S'inscrire

Cybersécurité - 13/10/2024

OilRig exploite une faille du noyau Windows dans une campagne d’espionnage ciblant les Émirats arabes unis et le Golfe

Hacker utilisant un outil de cybersécurité

L’acteur de menace iranien connu sous le nom d’ OilRig a été observé en train d’exploiter une faille d’escalade de privilèges désormais corrigée affectant le noyau Windows dans le cadre d’une campagne de cyberespionnage ciblant les Émirats arabes unis et la région plus large du Golfe.

« Le groupe utilise des tactiques sophistiquées qui incluent le déploiement d’une porte dérobée qui exploite les serveurs Microsoft Exchange pour le vol d’informations d’identification et l’exploitation de vulnérabilités comme CVE-2024-30088 pour l’élévation des privilèges », ont déclaré les chercheurs de Trend Micro Mohamed Fahmy, Bahaa Yamany, Ahmed Kamal et Nick Dai dans une analyse publiée vendredi.

La société de cybersécurité traque l’acteur de la menace sous le nom d’ Earth Simnavaz , également appelé APT34, Crambus, Cobalt Gypsy, GreenBug, Hazel Sandstorm (anciennement EUROPIUM) et Helix Kitten.

Les chaînes d’attaque impliquent le déploiement d’un implant jusqu’alors non documenté doté de capacités permettant d’exfiltrer des informations d’identification via des serveurs Microsoft Exchange sur site, une tactique éprouvée adoptée par l’adversaire dans le passé, tout en incorporant des vulnérabilités récemment révélées à son arsenal d’exploitation.

CVE-2024-30088, corrigé par Microsoft en juin 2024, concerne un cas d’escalade de privilèges dans le noyau Windows qui pourrait être exploité pour obtenir des privilèges SYSTEM, en supposant que les attaquants puissent gagner une condition de course.

L’accès initial aux réseaux cibles est facilité par l’infiltration d’un serveur Web vulnérable pour déposer un shell Web, suivi de la suppression de l’outil de gestion à distance ngrok pour maintenir la persistance et passer à d’autres points de terminaison du réseau.

La vulnérabilité d’escalade de privilèges sert ensuite de canal pour livrer la porte dérobée, nom de code STEALHOOK, responsable de la transmission des données récoltées via le serveur Exchange à une adresse e-mail contrôlée par l’attaquant sous forme de pièces jointes.

Une technique notable employée par OilRig dans la dernière série d’attaques implique l’abus des privilèges élevés pour supprimer la DLL de la politique de filtrage des mots de passe (psgfilter.dll) afin d’extraire les informations d’identification sensibles des utilisateurs du domaine via des contrôleurs de domaine ou des comptes locaux sur des machines locales.

« L’acteur malveillant a pris grand soin de travailler avec les mots de passe en texte clair lors de la mise en œuvre des fonctions d’exportation du filtre de mots de passe », ont déclaré les chercheurs. « L’acteur malveillant a également utilisé des mots de passe en texte clair pour accéder aux outils et les déployer à distance. Les mots de passe en texte clair ont d’abord été chiffrés avant d’être exfiltrés lors de leur envoi sur les réseaux. »

Il convient de noter que l’utilisation de psgfilter.dll a été observée en décembre 2022 dans le cadre d’une campagne ciblant des organisations au Moyen-Orient à l’aide d’une autre porte dérobée baptisée MrPerfectionManager.

« Leur activité récente suggère que Earth Simnavaz se concentre sur l’exploitation abusive des vulnérabilités des infrastructures clés des régions géopolitiquement sensibles », ont noté les chercheurs. « Ils cherchent également à établir une présence durable dans les entités compromises, afin de pouvoir les utiliser comme armes pour lancer des attaques sur des cibles supplémentaires. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026