S'inscrire

Cybersécurité - 17/02/2024

Les pirates informatiques russes de Turla ciblent les ONG polonaises avec la nouvelle porte dérobée TinyTurla-NG

L’acteur menaçant lié à la Russie, connu sous le nom de Turla, a été observé en train d’utiliser une nouvelle porte dérobée appelée TinyTurla-NG dans le cadre d’une campagne de trois mois ciblant des organisations non gouvernementales polonaises en décembre 2023.

“TinyTurla-NG, tout comme TinyTurla, est une petite porte dérobée de la dernière chance qui est laissée pour être utilisée lorsque tous les autres mécanismes d’accès/porte dérobée non autorisés ont échoué ou ont été détectés sur les systèmes infectés”, a déclaré Cisco Talos dans un rapport technique. publié aujourd’hui.

TinyTurla-NG doit son nom à ses similitudes avec TinyTurla, un autre implant utilisé par le collectif adverse lors d’intrusions visant les États-Unis, l’Allemagne et l’Afghanistan depuis au moins 2020. TinyTurla a été documenté pour la première fois par la société de cybersécurité en septembre 2021.

Turla, également connu sous les noms d’Iron Hunter, Pensive Ursa, Secret Blizzard (anciennement Krypton), Snake, Uroburos et Venomous Bear, est un acteur menaçant affilié à l’État russe et lié au Service fédéral de sécurité (FSB).

Ces derniers mois, l’acteur malveillant a ciblé le secteur de la défense en Ukraine et en Europe de l’Est avec une nouvelle porte dérobée basée sur .NET appelée DeliveryCheck , tout en mettant à niveau son implant de deuxième étape de base appelé Kazuar , qu’il a utilisé comme dès 2017.

La dernière campagne impliquant TinyTurla-NG remonte au 18 décembre 2023 et se serait poursuivie jusqu’au 27 janvier 2024. Cependant, on soupçonne que l’activité aurait pu effectivement commencer en novembre 2023 sur la base des dates de compilation des logiciels malveillants.

On ne sait pas actuellement comment la porte dérobée est distribuée aux environnements victimes, mais il a été constaté qu’elle utilise des sites Web WordPress compromis comme points de terminaison de commande et de contrôle (C2) pour récupérer et exécuter des instructions, lui permettant d’exécuter des commandes via PowerShell ou Command. Invite (cmd.exe) ainsi que téléchargement/téléchargement de fichiers.

TinyTurla-NG sert également de canal pour fournir des scripts PowerShell baptisés TurlaPower-NG, conçus pour exfiltrer les éléments clés utilisés pour sécuriser les bases de données de mots de passe des logiciels de gestion de mots de passe populaires sous la forme d’une archive ZIP.

Cette divulgation intervient alors que Microsoft et OpenAI ont révélé que des acteurs étatiques russes explorent des outils d’intelligence artificielle (IA) générative, notamment de grands modèles de langage (LLM) comme ChatGPT, pour comprendre les protocoles de communication par satellite, les technologies d’imagerie radar et rechercher de l’aide pour la création de scripts. Tâches.

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026