Anas Hmaidi : personne n'est à l'abri de la tyrannie du pouvoir    Sénégal : Vers une réforme monétaire et une éventuelle sortie du franc CFA    L'Europe et la Russie : une rupture annoncée pour des décennies, selon Lavrov    Températures élevées : Quel impact sur notre système immunitaire ?    Violents affrontements dans la ville de Zawiya dans l'ouest libyen    Match EST vs Al Ahly : où regarder la finale aller de la ligue des champions samedi 18 mai ?    Najla Abrougui (ISIE): la tenue de l'élection présidentielle ne devrait dépasser le 23 octobre 2024 selon les délais constitutionnels    Migration illégale : 23 disparus en mer, recherches intensifiées    Bassem Trifi : l'Etat et ses appareils ont dépassé toutes les limites    Henri d'Aragon, porte-parole de l'Ambassade de France en Tunisie: Allez l'Espérance !    USA : Un financement à hauteur de 35 millions de dollars pour soutenir le secteur des dattes en Tunisie    Jebeniana : Marche pour le rapatriement des subsahariens (Vidéo)    Le taux d'inflation annuel stable à 2,4% dans la zone euro    Kaïs Saïed : la réforme du système des chèques a pris beaucoup de temps !    Maisons des jeunes : Nos jeunes méritent le meilleur    DECES : Docteur Abdelfatteh MRABET    Ministère du Tourisme-Ministère de l'Emploi : Près de 2.700 offres d'emploi confirmées dans plusieurs régions    Ligue des champions | Finale aller – EST-Al Ahly (Ce soir à Radès – 20h00) : Avec les meilleurs atouts en main !    Coupe de Tunisie | Huitièmes de finale – Matches avancés : Le ST, le CA et l'ASM rassurent    AHLY SFAXIEN-ESS (14H30) : La Coupe pour se refaire une santé    Projet d'interconnexion électrique «Elmed» Tunisie-Italie : Pour réduire la dépendance énergétique de la tunisie    Compter sur soi, ça rapporte    Justice : 12 prévenus renvoyés devant le tribunal    L'Académie militaire de Fondouk Jedid : Un nouvel élan de modernisation et d'excellence    Météo : Des nuages denses avec pluies éparses au Nord et hausse des températures    1ère édition des journées internationales du Médicament générique et du Biosimilaire : Pour un meilleur accès aux médicaments génériques    Vision+ : Chronique de la télé tunisienne : La télévision dans tous ses états    Galerie d'Art Mooja : Un nouveau souffle artistique à Mutuelleville    Vers un prolongement du règne de Kagame ? Le président rwandais se représente    La Turquie en alerte : Tentative de coup d'état et vaste opération de répression    Dattes tunisiennes: 717,7 millions de dinars de recettes d'exportation à fin avril    Symposium international 'Comment va le monde? Penser la transition' à Beit al-Hikma    CA : 5 billets par supporter pour le derby tunisien    16 banques Tunisiennes soutiennent le budget de l'Etat avec un prêt de 570 millions de dinars    Rencontre avec les lauréats des prix Comar d'Or 2024    Hechmi Marzouk expose 'Genèse Sculpturale' à la galerie Saladin du 18 mai au 23 juin 2024    Exposition «punctum» de Faycel Mejri à la Galerie d'art Alexandre-Roubtzoff: L'art de capturer l'éphémère    Ce samedi, l'accès aux sites, monuments et musées sera gratuit    Le Mondial féminin 2027 attribué au Brésil    Raoua Tlili brille aux championnats du monde paralympiques    Météo : Températures atteignant les 39 degrés    Industrie du cinéma : une affaire de tous les professionnels    Mokhtar Latiri: L'ingénieur et le photographe    La croissance n'est pas au rendez-vous    Palestine : la Tunisie s'oppose aux frontières de 1967 et à la solution à deux Etats    76e anniversaire de la Nakba : La Tunisie célèbre la résistance du peuple palestinien    Nakba 1948, Nakba 2024 : Amnesty International dénonce la répétition de l'histoire    Urgent : Une secousse sismique secoue le sud-ouest de la Tunisie    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Selon des chercheurs d'ESET, le groupe Gamaredon cible Microsoft Office et Outlook
Publié dans Tunisie Numérique le 11 - 06 - 2020

Le groupe de pirates utilise des méthodes innovantes pour diffuser ses logiciels malveillants
Des chercheurs d'ESET ont découvert de nouveaux outils utilisés par le groupe Gamaredon dans ses dernières campagnes malveillantes. Le premier outil cible Microsoft Outlook à l'aide d'un projet personnalisé Microsoft Outlook Visual Basic for Applications (VBA), qui permet aux pirates d'utiliser le compte de messagerie d'une victime pour envoyer des emails d'hameçonnage à des contacts de son carnet d'adresses. L'utilisation de macros Outlook pour diffuser des logiciels malveillants est une méthode rarement vue par les chercheurs. Le second outil est utilisé par ce groupe très actif pour injecter des macros et des références à des modèles distants dans des documents Word et Excel. Ces deux outils sont conçus pour aider le groupe Gamaredon à se propager davantage dans des réseaux déjà compromis.
