Applications Android avec de nouveaux logiciels malveillants, fuite Asus et autres événements de cybersécurité

Applications Android avec de nouveaux logiciels malveillants, fuite Asus et autres événements de cybersécurité

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Les analystes ont trouvé un appareil piraté par un pirate informatique nord-coréen.
  • Les logiciels espions ciblent les utilisateurs d'Android.
  • Le botnet Broadside a attaqué les systèmes de navigation des navires.
  • Asus, Qualcomm et ArcSoft ont été touchés par des pirates.

Les analystes ont trouvé un appareil piraté par un pirate informatique nord-coréen

Des chercheurs de la société israélienne de cybersécurité Hudson Rock ont ​​découvert un appareil compromis appartenant à un pirate informatique nord-coréen dans les journaux du voleur d'informations Lumma.

L'analyse des données a indiqué un lien direct entre le propriétaire et l'infrastructure utilisée pour attaquer l'échange Bybit en février. L'élément de preuve clé était une adresse e-mail trouvée sur l'appareil et qui figurait auparavant dans les rapports Silent Push. C'est celui qui a été utilisé pour enregistrer un domaine de phishing plusieurs heures avant l'incident de Bybit.

Bien que le propriétaire du système infecté n'ait pas été directement impliqué dans le retrait des fonds, les experts sont convaincus que la machine faisait partie du pool de ressources général du groupe Lazarus.

Selon les analystes, le poste de travail compromis était suffisamment puissant et spécialement équipé pour développer des logiciels de piratage. Malgré l'utilisation d'un VPN pour se déguiser en adresse IP américaine, les paramètres du navigateur étaient définis en chinois et l'historique de recherche contenait des demandes de traduction depuis le coréen.

À en juger par l'activité sur le disque, le pirate informatique préparait une nouvelle campagne de phishing. Les chercheurs ont également trouvé des traces d’achat de domaines imitant des services populaires et des fichiers locaux de faux installateurs Zoom.

Les logiciels espions ciblent les utilisateurs d'Android

Les experts de Zimperium ont identifié une nouvelle campagne malveillante destinée aux utilisateurs d'Android.

Le cheval de Troie DroidLock découvert combine les fonctions d'un rançongiciel et d'un logiciel espion. Selon les experts, il est distribué via des sites frauduleux sous couvert d'applications légitimes, en utilisant un schéma d'infection en deux étapes. Après l'installation, le logiciel est amené à obtenir des droits d'administrateur et à accéder aux fonctionnalités spéciales de l'appareil.

Le cheval de Troie s'adresse principalement aux utilisateurs hispanophones et peut modifier le code PIN, la biométrie et également contrôler l'appareil à distance. De plus, DroidLock intercepte les touches de modèle, enregistre l'audio et vole le contenu des SMS et des appels.

Contrairement aux ransomwares classiques, DroidLock ne crypte pas les fichiers, mais menace de les supprimer physiquement. Sur commande du serveur, une fenêtre avec une demande de rançon apparaît à l'écran.

imageimage
Source : Zimperium

Les chercheurs ont déjà informé l'équipe de sécurité d'Android et Google Play Protect a appris à reconnaître et à bloquer cette menace.

Les experts recommandent fortement d'éviter de télécharger des fichiers APK à partir de ressources tierces et de critiquer les applications qui demandent des droits d'administrateur d'appareil.

Le botnet Broadside a attaqué les systèmes de navigation des navires

Le nouveau botnet Broadside infecte activement les systèmes de vidéosurveillance et IdO-écluses sur les navires commerciaux. C'est ce qu'ont rapporté les experts de Cydome, une société spécialisée dans la cybersécurité maritime.

Le malware est construit sur le code Mirai. Son principal danger réside dans sa capacité à mener des actions puissantes. DDoS-attaques et interceptent secrètement les flux vidéo. Les appareils infectés peuvent être utilisés comme tremplin pour pénétrer dans les systèmes de navigation des navires, ce qui constitue une menace directe pour la sécurité de la navigation.

Selon Cydome, le botnet active un système de détection de mot de passe faible dans les terminaux satellites VSAT qui assurent les communications sur les navires en haute mer. L'infection se produit automatiquement lorsque la victime entre dans la zone de couverture. Après avoir infecté la passerelle, le malware analyse le réseau local du navire, essayant de trouver des vulnérabilités dans les systèmes d'affichage des cartes électroniques de navigation.

Les chercheurs ont prévenu que les opérateurs de Broadside ont déjà commencé à vendre l'accès aux réseaux de navires infectés sur des forums clandestins. Les acheteurs peuvent être à la fois des concurrents d'entreprises de logistique qui souhaitent obtenir des données sur les itinéraires et les marchandises, et des pirates qui utilisent des informations sur l'emplacement des navires pour planifier des attaques physiques dans des régions dangereuses.

Asus, Qualcomm et ArcSoft ont souffert de pirates informatiques

Asus a confirmé que l'infrastructure d'un de ses fournisseurs a été piratée. À son tour, le groupe d’extorsion Everest a annoncé un vol de données à grande échelle. Cela a été rapporté par la publication Hacker.

Les escrocs affirment avoir volé 1 To d'informations confidentielles à trois sociétés à la fois : Asus, Qualcomm et ArcSoft. Selon les médias, ils disposaient des codes sources des logiciels des caméras des smartphones, des modèles d'IA personnalisés et des outils de développement internes.

Pour preuve, des pirates ont publié des captures d’écran de fichiers piratés sur le darknet.

imageimage
Source : Pirate informatique.

Asus a souligné que l'attaque n'avait pas affecté les propres serveurs de l'entreprise ni les données des clients. La fuite se limitait à une partie du code source du logiciel de caméra mobile exploité par un partenaire. Le fabricant a déjà entamé un audit de sécurité de la chaîne d'approvisionnement, mais n'a pas divulgué le nom de la contrepartie compromise.

Au moment de la rédaction de cet article, Qualcomm et ArcSoft n'ont pas commenté l'éventuelle perte de données.

Également sur ForkLog :

Que lire ce week-end ?

Les penseurs français ont montré que la technologie n’est pas neutre. Internet, conçu comme un espace de liberté, porte en lui les gènes du contrôle et de la simulation.

Comment les idées du 20e siècle peuvent expliquer l'état actuel du Web3, lisez le nouveau matériel ForkLog.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