One Tech Holding : les indicateurs d'activité relatifs au premier trimestre 2024    Isie, Kamel Letaief, Ghazi Chaouachi et Ridha Belhaj… Les 5 infos de la journée    Tunisie – Cinq ans de prison pour un ex-magistrat révoqué    Série de mesures pour assurer le retour des Tunisiens à l'étranger    Tunisie – Sfax : 19 cadavres de migrants naufragés repêchés en une journée    Anne Gueguen sur la guerre à Gaza : la France œuvre pour une solution à deux Etats !    Ministre de l'économie et de la planification : « Le Gouvernement Tunisien est déterminé à soutenir l'industrie aéronautique »    Tunisie – METEO : Pluies orageuses sur ces régions !    Présidentielle : l'ISIE officialise les conditions, beaucoup de candidats vont tomber de très haut    Bénin : Le président Talon tient ses promesses, S&P relève la notation de crédit au même niveau que la 1e économie d'Afrique    Tunisie: Désormais, 24 mosquées arborent le nom de G-a-z-a en signe de solidarité avec la cause palestinienne    La Tunisie et l'Italie renforcent leurs liens militaires    La CNRPS approuve plus de 12 000 demandes de prêts    Le passage frontalier de Dehiba-Wazen débordé par les visiteurs libyens    Festival International de Théâtre au Sahara : 4ème édition du 01 au 05 mai 2024 à kébili    match Al Ahly vs MS Bousalem : live de la finale du Championnat d'Afrique des clubs    La BH Leasing affiche une performance solide en 2023 avec une hausse du résultat à 3,2 MD    France-Israël : la Police convoque Mathilde Panot, Mélenchon bientôt réduit au silence?    Marché de Béja: La viande de mouton commercialisée à 45 DT/Kg [Vidéo+Photos]    La prolifération prématurée des moustiques exacerbée par les changements climatiques    Maghreb : 36 ans après, les dirigeants n'ont toujours rien compris    Le développement annuel des institutions touristiques est en progression    Vient de paraître - L'économie tunisienne à l'épreuve de la démocratie: Acteurs, Institutions et Politiques, des professeurs Abderrazak Zouari et Hamadi Fehri    Msaken: La première société communautaire voit le jour    Observatoire National du Sport – 9e congrès international : Les activités sportives entre la recherche scientifique et la réalité du terrain    La CIN et le passeport biométrique attendus à partir du premier semestre de 2025    Initiative « CFYE» en Tunisie : Création de 10.000 emplois décents et stables    ISIE : Pour la crédibilité et la transparence des élections    Les Indiscretions d'Elyssa    Nouvelle parution – «Al awj al facih» de Kamel Hilali, Sud Editions : Révélations et absences...    Séance de travail avec des experts chinois sur la rénovation du Stade d'El Menzah    Le CA écarte l'USBG et prend le grand huit : Au bout de l'effort    Abdelkader Nasri : pas de prélèvements inexpliqués au niveau des pensions de retraite    Un pôle d'équilibre nécessaire    Ons Jabeur coachée par Verdasco à Madrid : Dur, dur, mais...    Non, le patron de Pfizer n'a pas été arrêté    Dans un périple exploratoire et promotionnel pour les Chefs de Missions Diplomatiques accrédités en Tunisie : Les diplomates et leurs épouses découvrent le potentiel historique, civilisationnel, écologique et économique du Nord-Ouest tunisien    Chute de mur à Kairouan : Le tribunal rend son jugement    Royaume-Uni : Un projet de loi controversé pour l'expulsion de migrants vers le Rwanda adopté par le Parlement    Hommage à Bayrem Ettounsi dans le cadre de la Foire Internationale du livre de Tunis 2024    La galerie A.Gorgi propose une nouvelle exposition collective intitulée "Moving Figures"    Top 5 des pays arabes producteurs de riz en 2023/2024    Olivier Poivre d'Arvor présente à Al Kitab son dernier ouvrage « Deux étés par an »    Le fondateur de Tunisie Booking, Khaled Rojbi décédé    Top10 des pays africains par nombre de millionnaires en 2024    Béja: 1200 participants au semi-marathon "Vaga Run" [Photos+Vidéo]    Ali Zeramdini : la menace terroriste doit être au centre du sommet entre la Tunisie, la Libye et l'Algérie    Au Palais d'Ennejma Ezzahra à Sidi Bou Saïd : La romancière Kénizé Mourad raconte les souffrances d'un peuple spolié de ses droits    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research découvre des attaques dites de point d'eau sur des sites web du Moyen-Orient, en lien avec Candiru
Publié dans Tuniscope le 22 - 11 - 2021

ESET révèle l'étude d'une campagne visant à compromettre les sites web de médias, de gouvernements, de fournisseurs d'accès Internet et d'entreprises de technologie aérospatiale/militaire, ayant des liens avec le Moyen-Orient et en particulier sur le Yémen et le conflit qui l'entoure.
Les cibles situées au Moyen-Orient : Iran, Arabie Saoudite, Syrie, Yémen. En Europe : Italie, Royaume-Uni. Et en Afrique du Sud. Les attaquants ont également créé un site web imitant un salon professionnel dans le domaine médical en Allemagne.
