Ignorer le contenu principal

La nouvelle campagne de cyberespionnage DuneQuixote cible des entités gouvernementales dans le monde entier

18 avril 2024

Les chercheurs de Kaspersky ont fait la découverte d’une campagne malveillante, toujours en cours, ayant d’abord pris pour cible une entité gouvernementale au Moyen-Orient. Une enquête approfondie a permis de détecter plus de 30 échantillons d’injecteurs de malware activement employés dans cette campagne, qui aurait étendu le périmètre des organisations ciblées à l'Europe, à l’Asie-Pacifique et à l'Amérique du Nord. Baptisées DuneQuixote, les chaînes de caractères composant le code du malware intègrent des extraits de poèmes espagnols afin d'en améliorer la persistance et d'échapper à la détection, à des fins de cyberespionnage.

Dans le cadre de leur veille continue des activités malveillantes, les experts de Kaspersky ont découvert en février 2024 une campagne de cyberespionnage jusqu'alors inconnue, ciblant une entité gouvernementale du Moyen-Orient. L'attaquant a secrètement espionné la cible et récolté des données sensibles à l'aide d'un ensemble d'outils sophistiqués conçus pour mettre en œuvre une campagne furtive et persistante.

Les droppers initiaux du malware se présentent sous la forme de fichiers d'installation altérés destinés au téléchargement du logiciel légitime Total Commander. Des extraits de poèmes espagnols sont intégrés à ces injecteurs, qui comportent différentes chaînes d'un échantillon à l'autre. Ces variations visent à modifier la signature de chaque échantillon, participant à compliquer leur détection par les méthodes traditionnelles.

Le dropper contient un code malveillant conçu pour télécharger des charges utiles supplémentaires sous la forme de portes dérobées appelées CR4T. Ces portes dérobées, développées en C/C++ et GoLang, donnent aux acteurs de la menace l’accès à l’appareil de la victime. La variante GoLang utilise notamment l'API Telegram pour les communications C2, en mettant en œuvre des bindings API Telegram publics de Golang.

« Les variantes du logiciel malveillant montrent l'adaptabilité et l'ingéniosité des acteurs de la menace derrière cette campagne. Pour l'instant, nous avons découvert deux implants de ce type, mais nous soupçonnons fortement l'existence d'autres implants », commente Sergey Lozhkin, chercheur principal en sécurité au GReAT de Kaspersky.

La télémétrie de Kaspersky a permis d'identifier une première victime au Moyen-Orient dès février 2024. De plus, plusieurs transferts du même logiciel malveillant vers un service parapublic de recherche en malware ont eu lieu à la fin de l'année 2023, avec plus de 30 envois. D'autres sources soupçonnées d'être des nœuds de sortie ont été localisées en Corée du Sud, au Luxembourg, au Japon, au Canada, aux Pays-Bas et aux États-Unis.

Pour en savoir plus sur la campagne DuneQuixote, rendez-vous sur Securelist.

La nouvelle campagne de cyberespionnage DuneQuixote cible des entités gouvernementales dans le monde entier

Les chercheurs de Kaspersky ont fait la découverte d’une campagne malveillante, toujours en cours, ayant d’abord pris pour cible une entité gouvernementale au Moyen-Orient. Une enquête approfondie a permis de détecter plus de 30 échantillons d’injecteurs de malware activement employés dans cette campagne, qui aurait étendu le périmètre des organisations ciblées à l'Europe, à l’Asie-Pacifique et à l'Amérique du Nord. Baptisées DuneQuixote, les chaînes de caractères composant le code du malware intègrent des extraits de poèmes espagnols afin d'en améliorer la persistance et d'échapper à la détection, à des fins de cyberespionnage.
Kaspersky logo

À propos de Kaspersky

Kaspersky est une entreprise mondiale de cybersécurité et de confidentialité numérique fondée en 1997. Avec plus d’un milliard d’appareils protégés à ce jour contre les cybermenaces émergentes et les attaques ciblées, l’expertise de Kaspersky en matière de sécurité et de veille sur les menaces prend la forme de solutions et services innovants améliorées en continu et visant à protéger les entreprises, les infrastructures critiques, les gouvernements et les consommateurs du monde entier. Le portefeuille de sécurité complet de l’entreprise comprend une protection de pointe des terminaux, des produits et services de sécurité spécialisés, ainsi que des solutions de cyberimmunité pour lutter contre les menaces numériques sophistiquées qui ne cessent d’évoluer. Nous aidons plus de 200 000 entreprises clientes à protéger ce qui compte le plus pour elles. Plus d'informations sur : www.kaspersky.fr.

Articles connexes Communiqués de presse