2023, l’ outil de téléchargement générique DropBox n’est « probablement pas exclusivement utilisé par ToddyCat ».

ODRIZ, un autre programme utilisé dans le même but, télécharge les informations collectées sur OneDrive en spécifiant le jeton d’actualisation OneDrive comme paramètre d’entrée.

« Earth Kurma reste très actif et continue de cibler les pays d’Asie du Sud-Est », a déclaré Trend Micro. « Ils ont la capacité de s’adapter à l’environnement de leurs victimes et de maintenir une présence furtive. »

« Ils peuvent également réutiliser la même base de code provenant de campagnes précédemment identifiées pour personnaliser leurs outils, parfois même en utilisant l’infrastructure de la victime pour atteindre leurs objectifs. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026