Des pirates informatiques chinois soupçonnés d'espionner des agents secrets américains

Des pirates informatiques chinois soupçonnés d'espionner des agents secrets américains

En résumé

  • Un groupe de pirates informatiques a exploité une vulnérabilité zero-day dans Versa Director, un logiciel utilisé par plusieurs fournisseurs d'accès Internet (FAI) pour sécuriser leurs opérations réseau.
  • Selon Black Lotus Labs, des pirates ont réussi à compromettre plusieurs sociétés Internet aux États-Unis et à l'étranger.
  • Lumen pense que les attaques pourraient provenir de Chine.

Un groupe de pirates informatiques a exploité une vulnérabilité zero-day dans Versa Director, un logiciel utilisé par plusieurs fournisseurs d'accès Internet (FAI) pour sécuriser leurs opérations réseau. Selon Black Lotus Labs, la branche de recherche et d'exploitation des menaces de Lumen Technologies, les pirates ont réussi à compromettre plusieurs sociétés Internet aux États-Unis et à l'étranger.

Lumen pense que les attaques pourraient provenir de Chine.

« Sur la base de tactiques et de techniques connues et observées, Black Lotus Labs attribue l'exploitation zero-day de CVE-2024-39717 et l'utilisation opérationnelle du shell Web VersaMem avec une confiance modérée à des acteurs de la menace parrainés par l'État chinois connus sous le nom de Volt Typhoon et Bronze Silhouette », a déclaré Lumen.

Les chercheurs de Lumen ont identifié quatre victimes aux États-Unis et une victime à l'étranger. Selon le Washington Post, « les cibles seraient des membres du gouvernement et de l'armée travaillant sous couverture et des groupes présentant un intérêt stratégique pour la Chine ».

La Chine a nié ces allégations. « Volt Typhoon est en réalité un groupe de cybercriminels utilisant des ransomwares et se faisant appeler « Dark Power » et n'est sponsorisé par aucun État ou région », a déclaré le porte-parole de l'ambassade, Liu Pengyu. Washington Post. La même déclaration a été partagée le 15 avril par Lin Jian, porte-parole du ministère chinois des Affaires étrangères, avec le Le Global Times.

Selon les chercheurs, « l’exploitation se poursuit probablement contre les systèmes Versa Director non corrigés ».

D'après les résultats de l'enquête, Volt Typhoon a utilisé un shell Web spécialisé appelé « VersaMem » pour capturer les informations de connexion des utilisateurs. VersaMem est un malware complexe qui fonctionne en s'attachant à différents processus et en manipulant le code Java des serveurs vulnérables. VersaMem fonctionne entièrement en mémoire, ce qui le rend particulièrement difficile à détecter.

L'exploit ciblait les serveurs Versa Director. Ces serveurs sont généralement utilisés par les fournisseurs d'accès Internet et les fournisseurs de services gérés, ce qui en fait une cible attrayante pour les acteurs malveillants cherchant à étendre leur portée via les configurations de gestion de réseau d'entreprise.

Versa Networks a reconnu la vulnérabilité lundi, confirmant qu'elle avait été exploitée « dans au moins un cas connu ».

Selon Lumen, le shell Web VersaMem a été téléchargé pour la première fois sur l'agrégateur de malwares VirusTotal le 7 juin, quelques jours seulement avant la première exploitation observée. Le malware a été compilé à l'aide d'Apache Maven, avec des commentaires en caractères chinois découverts dans le code. À la mi-août, il n'avait pas encore été détecté par un logiciel antivirus.

Brandon Wales, ancien directeur exécutif de l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA), a récemment déclaré Le disque Les pirates informatiques chinois ont amélioré leurs compétences en matière d'attaques contre des installations américaines clés et ont souligné la nécessité d'accroître les investissements dans la cybersécurité.

« La Chine continue de cibler les infrastructures américaines critiques », a-t-il déclaré dans une interview. « La révélation des efforts déployés par le Volt Typhoon a évidemment entraîné des changements dans les tactiques et les moyens utilisés, mais nous savons qu’elle continue chaque jour à tenter de compromettre les infrastructures américaines critiques. »

La société de cybersécurité a souligné la gravité de la vulnérabilité et la sophistication des attaquants.

Généralement intelligent Bulletin

Un voyage hebdomadaire de l'IA raconté par Gen, un modèle d'IA génératif.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