Le Galaxy S26 Ultra intègre le premier 'Privacy Display' de Samsung, directement intégré à l'écran    La Présidence du Gouvernement autorise l'Association Tunisienne des Villages d'Enfants SOS à collecter des dons    Températures modérées aujourd'hui : jusqu'à 27 degrés dans plusieurs régions    Observation du croissant de l'Aïd en Tunisie ce soir : annonce officielle après le coucher du soleil    Préparez-vous : l'Arabie Saoudite annonce la date exacte de l'Aïd    Qatar annonce le premier jour de l'Aïd al-Fitr 1447 H    Beyrouth : un journaliste d'Al-Manar et son épouse tués dans une frappe    Ooredoo Tunisie célèbre l'Aïd avec une initiative spéciale dédiée aux enfants de l'association Kafel El Yatim    Tunisie – Grâce présidentielle : libération de 1473 détenus à l'occasion de Aid El Fitr et la fête de l'indépendance    Le taux d'activité féminin: Quel effet sur les régimes de retraite?    Météo en Tunisie : nuages passagers, pluies faibles attendues sur l'extrême Nord-Est    Seif Omrane chante 'Ce qui doit arriver arrivera' pour les Assurances BIAT    Crise de l'ATB : colère des clients et appel à l'intervention de la Banque centrale    La crise d'Ormuz et le retour du choc pétrolier : vers un nouvel ordre géoéconomique    CAN 2025 : Sénégal privé du titre, le Maroc champion    La salle de classe du futur combine innovation numérique et supports papier indispensables    TCL ne peut plus qualifier certains de ses téléviseurs de 'QLED' après une décision de justice face à Samsung    Saison Méditerranée 2026 : une place de choix à la Tunisie en France avec plusieurs programmes    Aïd al Fitr 2026 : 3 jours de congé pour les fonctionnaires en Tunisie    Météo en Tunisie : pluies denses sur plusieurs régions    Le paradoxe de la « qualité » académique : standardiser l'enseignement supérieur, à quel prix ?    Comprendre le Moyen-Orient, ce foyer de crises    La Tunisie à l'ONU : La montée de l'islamophobie est une menace croissante et directe à la paix et à la stabilité internationales    Marie Curie: Une figure scientifique emblématique et un modèle pour toutes les femmes    Décès du journaliste Jamal Rayyan, figure historique d'Al Jazeera Arabic    Hachemi Nouira: Un journaliste épris de libertés    Arbitrage tunisien : 16 arbitres sanctionnés par la Fédération    "Monsieur Day", In memoriam    Al Ahly – EST : Quand et comment regarder le match ?    Ramadan 2026 : les génériques des feuilletons tunisiens Hayat et Bab LeBnet signés Karim Thlibi séduisent les téléspectateurs    Abdelkader Mâalej: L'angliciste des services de l'information    Le poulpe: Un plat raffiné et une ressource sous pression    Iran: scénarios possibles et analyse stratégique    Abdelaziz Kacem, en préface du livre d'Omar S'habou: Gabriem ou la tentation de l'Absolu    Livre 'Si Le Kef m'était Conté' de Najet Ghariani : un livre de contes pour redécouvrir Le Kef et son imaginaire    Citoyens tunisiens aux Emirats : voici comment obtenir un visa de transit d'urgence    62 cellules terroristes démantelées et des milliers d'éléments arrêtés en 2025 !    Tahar Bekri: Liban ma rose noire    Kaïs Saïed sonne l'alarme: réformes structurelles imminentes pour les caisses sociales    Secousse tellurique en Tunisie, au gouvernorat de Gabès ressentie par les habitants    L'avocat Ahmed Souab libre, après plusieurs mois de détention provisoire    De Tunis aux plus hautes sphères : le parcours exceptionnel de Rachid Azizi dans son livre « Un sur un million »    Ahmed Jaouadi et Ahmed Hafnaoui brillent aux Championnats SEC : la natation tunisienne au sommet aux USA    Festival Gabès Cinéma : Afef Ben Mahmoud à la direction    La sélection tunisienne de judo senior remporte 11 médailles au tournoi international Tunis African Open    Le tennisman tunisien Moez Echargui se qualifie pour les quarts de finale du Challenger de Pau    Sabri Lamouchi : Une bonne nouvelle impression (Album photos)    Mondher Msakni: L'orfèvre    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research découvre des attaques dites de point d'eau sur des sites web du Moyen-Orient, en lien avec Candiru
Publié dans Tuniscope le 22 - 11 - 2021

ESET révèle l'étude d'une campagne visant à compromettre les sites web de médias, de gouvernements, de fournisseurs d'accès Internet et d'entreprises de technologie aérospatiale/militaire, ayant des liens avec le Moyen-Orient et en particulier sur le Yémen et le conflit qui l'entoure.
Les cibles situées au Moyen-Orient : Iran, Arabie Saoudite, Syrie, Yémen. En Europe : Italie, Royaume-Uni. Et en Afrique du Sud. Les attaquants ont également créé un site web imitant un salon professionnel dans le domaine médical en Allemagne.
• La campagne est étroitement liée à Candiru, une société israélienne qui vend des services et des logiciels offensifs à des agences gouvernementales, récemment inscrite sur la liste noire du ministère américain du commerce.
