S'inscrire

Cybersécurité - 18/03/2024

Le groupe de hackers APT28 cible l’Europe, les Amériques et l’Asie dans le cadre d’un programme de phishing généralisé

L’acteur menaçant lié à la Russie, connu sous le nom d’ APT28 , a été associé à plusieurs campagnes de phishing en cours qui utilisent des documents leurres imitant des organisations gouvernementales et non gouvernementales (ONG) en Europe, dans le Caucase du Sud, en Asie centrale et en Amérique du Nord et du Sud.

“Les leurres découverts comprennent un mélange de documents internes et accessibles au public, ainsi que d’éventuels documents générés par les acteurs associés à la finance, aux infrastructures critiques, aux engagements des dirigeants, à la cybersécurité, à la sécurité maritime, aux soins de santé, aux affaires et à la production industrielle de défense”, IBM X -Force a déclaré dans un rapport publié la semaine dernière.

La société de technologie suit l’activité sous le nom d’ ITG05 , également connu sous les noms de Blue Athena, BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard (anciennement Strontium), FROZENLAKE, Iron Twilight, Pawn Storm, Sednit, Sofacy, TA422 et UAC-028.

Cette révélation intervient plus de trois mois après que l’adversaire a été repéré en train d’utiliser des leurres liés à la guerre en cours entre Israël et le Hamas pour livrer une porte dérobée personnalisée baptisée HeadLace .

Depuis, APT28 a également ciblé des entités gouvernementales ukrainiennes et des organisations polonaises avec des messages de phishing conçus pour déployer des implants sur mesure et des voleurs d’informations comme MASEPIE, OCEANMAP et STEELHOOK .

D’autres campagnes ont impliqué l’ exploitation de failles de sécurité dans Microsoft Outlook ( CVE-2023-23397 , score CVSS : 9,8) pour piller les hachages NT LAN Manager (NTLM) v2, augmentant ainsi la possibilité que l’acteur malveillant puisse exploiter d’autres faiblesses pour exfiltrer les hachages NTLMv2. à utiliser dans les attaques par relais.

Schéma de phishing généralisé />

Les dernières campagnes observées par IBM X-Force entre fin novembre 2023 et février 2024 exploitent le gestionnaire de protocole URI « search-ms: » dans Microsoft Windows pour inciter les victimes à télécharger des logiciels malveillants hébergés sur des serveurs WebDAV contrôlés par des acteurs.

Il existe des preuves suggérant que les serveurs WebDAV ainsi que les serveurs MASEPIE C2 pourraient être hébergés sur des routeurs Ubiquiti compromis , un botnet qui a été démantelé par le gouvernement américain le mois dernier.

Les attaques de phishing usurpent l’identité d’entités de plusieurs pays tels que l’Argentine, l’Ukraine, la Géorgie, la Biélorussie, le Kazakhstan, la Pologne, l’Arménie, l’Azerbaïdjan et les États-Unis, utilisant un mélange de documents authentiques gouvernementaux et non gouvernementaux accessibles au public pour activer l’infection. Chaînes.

“Dans une mise à jour de leurs méthodologies, ITG05 utilise le fournisseur d’hébergement disponible gratuitement, firstcloudit[.]com pour organiser les charges utiles afin de permettre les opérations en cours”, ont déclaré les chercheurs en sécurité Joe Fasulo, Claire Zaboeva et Golo Mühr.

Le point culminant du schéma élaboré d’APT28 se termine avec l’exécution de MASEPIE, OCEANMAP et STEELHOOK, conçus pour exfiltrer des fichiers, exécuter des commandes arbitraires et voler des données de navigateur. OCEANMAP a été caractérisé comme une version plus performante de CredoMap, une autre porte dérobée précédemment identifiée comme utilisée par le groupe.

“ITG05 reste adaptable aux changements d’opportunités en proposant de nouvelles méthodologies d’infection et en tirant parti de l’infrastructure disponible dans le commerce, tout en faisant évoluer constamment les capacités des logiciels malveillants”, ont conclu les chercheurs.

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026