S'inscrire

Cybersécurité - 01/08/2024

Un malware lié à la Corée du Nord cible les développeurs sur Windows, Linux et macOS

Les acteurs de la menace à l’origine d’une campagne de malware en cours ciblant les développeurs de logiciels ont démontré de nouveaux malwares et de nouvelles tactiques, élargissant leur champ d’action pour inclure les systèmes Windows, Linux et macOS.

Ce groupe d’activités, baptisé DEV#POPPER et lié à la Corée du Nord, aurait fait des victimes en Corée du Sud, en Amérique du Nord, en Europe et au Moyen-Orient.

« Cette forme d’attaque est une forme avancée d’ingénierie sociale, conçue pour manipuler les individus afin qu’ils divulguent des informations confidentielles ou effectuent des actions qu’ils n’auraient normalement pas faites », ont déclaré les chercheurs de Securonix Den Iuzvyk et Tim Peck dans un nouveau rapport partagé avec The Hacker News.

DEV#POPPER est le surnom attribué à une campagne active de malwares qui incite les développeurs de logiciels à télécharger des logiciels piégés hébergés sur GitHub sous couvert d’un entretien d’embauche. Cette campagne partage des points communs avec une campagne suivie par Palo Alto Networks Unit 42 sous le nom de Contagious Interview .

Des signes indiquant que la campagne était plus large et multiplateforme sont apparus plus tôt ce mois-ci lorsque les chercheurs ont découvert des artefacts ciblant à la fois Windows et macOS qui fournissaient une version mise à jour d’un malware appelé BeaverTail.

Logiciels malveillants />

Le document de la chaîne d’attaque de Securonix est plus ou moins cohérent dans la mesure où les acteurs de la menace se font passer pour des intervieweurs pour un poste de développeur et exhortent les candidats à télécharger un fichier d’archive ZIP pour une mission de codage.

L’archive contient un module npm qui, une fois installé, déclenche l’exécution d’un JavaScript obscurci (c’est-à-dire BeaverTail) qui détermine le système d’exploitation sur lequel il s’exécute et établit un contact avec un serveur distant pour exfiltrer les données d’intérêt.

Il est également capable de télécharger des charges utiles de prochaine étape, y compris une porte dérobée Python appelée InvisibleFerret, conçue pour collecter des métadonnées système détaillées, accéder aux cookies stockés dans les navigateurs Web, exécuter des commandes, télécharger/télécharger des fichiers, ainsi que consigner les frappes au clavier et le contenu du presse-papiers.

Les nouvelles fonctionnalités ajoutées aux échantillons récents incluent l’utilisation d’une obfuscation améliorée, le logiciel de surveillance et de gestion à distance AnyDesk (RMM) pour la persistance et des améliorations du mécanisme FTP utilisé pour l’exfiltration des données.

De plus, le script Python agit comme un canal pour exécuter un script auxiliaire chargé de voler des informations sensibles à partir de divers navigateurs Web (Google Chrome, Opera et Brave) sur différents systèmes d’exploitation.

« Cette extension sophistiquée de la campagne DEV#POPPER originale continue d’exploiter des scripts Python pour exécuter une attaque en plusieurs étapes axée sur l’exfiltration d’informations sensibles des victimes, mais désormais avec des capacités beaucoup plus robustes », ont déclaré les chercheurs.

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026