NetTraveler, une campagne mondiale d'espionnage stratégique et industriel

NetTraveler, une campagne mondiale d’espionnage stratégique et industriel

Cette fois-ci, rien pour la France

Avatar de l'auteur

Vincent Hermann

Publié dansLogiciel

05/06/2013
40
NetTraveler, une campagne mondiale d'espionnage stratégique et industriel

L’éditeur de solutions de sécurité Kaspersky a publié hier ses travaux de recherche sur une grande campagne d’espionnage informatique. Les chercheurs ont ainsi surveillé l’activité d’un malware bien particulier, nommé NetTraveler, et la manière dont il s’est répandu dans une quarantaine de pays.

kaspersky

 

Selon Kaspersky, NetTraveler est un malware qui sévit depuis plusieurs années dans environ 40 pays. Il est au centre d’une vaste campagne d’espionnage s'attaquant à des cibles de haute valeur. La carte ci-dessus montre les pays victimes de cette campagne. On remarque que ce sont surtout les pays de l’est qui sont touchés, le continent nord-américain, le Moyen-Orient ou encore l’Australie. Les icônes représentent la cible prioritaire de cet espionnage, et on peut voir facilement qu’il s’agit de la même : les ressources diplomatiques.

 

Dans tous les cas, les informations volées étaient stratégiques. Quand il ne s’agissait pas de diplomatie, ce pouvait être des travaux scientifiques, via l’infection des ordinateurs d’un centre de recherche, d’universités ou de sociétés privées, ou encore des secrets professionnels provenant d’entreprises.


kaspersky

 

Un malware vieux d'au mois huit ans 

Les premiers échantillons du malware obtenus par Kaspersky datent de 2005, mais les chercheurs indiquent que certains signent vers une existence remontant à 2004. La surveillance a permis d’estimer à environ 50 le nombre de personnes travaillant autour du NetTraveler et du réseau d’espionnage qui l’accompagne. Dans une majorité de conversations, c’est la langue chinoise qui prédomine.

Un gigantesque filet pour retenir les données 

Kaspersky a en outre pu analyser le comportement d’un serveur C&C (Command & Control) et a découvert que le malware NetTraveler travaille le plus souvent en concordance avec d’autres. Les machines infectées reçoivent ainsi des portes dérobées, notamment Saker/Xbox et PCRat/Zegost, et le malware est de fait plutôt à considérer comme un toolkit.  L’infection d’origine, quant à elle, provient de pièces jointes malveillantes, dissimulées au coeur de documents Office. Une fois en place, NetTraveler agit comme un filtre capable de retenir de grandes quantités de données sur une longue période, et utilisant divers systèmes de compression et de transmission pour s’assurer que l’envoi des données se déroule sans problème.

Des informations stratégiques 

Les informations volées revêtent pour leur part des formes très variées. Il peut ainsi s’agir de listes de fichiers système, de tout un panel de documents aux formats DOC, XLS, PPT, PDF et autres, de séquences d’enregistrements de frappes au clavier (keylogs), de documents AutoCAD et globalement de données privées. Selon Kaspersky, les serveurs C&C stockeraient ainsi 22 Go d’informations acquises frauduleusement, mais il ne s’agit que d’une fraction de l’ensemble : le reste aurait été tout simplement déjà récupéré et supprimé par les auteurs du malware.

 

Les chercheurs indiquent en outre qu’il y a une évolution récente dans les cibles. Les domaines attaqués sont plus souvent liés à l’exploration spatiale, les nanotechnologies, la production d’énergie, l’inévitable puissance nucléaire, les lasers, la médecine et les communications en général.

 

Enfin, si la carte affichée dans cette actualité vous semble familière, c’est qu’elle ressemble pour beaucoup à celle de l’opération Octobre Rouge, également dévoilée par Kaspersky. Il s’agit pourtant de deux campagnes différentes, sans liens apparents pour les chercheurs. Pourtant, six cibles contenaient les deux malwares : une entreprise militaire en Russie, un organe gouvernemental du Tadjikistan, ainsi que les ambassades de Belgique, du Belarus, d’Iran et du Kazakhstan.