• La campagne est étroitement liée à Candiru, une société israélienne qui vend des services et des logiciels offensifs à des agences gouvernementales, récemment inscrite sur la liste noire du ministère américain du commerce.
Les chercheurs d'ESET, 1er éditeur Européen de solutions de sécurité, ont découvert des attaques dites de « point d'eau » contre des sites web de premier plan au Moyen-Orient, et plus particulièrement le Yémen. Ces attaques sont liées à Candiru, une société qui vend des services et des outils logiciels offensifs de pointe à des agences gouvernementales. Les sites web visés appartiennent à des médias du Royaume-Uni, du Yémen et d'Arabie saoudite, ainsi qu'au Hezbollah, à des institutions gouvernementales d'Iran (ministère des Affaires étrangères), de Syrie (y compris le ministère de l'Electricité) et du Yémen (y compris les ministères de l'Intérieur et des Finances), à des fournisseurs d'accès Internet du Yémen et de Syrie, et à des entreprises de technologie aérospatiale/militaire d'Italie et d'Afrique du Sud. Les agresseurs ont également créé un site web imitant un salon professionnel dans le domaine médical en Allemagne.
Une attaque dite de « point d'eau » compromet les sites web susceptibles d'être consultés par des cibles d'intérêt, afin d'infecter les machines des visiteurs des sites web. Dans cette campagne, des visiteurs spécifiques de ces sites web ont probablement été attaqués via l'exploitation d'une vulnérabilité d'un navigateur. Les chercheurs d'ESET n'ont cependant pas pu déterminer la vulnérabilité ni obtenir le malware final. Cela montre que les criminels ont choisi de restreindre la portée de leurs activités afin de ne pas risquer la découverte de la vulnérabilité « zero-day », et que cette campagne est hautement ciblée. Les sites web compromis ne sont que les points de départ pour atteindre les cibles finales.
« En 2018, nous avons développé un système interne personnalisé pour découvrir des points d'eau sur des sites web très connus. Le 11 juillet 2020, notre système nous a signalé que le site web de l'ambassade d'Iran à Abu Dhabi avait été infecté par un code JavaScript malveillant. Notre curiosité a été éveillée par la nature du site web visé, et dans les semaines qui ont suivi, nous avons remarqué que d'autres sites web ayant des liens avec le Moyen-Orient ont également été visés, » explique Matthieu Faou, le chercheur d'ESET qui a découvert les campagnes.
« Le groupe de pirates s'est tu jusqu'en janvier 2021, lorsque nous avons observé une nouvelle vague d'infections. Cette seconde vague a duré jusqu'en août 2021, date à laquelle tous les sites web ont été nettoyés comme en 2020 ; probablement par les auteurs eux-mêmes, » ajoute-t-il.
« Les pirates ont également imité un site web appartenant au salon professionnel MEDICA du Forum mondial de la médecine, qui se tient à Düsseldorf en Allemagne. Les opérateurs ont cloné le site web d'origine et ont ajouté un petit bout de code JavaScript. Il est probable qu'ils n'aient pas réussi à compromettre le site web légitime, et qu'ils ont dû en créer un faux afin d'injecter leur code malveillant, » poursuit M. Faou.
Pendant la campagne de 2020, le malware a vérifié le système d'exploitation et le navigateur web. Le processus de sélection s'intéressait à des logiciels sur des postes ; la campagne ne visait pas les appareils mobiles. Dans la seconde vague, afin d'être un peu plus furtifs, les pirates ont commencé à modifier les scripts qui se trouvaient déjà sur les sites web compromis.
Dans un article sur Candiru publié par le Citizen Lab de l'Université de Toronto, la section intitulée « Un groupe lié à l'Arabie saoudite ? »" mentionne un document d'hameçonnage transmis à VirusTotal et plusieurs domaines exploités par les pirates. Les noms de domaine sont des variantes de raccourcisseurs d'URL authentiques et de sites web d'analytique, ce qui est la même technique que celle utilisée pour les domaines observés dans ces attaques de point d'eau, » explique M. Faou, qui établit un lien entre celles-ci et Candiru.
Il est donc fortement possible que les opérateurs des campagnes de point d'eau soient des clients de Candiru. Les créateurs du document et les exploitants des points d'eau sont également potentiellement les mêmes. Candiru est une société privée israélienne spécialisée dans les logiciels espions, qui a récemment été ajoutée à la liste des entités du ministère américain du commerce. Cela peut empêcher toute entreprise basée aux Etats-Unis de faire des affaires avec Candiru sans avoir obtenu au préalable une licence auprès du ministère du commerce.
ESET n'a plus détecté d'activité de cette campagne à la fin du mois de juillet 2021, peu après la publication d'articles du Citizen Lab, de Google et de Microsoft détaillant les activités de Candiru. Les opérateurs semblent faire une pause, probablement pour modifier leurs outils et rendre leur campagne plus furtive. ESET Research s'attend à ce qu'ils réapparaissent dans les mois à venir.
Pour plus de détails techniques sur ces attaques dites de « point d'eau » contre des sites web au Moyen-Orient, lisez l'article « Strategic web compromise in the Middle East with a pinch of Candiru » sur WeLiveSecurity. Suivez l'actualité d'ESET Research sur Twitter.


Cliquez ici pour lire l'article depuis sa source.