S'inscrire

Cybersécurité - 08/01/2024

Un groupe de hackers pro-iraniens cible l’Albanie avec un logiciel malveillant No-Justice Wiper

La récente vague de cyberattaques visant des organisations albanaises impliquait l’utilisation d’un essuie-glace appelé No-Justice .

Les conclusions proviennent de la société de cybersécurité ClearSky, qui a déclaré que le malware basé sur Windows « fait planter le système d’exploitation de manière à ce qu’il ne puisse pas être redémarré ».

Les intrusions ont été attribuées à un « groupe d’opérations psychologiques » iranien connu sous le nom de Homeland Justice, actif depuis juillet 2022, orchestrant spécifiquement des attaques destructrices contre l’Albanie.

Le 24 décembre 2023, l’adversaire a refait surface après une interruption, déclarant qu’il était « de retour pour détruire les partisans des terroristes », qualifiant sa dernière campagne de #DestroyDurresMilitaryCamp. La ville albanaise de Durrës abrite actuellement le groupe dissident de l’Organisation des Moudjahidine du peuple d’Iran (MEK).

Les cibles de l’attaque comprenaient ONE Albanie, Eagle Mobile Albanie, Air Albanie et le parlement albanais.

Deux des principaux outils déployés au cours de la campagne incluent un essuie-glace exécutable et un script PowerShell conçu pour propager le premier à d’autres machines du réseau cible après avoir activé la gestion à distance de Windows ( WinRM ).

L’ essuie-glace No-Justice (NACL.exe) est un binaire de 220,34 Ko qui nécessite des privilèges d’administrateur pour effacer les données de l’ordinateur.

Ceci est accompli en supprimant la signature de démarrage du Master Boot Record ( MBR ), qui fait référence au premier secteur de tout disque dur qui identifie l’emplacement du système d’exploitation sur le disque afin qu’il puisse être chargé dans la RAM d’un ordinateur.

Des outils légitimes tels que Plink (alias PuTTY Link), RevSocks et le kit de ressources Windows 2000 ont également été fournis au cours de l’attaque pour faciliter la reconnaissance, les mouvements latéraux et l’accès à distance persistant.

Logiciel malveillant Wiper sans justice />

Cette évolution intervient alors que des acteurs pro-iraniens tels que Cyber ​​Av3ngers , Cyber ​​Toufan , Haghjoyan et YareGomnam Team ont de plus en plus jeté leur dévolu sur Israël et les États-Unis dans un contexte de tensions géopolitiques persistantes au Moyen-Orient.

“Des groupes tels que Cyber ​​Av3ngers et Cyber ​​Toufan semblent adopter un discours de représailles dans leurs cyberattaques”, a révélé Check Point le mois dernier.

« En ciblant de manière opportuniste des entités américaines utilisant la technologie israélienne, ces mandataires hacktivistes tentent de mettre en place une double stratégie de représailles – prétendant cibler à la fois Israël et les États-Unis dans une seule cyber-attaque orchestrée. »

Cyber ​​Toufan, en particulier, a été associé à un déluge d’opérations de piratage et de fuite ciblant plus de 100 organisations, effaçant les hôtes infectés et divulguant des données volées sur leur chaîne Telegram .

“Ils ont causé tellement de dégâts que de nombreuses organisations – près d’un tiers, en fait, n’ont pas pu s’en remettre”, a déclaré le chercheur en sécurité Kevin Beaumont . “Certaines d’entre elles sont toujours totalement hors ligne plus d’un mois plus tard, et les victimes effacées sont un mélange d’entreprises privées et d’entités gouvernementales israéliennes.”

Le mois dernier, la Direction nationale israélienne de la cybersécurité (INCD) a déclaré qu’elle suivait actuellement environ 15 groupes de pirates informatiques associés à l’Iran, au Hamas et au Hezbollah qui opèrent de manière malveillante dans le cyberespace israélien depuis le début de la guerre Israël-Hamas en octobre 2023.

L’agence a en outre noté que les techniques et tactiques employées partagent des similitudes avec celles utilisées lors de la guerre entre l’Ukraine et la Russie, tirant parti de la guerre psychologique et des logiciels malveillants d’effacement pour détruire des informations sensibles.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026