
Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.
- Le GRU ukrainien a annoncé un piratage du service fiscal russe.
- Les sites Web de deux groupes de ransomwares ont été mis hors ligne.
- Les applications OAuth ont été utilisées pour automatiser le minage furtif.
- Le chef présumé des hackers de Kelvin Security a été arrêté en Espagne.
Les applications OAuth ont été utilisées pour automatiser l’exploitation minière furtive
Les chercheurs de Microsoft ont découvert une série de cyber-incidents dans lesquels des applications OAuth ont été utilisés pour automatiser les attaques de phishing, compromettre la messagerie professionnelle et l’extraction secrète de crypto-monnaie.
Les pirates ont ciblé les comptes dépourvus de mécanismes d’authentification forts. De nouvelles applications OAuth dotées de privilèges élevés ont été créées via les comptes capturés, ce qui a fourni au logiciel malveillant un accès constant et inaperçu au système.
Dans un cas, un attaquant sous le nom d’utilisateur Storm-1283 a déployé des machines virtuelles pour l’extraction de crypto-monnaie à l’aide d’OAuth. Les dégâts variaient entre 10 000 et 1,5 million de dollars selon la durée de l’attaque.

Collectivement, les experts ont trouvé et supprimé environ 17 000 versions malveillantes de l’application, qui ont été utilisées par les attaquants pour envoyer plus de 927 000 e-mails de phishing entre juillet et novembre.
Le GRU d’Ukraine a annoncé le piratage du service fiscal russe
Le 12 décembre, la cyberunité du renseignement principal d’Ukraine a annoncé avoir piraté 2 300 serveurs régionaux du Service fédéral des impôts de la Fédération de Russie en les infectant avec des logiciels malveillants.
Selon le communiqué du GRU, l’attaque a entraîné la destruction complète de la base de données principale du département et de ses copies de sauvegarde. La société informatique russe Office.ed-it.ru, qui fournit des services de centre de données au Service fédéral des impôts, a également été piratée, ce qui a perturbé la connexion entre les services fiscaux territoriaux et le bureau central de Moscou.
Selon les estimations ukrainiennes, la paralysie du système fiscal russe se poursuivra pendant au moins un mois et son rétablissement complet est peu probable.
Bleeping Computer n’a pas pu confirmer cette information de manière indépendante.
Le leader présumé des hackers de Kelvin Security arrêté en Espagne
Le 7 décembre, la police espagnole a arrêté à Alicante un citoyen vénézuélien, qui serait l’un des dirigeants du groupe de hackers Kelvin Security.
Les responsables de l’application des lois estiment que depuis 2020, les cybercriminels ont attaqué au moins 300 agences gouvernementales dans 90 pays, dont l’Espagne, l’Allemagne, l’Italie, l’Argentine, le Chili, le Japon et les États-Unis. Les données volées étaient vendues sur des forums de hackers.
Le détenu, selon les enquêteurs, a blanchi les produits du crime via des crypto-monnaies.
La police a confisqué du matériel informatique, avec l’aide duquel elle espère identifier les complices de l’accusé, les acheteurs de données et d’autres personnes qui lui sont liées.
Les sites Web de deux groupes de ransomwares sont hors ligne
La semaine dernière, l’infrastructure serveur des gangs de ransomwares ALPHV (BlackCat) et NoEscape est soudainement devenue indisponible.
Le site de fuite du gang de ransomwares BlackCat est indisponible depuis quelques heures…
🤔-MalwareHunterTeam (@malwrhunterteam) 7 décembre 2023
Les premiers ont restauré quelques jours plus tard les sites de négociations et de fuites de données, mais sans contenu. Ils ont expliqué l’incident comme des échecs du côté de l’hébergement.
Une douzaine de personnes nous ont posé des questions sur ALPHV et la panne soudaine de son site Web.
