Migrants, Anas Hmaidi, syndicat des enseignants … Les 5 infos du week-end    Tunisie : Mise en échec de 22 opérations de franchissement illicite des frontières maritimes    La 2ème édition du Prix Ibn El Jazzar célèbre l'excellence médicale méditerranéenne    Tensions accrues à Rafah : Israël renforce sa présence militaire à la frontière de Gaza    Sommet de l'Organisation de la Coopération islamique : la Tunisie émet des réserves    Tunisie – METEO : Ciel clair, vent faible    Ahmed Souab : il serait difficile pour Kaïs Saïed de passer au second tour    Afrique subsaharienne : le FMI prévoit un rebond de la croissance de 3,8% en 2024    Tunisie – La colline de Sidi Bousaïd menace de s'effondrer ?    Ligue 2 – Gr A/B : résultats complets et classements après les matches de la J21    Franchise Days à Sousse : Une porte ouverte sur l'entrepreneuriat en franchise    Les syndicats solidaires avec les membres du conseil de discipline du collège de Bouficha    Tunisie | Ouverture des souscriptions à la 2e tranche de l'emprunt obligataire national 2024, demain lundi 6 mai    EST: Changements en vue    EGSG: Sur le fil du rasoir    Des médecins mettent en garde contre l'automédication pour les personnes âgées    ST: A l'épreuve du leader    Fermeture des bureaux d'Al Jazeera en Israël : Nouvelle atteinte à la liberté de presse    Commémoration du 40e jour du décès du médecin Jed Henchiri    Hatem Mziou : les honoraires des avocats doivent être révisés    La STEG dément l'augmentation des tarifs de l'électricité et du gaz    La Tunisie réitère sa position ferme en faveur du peuple palestinien    Lancement du programme Ta'ziz au profit des OSC: Pour une meilleure autonomie financière    Elevage et alimentation animale: Défis et perspectives de développement    Pourquoi: Les médicaments et leurs aléas...    La ligne d'or – Narrer l'entrepreneuriat : maîtriser l'art du récit pour inspirer et engager    Activités du Chef du gouvernement au cours de la semaine dernière: Conjugaison des efforts pour plus d'actions et de réalisations    28e édition des Prix littéraires Comar d'or 2024: Palmarès des romans primés    La sauvegarde du patrimoine, une œuvre collective    "La Passion de Dodin Bouffant" de Tran Anh Hung, actuellement sur nos écrans: Un film beau et touchant !    Farid Ben Jha : Anas Hmaidi bloque les dossiers des justiciables    Démarrage de la 28e édition du Festival des roses à l'Ariana    Le Liban a-t-il reçu des "pot-de-vin européen" pour garder les réfugiés syriens sur son territoire ?    2 pays arabe dans le classement mondial de la consommation de thé par habitant en 2022    Ligue 1 pro (play-offs et play-out) : résultats des matches du samedi et classements    Fatma Thabet Chiboub : le déficit énergétique est devenu un fardeau pour l'Etat    Quinzième session du Sommet islamique à Banjul, en Gambie : Nabil Ammar préside la délégation tunisienne    Journée nationale de la diplomatie : Défendre plus que jamais les intérêts nationaux    Le taekwondoïste tunisien Khalil Jendoubi sacré meilleur sportif arabe pour la saison 2023-2024    La CAF dévoile les dates de la finale entre l'EST et Al Ahly    Prix FABA de littérature 2024 : ouverture de l'appel à candidature    Section VR de GCFen : Un RDV fixe qui explore des histoires de drames et d'espoir en 2024    «La Quête de l'Espoir Sublime» de Héla Jenayah Tekali comme récit de voyage    Exécution du budget de l'Etat : le point sur les résultats provisoires à fin décembre 2023    USA : un campement d'étudiants dénonçant l'agression sioniste contre la Palestine démantelé    Les écoles et les entreprises ferment de nouveau aux Emirats    Giorgia Meloni reçoit le roi Abdallah II de Jordanie au palais Chigi à Rome    Palestine: Pour un simple statut d'observateur aux Nations Unies!    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research découvre des attaques dites de « point d'eau » sur des sites web du Moyen-Orient, en lien avec Candiru
Publié dans Tuniscope le 18 - 11 - 2021

Les chercheurs d'ESET, 1er éditeur Européen de solutions de sécurité, ont découvert des attaques dites de « point d'eau » contre des sites web de premier plan au Moyen-Orient, et plus particulièrement le Yémen. Ces attaques sont liées à Candiru, une société qui vend des services et des outils logiciels offensifs de pointe à des agences gouvernementales.
