Élimination du « dernier refuge » des ransomwares, fuite de documents CISA vers ChatGPT et autres événements de cybersécurité

Élimination du « dernier refuge » des ransomwares, fuite de documents CISA vers ChatGPT et autres événements de cybersécurité

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Des pirates informatiques nord-coréens ont attaqué les développeurs de blockchain pour voler des crypto-monnaies.
  • Le FBI a détruit le « dernier refuge » des ransomwares.
  • Les pirates ont pénétré dans des systèmes d'authentification unique pour attaquer les entreprises.
  • Le chef du CISA a provoqué un scandale en téléchargeant des documents officiels sur ChatGPT.

Des pirates nord-coréens ont attaqué des développeurs de blockchain pour voler des crypto-monnaies

Le groupe de hackers nord-coréen Konni a utilisé des logiciels malveillants créés par l'IA pour attaquer les développeurs de blockchain. Les analystes de Check Point l’ont rapporté.

L'objectif principal des attaquants est d'accéder aux environnements de développement, ce qui ouvre la voie aux informations d'identification. APIinfrastructures et, finalement, aux portefeuilles de crypto-monnaie des entreprises.

Selon les experts, l'attaque commence dans Discord, où la victime reçoit un lien vers une archive ZIP. À l’intérieur se trouvent un leurre PDF et un fichier LNK malveillant. Le lancement du raccourci active une chaîne complexe :

  1. Le chargeur PowerShell démarre et ouvre un document DOCX pour vous distraire.
  2. Une archive CAB contenant une porte dérobée, des fichiers batch (BAT) et un outil de contournement du contrôle de compte d'utilisateur est extraite en arrière-plan.
  3. Une tâche horaire est créée dans le planificateur sous le couvert d'un processus OneDrive, qui exécute un script crypté directement dans la RAM, couvrant ses traces après exécution.
imageimage
Chaîne d'infection. Source : Point de contrôle

Les analystes sont arrivés à la conclusion que le script malveillant avait été créé à l'aide de LLM. Plusieurs facteurs l’indiquent :

  • structure atypique. Avoir une documentation claire au début du code et une mise en page modulaire et soignée, ce qui est rare dans les malwares « faits à la main » ;
  • commentaires caractéristiques. Le code a détecté la ligne # < - - votre UUID de projet permanent (votre UUID de projet permanent).
imageimage
Source : Point de contrôle

Les experts ont lié la campagne à Konni sur la base de similitudes dans les formats de téléchargement et les noms de fichiers utilisés lors des opérations précédentes.

Actif depuis 2014, le groupe attaque traditionnellement des cibles en Corée du Sud, en Russie et en Europe. La nouvelle campagne se concentre sur trois pays de la région Asie-Pacifique : l'Inde, le Japon et l'Australie.

Le FBI détruit le « dernier refuge » des ransomwares

Le FBI, en coordination avec le ministère américain de la Justice, a arrêté le populaire forum RAMP sur les cyber-ransomwares. Cela a été rapporté par BleepingComputer.

RAMP s'est positionné comme un « dernier recours » contre les ransomwares, ce qui a attiré de nombreux groupes qui ont utilisé le forum pour recruter des partenaires et acheter et vendre des accès aux réseaux d'entreprise.

Selon les médias, bien qu'il n'y ait pas encore de déclaration officielle des autorités, les serveurs DNS de domaine ont été remplacés par ceux que le FBI utilise habituellement lors des confiscations :

  • ns1.fbi.seized.gov ;
  • ns2.fbi.seized.gov.

L'information a été confirmée par l'un des administrateurs du forum sous le surnom de Stallman, admettant que des années de son travail avaient été détruites.

imageimage
Capture d'écran du forum des hackers XSS. Source : BleepingComputer

Selon la publication, les services de renseignement disposaient d'une énorme quantité de données confidentielles : adresses IP, messages personnels et boîtes aux lettres des utilisateurs. Pour les participants au forum qui ne maintiennent pas un anonymat strict, il s’agit d’une menace directe de désanonymisation et d’arrestation ultérieure.

La plateforme a vu le jour en 2021 en réponse à l'interdiction de la publicité des ransomwares sur d'autres portails de hackers comme Exploit et XSS. Le hacker derrière la ressource est Mikhail Matveev sous le surnom d'Orange.

imageimage
Source : FBI

En 2023, le ministère américain de la Justice a accusé Matveev d'être impliqué dans le développement des logiciels malveillants Babuk, LockBit et Hive. Il figurait sur la liste du FBI des cybercriminels les plus recherchés et en novembre 2024, il a été arrêté à Kaliningrad.

Des pirates ont piraté des systèmes d'authentification unique pour attaquer des entreprises

Le groupe ShinyHunters a initié une vague à grande échelle vishing attaques ciblant les systèmes d'authentification unique (SSO) d'Okta, Microsoft et Google. Les pirates l'ont signalé à BleepingComputer.

Les attaquants utilisent une ingénierie sociale avancée : ils appellent les employés sous couvert d'assistance et les convainquent de saisir des identifiants et des codes sur de faux sites.