« Au cours des mois précédents, nous avons constaté une augmentation de l'activité de ce groupe, avec des vagues constantes d'emails malveillants frappant les boîtes de messagerie de leurs cibles. Les pièces jointes de ces emails sont des documents contenant des macros malveillantes qui, lorsqu'elles sont exécutées, tentent de télécharger une multitude de types de logiciels malveillants différents, » explique Jean-Ian Boutin, Head of Threat Research chez ESET.
Les dernières versions de ces outils injectent des macros malveillantes ou des références à des modèles distants dans les documents existants sur le système attaqué, ce qui est un moyen très efficace pour se déplacer dans le réseau d'une entreprise, car les collaborateurs partagent régulièrement des documents. Grâce à une fonctionnalité spéciale qui permet de modifier les paramètres de sécurité des macros de Microsoft Office, les utilisateurs concernés n'ont absolument pas conscience qu'ils compromettent à nouveau leur poste de travail lorsqu'ils ouvrent les documents.
Le groupe utilise des portes dérobées et des analyseurs de fichiers pour identifier et collecter des documents sensibles dans un système compromis, afin de les télécharger sur un serveur de commande et de contrôle. Ces analyseurs de fichiers possèdent également des fonctions d'exécution de code arbitraire à partir du serveur de commande et de contrôle.
Il existe une distinction majeure entre Gamaredon et d'autres groupes : ces pirates ne font que peu ou pas d'efforts pour échapper à toute détection. Même si leurs outils sont capables d'utiliser des techniques furtives, il semble que le principal objectif de ce groupe soit de se répandre sur le plus profondément et le plus rapidement possible dans le réseau de ses cibles pour y exfiltrer des données.
« Bien que le détournement d'une boîte de messagerie compromise pour envoyer des emails malveillants sans le consentement de la victime ne soit pas une nouveauté, nous pensons qu'il s'agit du premier cas publiquement documenté d'un groupe de pirates utilisant un fichier OTM et une macro Outlook pour y parvenir, » ajoute M. Boutin à propos de la découverte d'ESET. « Nous avons pu collecter de nombreux échantillons de différents scripts, exécutables et documents malveillants utilisés par le groupe Gamaredon tout au long de ses campagnes. »
Chaîne d'infection typique d'une campagne de Gamaredon
Le groupe Gamaredon est actif depuis au moins 2013. Il est responsable d'un certain nombre d'attaques, principalement contre des institutions ukrainiennes.
Les outils analysés dans cette étude ont été détectés comme étant des variantes de MSIL/Pterodo, Win32/Pterodo ou Win64/Pterodo, par les produits d'ESET.
Pour plus de détails techniques sur les derniers outils de Gamaredon, lisez l'article complet « Le groupe Gamaredon continue de se développer » sur le blog WeLiveSecurity.com. Suivez l'actualité d'ESET Research sur Twitter.
Que se passe-t-il en Tunisie?
Nous expliquons sur notre chaîne YouTube . Abonnez-vous!


Cliquez ici pour lire l'article depuis sa source.