Les sites web visés appartiennent à des médias du Royaume-Uni, du Yémen et d'Arabie saoudite, ainsi qu'au Hezbollah, à des institutions gouvernementales d'Iran (ministère des Affaires étrangères), de Syrie (y compris le ministère de l'Electricité) et du Yémen (y compris les ministères de l'Intérieur et des Finances), à des fournisseurs d'accès Internet du Yémen et de Syrie, et à des entreprises de technologie aérospatiale/militaire d'Italie et d'Afrique du Sud. Les agresseurs ont également créé un site web imitant un salon professionnel dans le domaine médical en Allemagne.
Une attaque dite de « point d'eau » compromet les sites web susceptibles d'être consultés par des cibles d'intérêt, afin d'infecter les machines des visiteurs des sites web. Dans cette campagne, des visiteurs spécifiques de ces sites web ont probablement été attaqués via l'exploitation d'une vulnérabilité d'un navigateur. Les chercheurs d'ESET n'ont cependant pas pu déterminer la vulnérabilité ni obtenir le malware final. Cela montre que les criminels ont choisi de restreindre la portée de leurs activités afin de ne pas risquer la découverte de la vulnérabilité « zero-day », et que cette campagne est hautement ciblée. Les sites web compromis ne sont que les points de départ pour atteindre les cibles finales.
« En 2018, nous avons développé un système interne personnalisé pour découvrir des points d'eau sur des sites web très connus. Le 11 juillet 2020, notre système nous a signalé que le site web de l'ambassade d'Iran à Abu Dhabi avait été infecté par un code JavaScript malveillant. Notre curiosité a été éveillée par la nature du site web visé, et dans les semaines qui ont suivi, nous avons remarqué que d'autres sites web ayant des liens avec le Moyen-Orient ont également été visés, » explique Matthieu Faou, le chercheur d'ESET qui a découvert les campagnes.
« Le groupe de pirates s'est tu jusqu'en janvier 2021, lorsque nous avons observé une nouvelle vague d'infections. Cette seconde vague a duré jusqu'en août 2021, date à laquelle tous les sites web ont été nettoyés comme en 2020 ; probablement par les auteurs eux-mêmes, » ajoute-t-il.
« Les pirates ont également imité un site web appartenant au salon professionnel MEDICA du Forum mondial de la médecine, qui se tient à Düsseldorf en Allemagne. Les opérateurs ont cloné le site web d'origine et ont ajouté un petit bout de code JavaScript. Il est probable qu'ils n'aient pas réussi à compromettre le site web légitime, et qu'ils ont dû en créer un faux afin d'injecter leur code malveillant, » poursuit M. Faou.
Pendant la campagne de 2020, le malware a vérifié le système d'exploitation et le navigateur web. Le processus de sélection s'intéressait à des logiciels sur des postes ; la campagne ne visait pas les appareils mobiles. Dans la seconde vague, afin d'être un peu plus furtifs, les pirates ont commencé à modifier les scripts qui se trouvaient déjà sur les sites web compromis.
Dans un article sur Candiru publié par le Citizen Lab de l'Université de Toronto, la section intitulée « Un groupe lié à l'Arabie saoudite ? »" mentionne un document d'hameçonnage transmis à VirusTotal et plusieurs domaines exploités par les pirates. Les noms de domaine sont des variantes de raccourcisseurs d'URL authentiques et de sites web d'analytique, ce qui est la même technique que celle utilisée pour les domaines observés dans ces attaques de point d'eau, » explique M. Faou, qui établit un lien entre celles-ci et Candiru.
Il est donc fortement possible que les opérateurs des campagnes de point d'eau soient des clients de Candiru. Les créateurs du document et les exploitants des points d'eau sont également potentiellement les mêmes. Candiru est une société privée israélienne spécialisée dans les logiciels espions, qui a récemment été ajoutée à la liste des entités du ministère américain du commerce. Cela peut empêcher toute entreprise basée aux Etats-Unis de faire des affaires avec Candiru sans avoir obtenu au préalable une licence auprès du ministère du commerce.
ESET n'a plus détecté d'activité de cette campagne à la fin du mois de juillet 2021, peu après la publication d'articles du Citizen Lab, de Google et de Microsoft détaillant les activités de Candiru. Les opérateurs semblent faire une pause, probablement pour modifier leurs outils et rendre leur campagne plus furtive. ESET Research s'attend à ce qu'ils réapparaissent dans les mois à venir.
Pour plus de détails techniques sur ces attaques dites de « point d'eau » contre des sites web au Moyen-Orient, lisez l'article « Strategic web compromise in the Middle East with a pinch of Candiru » sur WeLiveSecurity. Suivez l'actualité d'ESET Research sur Twitter.


Cliquez ici pour lire l'article depuis sa source.