Le rapport Okta a confirmé l'utilisation de kits de phishing avancés. Ces outils incluent un panneau de contrôle basé sur le Web qui permet au pirate informatique de modifier le contenu d'un site en temps réel pendant qu'il parle à la victime au téléphone :

  • si un attaquant demande un code lors de la saisie de données volées, il affiche instantanément le champ correspondant sur l'écran de la victime ;
  • Si une confirmation via une notification Push est requise, les instructions pour l'approuver apparaissent sur le site de phishing.
imageimage
Boîte à outils de réponse rapide pour les pirates. Source : Okta

Le piratage réussi d'un compte SSO donne aux criminels l'accès à l'ensemble de l'écosystème de l'entreprise, y compris Google Workspace, Slack et Microsoft 365. Pour préparer les attaques, ShinyHunters utilise les données de leurs fuites précédentes, connaissant les noms, fonctions et numéros de téléphone des employés, ce qui rend leurs appels aussi convaincants que possible.

Le groupe a également relancé son site Internet sur les fuites de données, en publiant des informations sur les hacks de SoundCloud, Betterment et Crunchbase. Les représentants des entreprises concernées ont confirmé les incidents.

Le chef de la CISA a provoqué un scandale en téléchargeant des documents officiels sur ChatGPT

Le directeur par intérim de l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA), Madhu Gottumukkala, a fait l'objet d'une enquête interne après avoir téléchargé des documents contractuels sensibles de l'agence sur ChatGPT. Politico le rapporte.

La plupart des employés de CISA ne peuvent pas accéder au chatbot, mais Gottumukkala a demandé une autorisation spéciale pour utiliser le produit OpenAI au lieu d'outils sécurisés approuvés.

Selon les médias, le système fédéral de sécurité des réseaux a émis plusieurs avertissements concernant des fuites de données. Bien que les informations téléchargées n’aient pas été classifiées, elles ont été classées comme « destinées à un usage officiel ». Désormais, les données peuvent être utilisées par un réseau neuronal pour répondre aux utilisateurs, mettant ainsi en danger la confidentialité des contrats gouvernementaux.

Gottumukkala pourrait faire l'objet de mesures disciplinaires allant d'un avertissement formel à la révocation de son habilitation de sécurité.

Cyberattaque contre le secteur énergétique polonais : nouveaux détails

Fin décembre, les infrastructures énergétiques polonaises ont fait l'objet d'une attaque coordonnée ciblant les installations énergétiques distribuées dans tout le pays. Les frappes ont touché des centrales thermiques, ainsi que des systèmes de gestion de l'énergie éolienne et solaire, rapporte Reuters.

Malgré le fait que les attaquants ont piraté les systèmes d'exploitation et endommagé « des équipements clés de manière irréparable », ils n'ont pas pu interrompre l'alimentation électrique. La puissance totale des installations attaquées était de 1,2 GW, soit 5 % de l'approvisionnement énergétique de la Pologne.

Selon les données officielles, 12 objets ont été touchés. Cependant, les experts de la société de cybersécurité Dragos ont déclaré que le nombre réel de sites concernés atteignait 30.

Des experts « avec un degré de confiance modéré » ont attribué l’attaque au groupe de hackers russe Electrum. Bien que ses activités chevauchent celles du groupe bien connu Sandworm (APT44), les chercheurs l’ont identifié comme un groupe distinct.

Auparavant, Electrum était associé à des attaques contre les réseaux ukrainiens utilisant les logiciels malveillants Caddywiper et Industroyer2. En Pologne, les pirates ont utilisé un nouveau vipère -DynoWiper.

Selon Dragos, les attaquants ont démontré une profonde compréhension des équipements industriels. Ils ont délibérément attaqué :

  • systèmes de répartition et de communication vulnérables ;
  • terminaux distants et dispositifs de réseau périphérique ;
  • Systèmes de surveillance et de contrôle basés sur Windows.
imageimage
Schéma de l’infrastructure du système d’énergie renouvelable. Source : Dragos.

Les pirates ont réussi à désactiver les équipements de communication d'un certain nombre d'installations, privant les opérateurs de la possibilité de les gérer à distance, même si la production d'électricité s'est poursuivie hors ligne.

Les experts estiment que la désactivation de tous les objets cibles n’a pas entraîné de panne de courant. Cependant, une perte soudaine de 1,2 GW de puissance pourrait provoquer un écart de fréquence critique dans le réseau. Auparavant, de telles fluctuations avaient conduit à des pannes en cascade dans d’autres pays, notamment à un effondrement massif du réseau électrique ibérique en 2025.

Également sur ForkLog :

  • Le ministère américain de la Justice a confisqué 400 millions de dollars au mélangeur Helix Bitcoin.
  • Les pirates ont volé 2,9 milliards de dollars de crypto-monnaies en 2025.
  • Des vulnérabilités critiques ont été découvertes dans l'agent Clawdbot AI.
  • Se vanter sur Telegram a permis de découvrir le vol de 40 millions de dollars du gouvernement américain.
  • ZachXBT a accusé Circle d'inaction après le piratage de SwapNet de 16,8 millions de dollars.

Que lire ce week-end ?

Vasily Smirnov a compris l'essence de la Convention de Hanoï des Nations Unies sur la cybercriminalité. Dans le nouveau matériel, il a découvert des scénarios possibles pour son utilisation dans les pays signataires.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe