Porte dérobée SPICA liée au collectif de hackers russes

ddos attack russia

Le groupe d'analyse des menaces (TAG) de Google a révélé que le groupe de piratage russe COLDRIVER est engagé dans des activités de phishing d'informations d'identification ciblant d'éminentes ONG, d'anciens membres du renseignement et du personnel militaire, ainsi que des gouvernements de l'OTAN.

TAG surveille activement et rend compte des efforts d'espionnage de COLDRIVER alignés sur les intérêts du gouvernement russe. Dans le but de sensibiliser la communauté aux activités de COLDRIVER, Wesley Shields de TAG a souligné ses capacités étendues, qui incluent désormais le déploiement de logiciels malveillants.

COLDRIVER mène des campagnes contre l'Ukraine, les pays de l'OTAN, les institutions universitaires et les ONG. Le groupe adopte souvent l'apparence d'experts ou d'individus associés à la cible pour gagner la confiance de ses victimes.

TAG a observé COLDRIVER envoyer des documents PDF apparemment inoffensifs à partir de comptes d'usurpation d'identité, les présentant sous forme d'éditoriaux ou d'articles sollicitant des commentaires en vue de leur publication. Lors de l'ouverture des PDF, le texte se révèle être crypté.

Si la cible exprime des difficultés à lire le document, le compte d'usurpation d'identité répond avec un lien prétendant être un utilitaire de « décryptage ». Cependant, cet utilitaire est en réalité une porte dérobée appelée SPICA, permettant aux attaquants d'accéder à la machine de la victime.

Qu’est-ce que la porte dérobée SPICA exactement ?

Le malware de porte dérobée SPICA est un outil client écrit en Rust, utilisant la communication websocket pour commander et contrôler les appareils concernés. Il permet aux attaquants d'exécuter diverses commandes sur les appareils infectés, telles que l'exécution de commandes shell arbitraires, le vol de cookies dans des navigateurs comme Chrome, Firefox, Opera et Edge, le téléchargement de fichiers, l'accès au système de fichiers et l'exfiltration de documents.

Google utilise les découvertes de TAG pour améliorer la sûreté et la sécurité de ses produits. Les sites Web, domaines et fichiers identifiés sont intégrés dans des protocoles de navigation sécurisés pour empêcher toute exploitation ultérieure. TAG informe également les utilisateurs ciblés de Gmail et Workspace des attaques potentielles et les encourage à utiliser une navigation sécurisée améliorée pour une protection supplémentaire.

January 19, 2024
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.