40
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Technique contre marketing

17:36 Soft 6
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

Q-Doliprane sur demande

16:10 HardScience 6
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

De qui ? Quand ? Comment ?

12:00 DroitSécu 13

Sommaire de l'article

Introduction

Un malware vieux d'au mois huit ans 

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 6
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 6
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 13

En ligne, les promos foireuses restent d’actualité

DroitWeb 16

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 26
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 8
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 73

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 22
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 99
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (40)


Stargateur
Hier à 11h40


C&C (Command & Conquer)
<img data-src=" />
PS : d’ailleurs il manque les zones bleues et jaunes sur la carte





HCoverd a écrit :

Un malware vieux d’au “mois” huit ans ==&gt; “moins” ce serait mieux non ? :-)


pas bien use formulaire <img data-src=" />



HCoverd
Hier à 11h41

Un malware vieux d’au “mois” huit ans ==&gt; “moins” ce serait mieux non ? :-)


linkin623 Abonné
Hier à 11h43

<img data-src=" />





Stargateur a écrit :

<img data-src=" />


+1 <img data-src=" />

Bon sinon à qui profite le crime?



oOZakOo
Hier à 11h45

Ya donc rien d’intéressant en France <img data-src=" />


Tim-timmy
Hier à 11h45

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…


linkin623 Abonné
Hier à 11h46






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on serait pas le seul pays du G20 non affecté ? <img data-src=" /> Nan, on oserait pas…


Même réflexion… Ptre qu’on est considéré par les c*****s comme un pays du G80 depuis quelques années? <img data-src=" />



oOZakOo
Hier à 11h47






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud (et afrique du sud), on serait pas le seul pays du G20 non affecté ? <img data-src=" /> Nan, on oserait pas…



C’est le point de vue opposé à mon à mon commentaire précédent, mais pourquoi pas <img data-src=" />



Stargateur
Hier à 11h49






oOZakOo a écrit :

C’est le point de vue opposé à mon à mon commentaire précédent, mais pourquoi pas <img data-src=" />


pas non justement c’est pas le même point de vue ? <img data-src=" />



Maxobelix
Hier à 11h53






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…



On est trop fort, stout ! Et ce depuis 198?, tu te rappelles du “fumeux” nuage radioactif de Tchernobyl ?

<img data-src=" />



Tim-timmy
Hier à 11h57






Maxobelix a écrit :

On est trop fort, stout ! Et ce depuis 198?, tu te rappelles du “fumeux” nuage radioactif de Tchernobyl ?

<img data-src=" />



celui dont personne n’a jamais dit qu’il s’était arrêté à la frontière, mais où tout le monde répète cette ânerie en boucle pour faire un peu de self bashing gratuit? ouais

edit: et bon, dans notre cas, ce sont des russes qui ont fait ce rapport là, je vois pas pourquoi ils cacheraient que la france est impactée …



Yutani
Hier à 11h58






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…


ou alors Kaspersky n’a pas encore fini de chiffrer le désastre pour nous <img data-src=" />



anonyme_2eb27619dda03a62e0e9dc327a987ebc
Hier à 12h00






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…



HADOPI <img data-src=" />

Ça fait peur de voir que des malwares peuvent tourner pendant 8 ans sans être inquiété <img data-src=" />



wgg71
Hier à 12h01

Apparemment ils font de la recherche au Pakistan ! <img data-src=" />
Il cherche quoi ? Des mines ?


chef500
Hier à 12h06

<img data-src=" /> seul les pays en voie de développement sont intouchables,Qu’a pu bien développer la France Les pauvres,le chomage a pas ça je vois pas .