1. Nous n’avons PAS entendu de rumeurs selon lesquelles ils seraient arrêtés, nous n’avons PAS non plus entendu de rumeurs selon lesquelles leurs serveurs seraient saisis. Les seules mentions de ces rumeurs proviennent d’autres personnes qui nous posent des questions à ce sujet…
– vx-underground (@vxunderground) 11 décembre 2023
À leur tour, les opérateurs de NoEscape ont été soupçonnés par les utilisateurs de X d’une arnaque à la sortie de plusieurs millions de dollars.
Alors que les rumeurs autour de l’ALPHV circulent, il semble que #Pas de fuite #Rançongiciel a exécuté une arnaque à la sortie et a volé plusieurs dépôts et éventuellement des paiements à leurs opérateurs. Ils ont des plaintes d’arbitrage sur tous les principaux forums de piratage et semblent être interdits sur XSS et Exploit au… pic.twitter.com/c4xwKwHz0X
– AzAl Sécurité (@azalsecurity) 11 décembre 2023
Entre-temps, plusieurs sources indépendantes ont suggéré que la fermeture des infrastructures des deux groupes aurait pu avoir lieu après l’intervention des forces de l’ordre américaines. La publication Bleeping Computer a confirmé cette information de manière indépendante.
Aujourd’hui, RedSense peut confirmer que #ALPHV alias #Chat noir Le site d’un gang de ransomwares a été supprimé par les forces de l’ordre @4D435A pic.twitter.com/ydx5irW86N
– RedSense (@RedSenseIntel) 8 décembre 2023
Dans le même temps, le gang du ransomware LockBit a profité de l’occasion pour annoncer son intention de recruter des opérateurs ALPHV et NoEscape dans son équipe.
Les données de l’une des victimes de l’ALPHV, l’Agence allemande de l’énergie, ont déjà été publiées sur le site de fuite LockBit.
@AlvieriD
Lockbit appelle les affiliés de #Alphv et #Pas de fuite pour « passer à son propre programme de rançon, où ils pourront terminer leurs négociations » après les problèmes que nous avons vus avec les deux groupes de rançon…Réclamant également une possible arnaque sur les deux gangs. pic.twitter.com/dh4D133zNJ
– Qui a dit quoi (@g0njxa) 12 décembre 2023
Toyota a mis en garde ses clients contre la fuite d’informations personnelles et financières
Toyota Financial Services, filiale de Toyota Motor Corporation, a informé ses clients qu’un tiers avait accès à leurs données confidentielles et financières. L’incident s’est produit en novembre et a touché des succursales en Europe et en Afrique.
L’attaque a été menée par des pirates informatiques de Medusa. Après avoir échoué à collecter la rançon de 8 millions de dollars, ils ont divulgué les informations volées sur leur site de fuite.
Les données compromises comprenaient :
- nom et prénom;
- adresse résidentielle;
- informations contractuelles ;
- détails de la location, de l’achat ;
- IBAN.
Toyota poursuit son enquête interne et promet d’informer rapidement les clients concernés s’il découvre d’autres informations.
Des stratagèmes frauduleux impliquant des investissements dans des crypto-monnaies se sont répandus en Fédération de Russie
Depuis début 2023, la société de sécurité de l’information FAS.ST a identifié 10 programmes d’affiliation frauduleux actifs qui attirent des utilisateurs de la Fédération de Russie par le biais de tirages au sort et de crypto-investissements.
Pour développer leur activité illégale, les attaquants achètent des ressources de phishing prêtes à l’emploi et des modèles de pages avec des formulaires de paiement, ainsi que du trafic pour une part de l’argent volé aux victimes.
Les pages majoritairement frauduleuses sont dédiées aux loteries avec choix d’une boîte avec un prix, aux investissements dans les cryptomonnaies et surtout aux promotions « rentables » des places de marché. Les offres d’achat d’un « beau » nom de domaine pour un site Web sont moins courantes.
Chaque mois, un de ces programmes peut rapporter aux participants de la « communauté partenaire » environ 4,3 millions de roubles.
Également sur ForkLog :
Que lire ce week-end ?
Nous discutons des spécificités du piratage éthique avec les employés de la société d’analyse ukrainienne HAPI.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
