{"id":19007,"date":"2022-06-13T17:01:05","date_gmt":"2022-06-13T15:01:05","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=19007"},"modified":"2022-06-13T17:01:05","modified_gmt":"2022-06-13T15:01:05","slug":"windealer-man-on-the-side","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/windealer-man-on-the-side\/19007\/","title":{"rendered":"WinDealer : un logiciel espion avec un m\u00e9canisme de livraison particulier"},"content":{"rendered":"<p>Les experts de Kaspersky ont \u00e9tudi\u00e9 le programme malveillant WinDealer cr\u00e9\u00e9 par le groupe d\u2019APT LuoYu. La d\u00e9couverte la plus int\u00e9ressante est que les cybercriminels contr\u00f4lent apparemment cette m\u00e9thode d\u2019attaque de type \u00a0\u00bb\u00a0man-on-the-side\u00a0\u00a0\u00bb et l\u2019exploitent avec succ\u00e8s pour d\u00e9livrer le programme malveillant et pour prendre le contr\u00f4le des ordinateurs infect\u00e9s.<\/p>\n<h2>Qu\u2019est-ce qu\u2019une attaque de type \u00ab\u00a0man-on-the-side\u00a0\u00bb et comment les op\u00e9rateurs de WinDealer s\u2019en servent-ils ?<\/h2>\n<p>Une attaque de type \u00a0\u00bb\u00a0man-on-the-side\u00a0\u00a0\u00bb implique que le cybercriminel contr\u00f4le le canal de communication d\u2019une fa\u00e7on ou d\u2019une autre, ce qui lui permet de lire le trafic et d\u2019introduire des messages arbitraires dans les \u00e9changes normaux de donn\u00e9es.<\/p>\n<p>Voici un exemple\u00a0: les cybercriminels interceptent une demande de mise \u00e0 jour d\u2019un programme parfaitement l\u00e9gitime et remplace le fichier de la mise \u00e0 jour par un autre corrompu. C\u2019est apparemment comme \u00e7a que WinDealer est distribu\u00e9.<\/p>\n<p>Les cybercriminels utilisent une m\u00e9thode similaire pour donner des ordres au programme malveillant install\u00e9 sur l\u2019ordinateur infect\u00e9. Pour que les chercheurs en s\u00e9curit\u00e9 aient plus de difficult\u00e9s \u00e0 trouver le serveur C&amp;C, le programme malveillant ne contient pas l\u2019adresse exacte. \u00c0 la place, il essaie d\u2019acc\u00e9der \u00e0 une adresse IP choisie au hasard dans une fourchette pr\u00e9d\u00e9finie. Les cybercriminels interceptent la demande et y r\u00e9pondent. Dans certains cas, WinDealer essaie d\u2019acc\u00e9der \u00e0 une adresse qui n\u2019existe m\u00eame pas, mais arrive tout de m\u00eame \u00e0 obtenir une r\u00e9ponse gr\u00e2ce \u00e0 cette attaque de type \u00a0\u00bb\u00a0man-on-the-side\u00a0\u00ab\u00a0.<\/p>\n<p>Selon nos experts, pour r\u00e9ussir \u00e0 utiliser cette technique, les cybercriminels doivent constamment avoir acc\u00e8s aux routeurs de tout le sous-r\u00e9seau ou \u00e0 des outils avanc\u00e9s au niveau du fournisseur d\u2019Internet.<\/p>\n<h2>Qui sont les cibles de WinDealer ?<\/h2>\n<p>La plupart des victimes de WinDealer se trouvent en Chine\u00a0: institutions diplomatiques \u00e9trang\u00e8res, membres de la communaut\u00e9 acad\u00e9mique et entreprises impliqu\u00e9es dans la d\u00e9fense, la logistique ou la t\u00e9l\u00e9communication. Pourtant, le groupe d\u2019APT LuoYu s\u2019en prend parfois \u00e0 d\u2019autres pays\u00a0: Autriche, R\u00e9publique tch\u00e8que, Allemagne, Inde, Russie et \u00c9tats-Unis. Ces derniers mois, il semblerait que les cybercriminels soient plus int\u00e9ress\u00e9s par les pays d\u2019Asie orientale et par les entreprises qui se trouvent en Chine.<\/p>\n<h2>Quelles sont les capacit\u00e9s de WinDealer\u00a0?<\/h2>\n<p>Vous trouverez sur notre <a href=\"https:\/\/securelist.com\/windealer-dealing-on-the-side\/105946\/\" target=\"_blank\" rel=\"noopener\">blog Securelist<\/a> une analyse technique d\u00e9taill\u00e9e du programme malveillant et de son m\u00e9canisme de livraison. En quelques mots, WinDealer a les capacit\u00e9s d\u2019un logiciel espion (spyware) moderne. Il peut\u00a0:<\/p>\n<ul>\n<li>Manipuler les fichiers et le fichier syst\u00e8me (ouvrir, \u00e9crire et supprimer des fichiers, et recueillir des donn\u00e9es sur les r\u00e9pertoires et les disques)\u00a0;<\/li>\n<li>Recueillir des informations sur le hardware, la configuration du r\u00e9seau, les processus, la