<img data-src=" />


rorix
Hier à 12h06






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…


La DGSE s’est elle mise au chinois pour brouiller les pistes ?? <img data-src=" />



Tim-timmy
Hier à 12h08






CyberJoJo a écrit :

HADOPI <img data-src=" />

Ça fait peur de voir que des malwares peuvent tourner pendant 8 ans sans être inquiété <img data-src=" />



tu veux te faire peur ? http://internetcensus2012.github.io/InternetCensus2012/paper.html la facilité de se monter un immense botnet, sans même se fatiguer à explorer des sous réseaux …



Jeru
Hier à 12h13

” Il est au centre d’une vaste campagne d’espionnage s’attaquant à des cibles de haute valeur”
maintenant on en est sur, la France n’est pas une grande valeur, mais le chili le maroc et le surinam oui
<img data-src=" />


KP2
Hier à 12h13






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…



La raison est simple : c’est l’armée francaise a qui a lancé cette attaque <img data-src=" /> <img data-src=" /> <img data-src=" />



okeN
Hier à 12h16






Tim-timmy a écrit :

je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…


Tu peux très bien espionner ton propre pays pour savoir si ya pas des politiques ou des multinationales qui espionnent pour le compte d’un autre pays.

Perso ça m’étonnerait pas que ça vienne du pays de Disney. <img data-src=" />



Azariel Abonné
Hier à 12h17

sans oublier le fameux pare-feu open office hein :P


anonyme_2eb27619dda03a62e0e9dc327a987ebc
Hier à 12h17






Tim-timmy a écrit :

tu veux te faire peur ? http://internetcensus2012.github.io/InternetCensus2012/paper.html la facilité de se monter un immense botnet, sans même se fatiguer à explorer des sous réseaux …



Wow! Super intéressant et flippant <img data-src=" />
J’ai juste lu les deux premiers chapitres pour le moment. Je lirais ça plus en détail ce soir.

Merci <img data-src=" />



KP2
Hier à 12h22






Tim-timmy a écrit :

celui dont personne n’a jamais dit qu’il s’était arrêté à la frontière, mais où tout le monde répète cette ânerie en boucle pour faire un peu de self bashing gratuit? ouais



Madelin repetait quand meme a qui voulait l’entendre qu’il n y avait absolument aucun danger.



Vachalay
Hier à 12h26


Cette fois-ci, rien pour la France


Normal on a le pare-feu Open Office <img data-src=" />


nucl3arsnake
Hier à 12h40






KP2 a écrit :

La raison est simple : c’est l’armée francaise a qui a lancé cette attaque <img data-src=" /> <img data-src=" /> <img data-src=" />


La seul attaque qu’on lance c’est celle sur les srv Microsoft Windows pour l’authentification de nos licences <img data-src=" />



jinge
Hier à 12h43






Jeru a écrit :

“ Il est au centre d’une vaste campagne d’espionnage s’attaquant à des cibles de haute valeur”
maintenant on en est sur, la France n’est pas une grande valeur, mais le chili le maroc et le surinam oui
<img data-src=" />


Il y a une subtilité dans la phrase: “au centre”, si on ajoute à ça: “la france est le centre du monde”=&gt;l’attaque est en provenance de France et pour ne pas être embêtée, elle ne peut pas y opérer.



vcs2600
Hier à 12h45

Nous on est protégés par le firewall d’openoffice, l’explication est pourtant simple ! <img data-src=" />


Tim-timmy
Hier à 12h48






Maxobelix a écrit :

Et pour suivre



je peux pas voir la vidéo, ils parlent de frontière là dedans ? qu’ils aient mal geré et minimisé, oui, pas besoin d’inventer des conneries en plus :p



lateo
Hier à 12h49

Mayrde, on n’est même plus assez intéressants pour se faire espionner <img data-src=" />






wgg71 a écrit :

Apparemment ils font de la recherche au Pakistan ! <img data-src=" />
Il cherche quoi ? Des mines ?


Sauf erreur, le Pakistan est une puissance nucléaire.

edit:http://fr.wikipedia.org/wiki/Arsenal_nucléaire_du_Pakistan



Inny Abonné
Hier à 12h54

J’suis sûr que c’est le Groënland. <img data-src=" />


Maxobelix
Hier à 12h54






Tim-timmy a écrit :

je peux pas voir la vidéo, ils parlent de frontière là dedans ? qu’ils aient mal geré et minimisé, oui, pas besoin d’inventer des conneries en plus :p



Oui, c’est d’ailleurs la première phrase de la toute première intervention officielle à la télévision.