Les chercheurs d'ESET, 1er éditeur Européen de solutions de sécurité, ont découvert des attaques dites de « point d'eau » contre des sites web de premier plan au Moyen-Orient, et plus particulièrement le Yémen. Ces attaques sont liées à Candiru, une société qui vend des services et des outils logiciels offensifs de pointe à des agences gouvernementales. Les sites web visés appartiennent à des médias du Royaume-Uni, du Yémen et d'Arabie saoudite, ainsi qu'au Hezbollah, à des institutions gouvernementales d'Iran (ministère des Affaires étrangères), de Syrie (y compris le ministère de l'Electricité) et du Yémen (y compris les ministères de l'Intérieur et des Finances), à des fournisseurs d'accès Internet du Yémen et de Syrie, et à des entreprises de technologie aérospatiale/militaire d'Italie et d'Afrique du Sud. Les agresseurs ont également créé un site web imitant un salon professionnel dans le domaine médical en Allemagne.
Une attaque dite de « point d'eau » compromet les sites web susceptibles d'être consultés par des cibles d'intérêt, afin d'infecter les machines des visiteurs des sites web. Dans cette campagne, des visiteurs spécifiques de ces sites web ont probablement été attaqués via l'exploitation d'une vulnérabilité d'un navigateur. Les chercheurs d'ESET n'ont cependant pas pu déterminer la vulnérabilité ni obtenir le malware final. Cela montre que les criminels ont choisi de restreindre la portée de leurs activités afin de ne pas risquer la découverte de la vulnérabilité « zero-day », et que cette campagne est hautement ciblée. Les sites web compromis ne sont que les points de départ pour atteindre les cibles finales.
« En 2018, nous avons développé un système interne personnalisé pour découvrir des points d'eau sur des sites web très connus. Le 11 juillet 2020, notre système nous a signalé que le site web de l'ambassade d'Iran à Abu Dhabi avait été infecté par un code JavaScript malveillant. Notre curiosité a été éveillée par la nature du site web visé, et dans les semaines qui ont suivi, nous avons remarqué que d'autres sites web ayant des liens avec le Moyen-Orient ont également été visés, » explique Matthieu Faou, le chercheur d'ESET qui a découvert les campagnes.
« Le groupe de pirates s'est tu jusqu'en janvier 2021, lorsque nous avons observé une nouvelle vague d'infections. Cette seconde vague a duré jusqu'en août 2021, date à laquelle tous les sites web ont été nettoyés comme en 2020 ; probablement par les auteurs eux-mêmes, » ajoute-t-il.
« Les pirates ont également imité un site web appartenant au salon professionnel MEDICA du Forum mondial de la médecine, qui se tient à Düsseldorf en Allemagne. Les opérateurs ont cloné le site web d'origine et ont ajouté un petit bout de code JavaScript. Il est probable qu'ils n'aient pas réussi à compromettre le site web légitime, et qu'ils ont dû en créer un faux afin d'injecter leur code malveillant, » poursuit M. Faou.
Pendant la campagne de 2020, le malware a vérifié le système d'exploitation et le navigateur web. Le processus de sélection s'intéressait à des logiciels sur des postes ; la campagne ne visait pas les appareils mobiles. Dans la seconde vague, afin d'être un peu plus furtifs, les pirates ont commencé à modifier les scripts qui se trouvaient déjà sur les sites web compromis.
Dans un article sur Candiru publié par le Citizen Lab de l'Université de Toronto, la section intitulée « Un groupe lié à l'Arabie saoudite ? »" mentionne un document d'hameçonnage transmis à VirusTotal et plusieurs domaines exploités par les pirates. Les noms de domaine sont des variantes de raccourcisseurs d'URL authentiques et de sites web d'analytique, ce qui est la même technique que celle utilisée pour les domaines observés dans ces attaques de point d'eau, » explique M. Faou, qui établit un lien entre celles-ci et Candiru.
Il est donc fortement possible que les opérateurs des campagnes de point d'eau soient des clients de Candiru. Les créateurs du document et les exploitants des points d'eau sont également potentiellement les mêmes. Candiru est une société privée israélienne spécialisée dans les logiciels espions, qui a récemment été ajoutée à la liste des entités du ministère américain du commerce. Cela peut empêcher toute entreprise basée aux Etats-Unis de faire des affaires avec Candiru sans avoir obtenu au préalable une licence auprès du ministère du commerce.
ESET n'a plus détecté d'activité de cette campagne à la fin du mois de juillet 2021, peu après la publication d'articles du Citizen Lab, de Google et de Microsoft détaillant les activités de Candiru. Les opérateurs semblent faire une pause, probablement pour modifier leurs outils et rendre leur campagne plus furtive. ESET Research s'attend à ce qu'ils réapparaissent dans les mois à venir.
Pour plus de détails techniques sur ces attaques dites de « point d'eau » contre des sites web au Moyen-Orient, lisez l'article « Strategic web compromise in the Middle East with a pinch of Candiru » sur WeLiveSecurity. Suivez l'actualité d'ESET Research sur Twitter.


Cliquez ici pour lire l'article depuis sa source.