S'inscrire

Cybersécurité - 03/02/2024

Le logiciel malveillant DirtyMoe infecte plus de 2 000 ordinateurs ukrainiens à des fins de DDoS et de cryptojacking

L’équipe ukrainienne d’intervention en cas d’urgence informatique (CERT-UA) a averti que plus de 2 000 ordinateurs dans le pays ont été infectés par une souche de malware appelée DirtyMoe.

L’agence a attribué la campagne à un acteur menaçant qu’elle appelle UAC-0027 .

DirtyMoe , actif depuis au moins 2016, est capable de mener des attaques de cryptojacking et de déni de service distribué (DDoS). En mars 2022, la société de cybersécurité Avast a révélé la capacité du malware à se propager à la manière d’un ver en profitant de failles de sécurité connues.

Le botnet DDoS est connu pour être diffusé au moyen d’un autre malware appelé Purple Fox ou via de faux packages d’installation MSI pour des logiciels populaires tels que Telegram. Purple Fox est également équipé d’un rootkit qui permet aux acteurs malveillants de masquer le malware sur la machine et de le rendre difficile à détecter et à supprimer.

Le vecteur d’accès initial exact utilisé dans la campagne ciblant l’Ukraine est actuellement inconnu. Le CERT-UA recommande aux organisations de maintenir leurs systèmes à jour, d’appliquer la segmentation du réseau et de surveiller le trafic réseau pour détecter toute activité anormale.

Cette divulgation intervient alors que Securonix a détaillé une campagne de phishing en cours connue sous le nom de STEADY#URSA, ciblant le personnel militaire ukrainien dans le but de fournir une porte dérobée PowerShell sur mesure baptisée SUBTLE-PAWS.

“La chaîne d’exploitation est relativement simple : elle implique que la cible exécute un fichier de raccourci malveillant (.lnk) qui charge et exécute un nouveau code de charge utile de porte dérobée PowerShell (trouvé dans un autre fichier contenu dans la même archive)”, chercheurs en sécurité Den Iuzvyk, Tim Peck et Oleg Kolesnikov ont déclaré .

L’attaque serait liée à un acteur menaçant connu sous le nom de Shuckworm , également connu sous les noms d’Aqua Blizzard (anciennement Actinium), Armageddon, Gamaredon, Iron Tilden, Primitive Bear, Trident Ursa, UNC530 et Winterflounder. Actif depuis au moins 2013, il est considéré comme faisant partie du Service fédéral de sécurité (FSB) russe.

SUBTLE-PAWS, en plus de mettre en place la persistance sur l’hôte, utilise la plateforme de blogs de Telegram appelée Telegraph pour récupérer les informations de commande et de contrôle (C2), une technique précédemment identifiée comme associée à l’adversaire depuis début 2023, et peut se propager via lecteurs connectés amovibles.

La capacité de Gamaredon à se propager via des clés USB a également été documentée par Check Point en novembre 2023, qui a nommé le ver USB basé sur PowerShell LitterDrifter .

“La porte dérobée SUBTLE-PAWS utilise des techniques avancées pour exécuter dynamiquement des charges utiles malveillantes”, ont déclaré les chercheurs.

“Ils stockent et récupèrent le code PowerShell exécutable du registre Windows, ce qui peut aider à échapper aux méthodes de détection traditionnelles basées sur les fichiers. Cette approche contribue également à maintenir la persistance sur le système infecté, car le logiciel malveillant peut se relancer après un redémarrage ou d’autres interruptions.”

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-0257 EXPLOITÉE Palo Alto Networks PAN-OS Authentication Bypass Vulnerability 29/05/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-48027 RANSOMWARE Nx Console Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-45321 RANSOMWARE TanStack Unspecified Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-8398 EXPLOITÉE Daemon Tools Lite Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-48172 EXPLOITÉE LiteSpeed cPanel Plugin Privilege Escalation Vulnerability 26/05/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9082 EXPLOITÉE Drupal Core SQL Injection Vulnerability 22/05/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2025-34291 EXPLOITÉE Langflow Origin Validation Error Vulnerability 21/05/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-0257 EXPLOITÉE Palo Alto Networks PAN-OS Authentication Bypass Vulnerability 29/05/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-48027 RANSOMWARE Nx Console Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-45321 RANSOMWARE TanStack Unspecified Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-8398 EXPLOITÉE Daemon Tools Lite Embedded Malicious Code Vulnerability 27/05/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-48172 EXPLOITÉE LiteSpeed cPanel Plugin Privilege Escalation Vulnerability 26/05/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9082 EXPLOITÉE Drupal Core SQL Injection Vulnerability 22/05/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2025-34291 EXPLOITÉE Langflow Origin Validation Error Vulnerability 21/05/2026