“Plongeons un instant dans le passé. Nous sommes le 2 mai 1986. L’accident survenu le 26 avril est dans
tous les esprits, sur toutes les bouches. Les journalistes attendent, impatients, les déclarations des autorités françaises. La conférence de presse commence et le directeur du SCPRI annonce solennellement :
«Le nuage de Tchernobyl s’est arrêté aux fro n t i è res de la France ! ».[…]”

Et un petit rapport du CRIIRADqui va bien.



Groumfy
Hier à 12h55


L’infection d’origine, quant à elle, provient de pièces jointes malveillantes, dissimulées au coeur de documents Office.


Les entreprises victimes ont aussi leur part de responsabilité…

A partir du moment où tu as deux réseaux, dont un déconnecté d’internet, et que tu respectes des procédures simples, genre bannir les clés USB, ça ne doit pas arriver.


Anonyme
Hier à 12h57

ca sert plus à rien: suffit de taper dans les bases de facebook et linkedin. Avec un peu d’ingénierie sociale… done.
:-)


Tim-timmy
Hier à 13h22






Maxobelix a écrit :

Oui, c’est d’ailleurs la première phrase de la toute première intervention officielle à la télévision.

“Plongeons un instant dans le passé. Nous sommes le 2 mai 1986. L’accident survenu le 26 avril est dans
tous les esprits, sur toutes les bouches. Les journalistes attendent, impatients, les déclarations des autorités françaises. La conférence de presse commence et le directeur du SCPRI annonce solennellement :
«Le nuage de Tchernobyl s’est arrêté aux fro n t i è res de la France ! ».[…]”

Et un petit rapport du CRIIRADqui va bien.



ben justement, dans le rapport, ils jartent gentiment le coup de la frontière, qui n’a jamais été prononcé ?.. …

“L’image du douanier intimant au nuage de
Tchernobyl de stopper à la frontière franco allemande appartient à l’univers des humoriste s . Les responsables se sont évidemment
exprimés avec plus de nuance et la désinformation n’a pas toujours été facile à décrypter


Seules persistent, dans la mémoire collective, l’idée du mensonge et l’image de la frontière… Le trait est évidemment un peu forcé, mais n’est pas le propre d’une caricature réussie que de rendre compte,avec pertinence, d’une réalité nécessairement plus complexe”

donc bizarrement la première phrase du reportage cité serait euh .. inexistante ? (enore une fois j’ai pas les images hein)



yvan Abonné
Hier à 13h26

Il est juste possible que kaspersky n’ait pas de clients dans un domaine stratégique en France non?

Vu les liens de je t’aime moi non plus mais surtout ton gaz qu’on a à la Russie ce ne serait pas étonnant.


oOZakOo
Hier à 14h04






Stargateur a écrit :

pas non justement c’est pas le même point de vue ? <img data-src=" />



haha je pensais que tu sous-entendais qu’on que c’était un virus français. Mais on a l’air d’accord <img data-src=" />



Jeru
Hier à 14h21






Inny a écrit :

J’suis sûr que c’est le Groënland. <img data-src=" />


<img data-src=" />

je mourirai pour toi!



Ricard
Hier à 14h38


NetTraveler, une campagne mondiale d’espionnage stratégique et industriel

<img data-src=" /> On est pas touché en France….. Normal, il n’y a plus d’INdustrie, ni de stratégie.<img data-src=" />


_Beryl_
Hier à 15h09

On a sans doute qq données utiles sur le nucléaire en France, mais il n’est pas utile de cibler la France, car tous nos secrets intéressants sont déjà au mains des entreprises ou entités ciblées dans les autres pays


josagama
Hier à 06h52


une campagne mondiale d’espionnage


S’ils espionnent le PS :eeek2 :ils seront au courrant de toutes les nouvelles taxes Hollandèsques qui vont nous tomber sur le coin de la g….