S'inscrire

Cybersécurité - 23/06/2024

Le cyber-gang ExCobalt cible les secteurs russes avec une nouvelle porte dérobée GoRed

Les organisations russes ont été ciblées par un gang de cybercriminalité appelé ExCobalt, utilisant une porte dérobée basée sur Golang et connue sous le nom de GoRed.

“ExCobalt se concentre sur le cyberespionnage et comprend plusieurs membres actifs depuis au moins 2016 et faisant probablement partie du célèbre gang Cobalt “, ont déclaré les chercheurs de Positive Technologies Vladislav Lunin et Alexander Badayev dans un rapport technique publié cette semaine.

“Cobalt a attaqué des institutions financières pour voler des fonds. L’une des caractéristiques de Cobalt était l’utilisation de l’ outil CobInt , quelque chose qu’ExCobalt a commencé à utiliser en 2022.”

Les attaques lancées par l’acteur menaçant ont ciblé divers secteurs en Russie au cours de l’année écoulée, notamment le gouvernement, les technologies de l’information, la métallurgie, l’exploitation minière, le développement de logiciels et les télécommunications.

L’accès initial aux environnements est facilité en tirant parti d’un sous-traitant précédemment compromis et d’une attaque de la chaîne d’approvisionnement, dans laquelle l’adversaire a infecté un composant utilisé pour créer le logiciel légitime de l’entreprise cible, ce qui suggère un haut degré de sophistication.

ExCobalt />

Le mode opératoire implique l’utilisation de divers outils tels que Metasploit, Mimikatz, ProcDump, SMBExec, Spark RAT pour exécuter des commandes sur les hôtes infectés et des exploits d’élévation de privilèges Linux ( CVE-2019-13272 , CVE-2021-3156 , CVE-2021- 4034 et CVE-2022-2586 ).

GoRed, qui a subi de nombreuses itérations depuis sa création, est une porte dérobée complète qui permet aux opérateurs d’exécuter des commandes, d’obtenir des informations d’identification et de récolter des détails sur les processus actifs, les interfaces réseau et les systèmes de fichiers. Il utilise le protocole RPC (Remote Procedure Call) pour communiquer avec son serveur de commande et de contrôle (C2).

De plus, il prend en charge un certain nombre de commandes en arrière-plan pour surveiller les fichiers d’intérêt et les mots de passe, ainsi que pour activer le shell inversé. Les données collectées sont ensuite exportées vers l’infrastructure contrôlée par l’attaquant.

“ExCobalt continue de faire preuve d’un haut niveau d’activité et de détermination dans ses attaques contre les entreprises russes, ajoutant constamment de nouveaux outils à son arsenal et améliorant ses techniques”, ont indiqué les chercheurs.

« De plus, ExCobalt fait preuve de flexibilité et de polyvalence en complétant son ensemble d’outils avec des utilitaires standards modifiés, qui aident le groupe à contourner facilement les contrôles de sécurité et à s’adapter aux changements dans les méthodes de protection.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-35273 RANSOMWARE Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability 12/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-10520 EXPLOITÉE Ivanti Sentry OS Command Injection Vulnerability 11/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-11645 EXPLOITÉE Google Chromium V8 Out-of-Bounds Read and Write Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-7473 EXPLOITÉE Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-20245 EXPLOITÉE Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output… 09/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-42271 EXPLOITÉE BerriAI LiteLLM Command Injection Vulnerability 08/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-50751 RANSOMWARE Check Point Security Gateway Improper Authentication Vulnerability 08/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-35273 RANSOMWARE Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability 12/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-10520 EXPLOITÉE Ivanti Sentry OS Command Injection Vulnerability 11/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-11645 EXPLOITÉE Google Chromium V8 Out-of-Bounds Read and Write Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-7473 EXPLOITÉE Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-20245 EXPLOITÉE Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output… 09/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-42271 EXPLOITÉE BerriAI LiteLLM Command Injection Vulnerability 08/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-50751 RANSOMWARE Check Point Security Gateway Improper Authentication Vulnerability 08/06/2026