configuration du clavier et les applications install\u00e9es\u00a0;<\/li>\n<li>T\u00e9l\u00e9charger et charger des fichiers arbitraires\u00a0;<\/li>\n<li>Ex\u00e9cuter des commandes arbitraires\u00a0;<\/li>\n<li>Effectuer des recherches dans les fichiers texte et les documents MS Office\u00a0;<\/li>\n<li>Faire des captures d\u2019\u00e9cran\u00a0;<\/li>\n<li>Analyser le r\u00e9seau local\u00a0;<\/li>\n<li>Soutenir la fonction de porte d\u00e9rob\u00e9e\u00a0;<\/li>\n<li>Recueillir des donn\u00e9es sur les r\u00e9seaux Wi-Fi disponibles. Au moins une des variantes du programme malveillant d\u00e9tect\u00e9es par nos experts en est capable.<\/li>\n<\/ul>\n<h2>Comment vous prot\u00e9ger<\/h2>\n<p>Malheureusement, il est extr\u00eamement difficile de se prot\u00e9ger contre les attaques de type \u00a0\u00bb man-on-the-side \u00a0\u00bb au niveau du r\u00e9seau. En th\u00e9orie, une connexion VPN constante peut vous aider, mais elle n\u2019est pas toujours disponible. Ainsi, pour \u00e9viter qu\u2019un logiciel espion ne vous infecte, il convient d\u2019installer une <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solution de s\u00e9curit\u00e9 fiable<\/a> sur tous les dispositifs ayant acc\u00e8s \u00e0 Internet. De plus, \u00a0les <a href=\"https:\/\/www.kaspersky.fr\/enterprise-security\/endpoint-detection-response-edr?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solutions de type EDR<\/a> peuvent vous aider \u00e0 d\u00e9tecter les anomalies et \u00e0 interrompre l\u2019attaque \u00e0 un stade pr\u00e9coce.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\">\n","protected":false},"excerpt":{"rendered":"<p>Nos experts ont analys\u00e9 le programme malveillant WinDealer cr\u00e9\u00e9 par le groupe d\u2019APT LuoYu.<\/p>\n","protected":false},"author":2581,"featured_media":19008,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2112,3150,3151],"tags":[498,940,4288,480],"class_list":{"0":"post-19007","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-apt","11":"tag-logiciel-espion","12":"tag-man-on-the-side","13":"tag-spyware"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/windealer-man-on-the-side\/19007\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/windealer-man-on-the-side\/24255\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/windealer-man-on-the-side\/19738\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/windealer-man-on-the-side\/9953\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/windealer-man-on-the-side\/26583\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/windealer-man-on-the-side\/24541\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/windealer-man-on-the-side\/24893\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/windealer-man-on-the-side\/27257\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/windealer-man-on-the-side\/33313\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/windealer-man-on-the-side\/10764\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/windealer-man-on-the-side\/44518\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/windealer-man-on-the-side\/19555\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/windealer-man-on-the-side\/28853\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/windealer-man-on-the-side\/32549\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/windealer-man-on-the-side\/25100\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/windealer-man-on-the-side\/30617\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/windealer-man-on-the-side\/30366\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/19007","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=19007"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/19007\/revisions"}],"predecessor-version":[{"id":19010,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/19007\/revisions\/19010"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/19008"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=19007"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=19007"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=19007"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}