NetTraveler, une campagne mondiale d'espionnage stratégique et industriel

NetTraveler, une campagne mondiale d’espionnage stratégique et industriel

Cette fois-ci, rien pour la France

Avatar de l'auteur
Vincent Hermann

Publié dans

Logiciel

05/06/2013 4 minutes
40

NetTraveler, une campagne mondiale d'espionnage stratégique et industriel

L’éditeur de solutions de sécurité Kaspersky a publié hier ses travaux de recherche sur une grande campagne d’espionnage informatique. Les chercheurs ont ainsi surveillé l’activité d’un malware bien particulier, nommé NetTraveler, et la manière dont il s’est répandu dans une quarantaine de pays.

kaspersky

 

Selon Kaspersky, NetTraveler est un malware qui sévit depuis plusieurs années dans environ 40 pays. Il est au centre d’une vaste campagne d’espionnage s'attaquant à des cibles de haute valeur. La carte ci-dessus montre les pays victimes de cette campagne. On remarque que ce sont surtout les pays de l’est qui sont touchés, le continent nord-américain, le Moyen-Orient ou encore l’Australie. Les icônes représentent la cible prioritaire de cet espionnage, et on peut voir facilement qu’il s’agit de la même : les ressources diplomatiques.

 

Dans tous les cas, les informations volées étaient stratégiques. Quand il ne s’agissait pas de diplomatie, ce pouvait être des travaux scientifiques, via l’infection des ordinateurs d’un centre de recherche, d’universités ou de sociétés privées, ou encore des secrets professionnels provenant d’entreprises.


kaspersky

 

Un malware vieux d'au mois huit ans 

Les premiers échantillons du malware obtenus par Kaspersky datent de 2005, mais les chercheurs indiquent que certains signent vers une existence remontant à 2004. La surveillance a permis d’estimer à environ 50 le nombre de personnes travaillant autour du NetTraveler et du réseau d’espionnage qui l’accompagne. Dans une majorité de conversations, c’est la langue chinoise qui prédomine.

Un gigantesque filet pour retenir les données 

Kaspersky a en outre pu analyser le comportement d’un serveur C&C (Command & Control) et a découvert que le malware NetTraveler travaille le plus souvent en concordance avec d’autres. Les machines infectées reçoivent ainsi des portes dérobées, notamment Saker/Xbox et PCRat/Zegost, et le malware est de fait plutôt à considérer comme un toolkit.  L’infection d’origine, quant à elle, provient de pièces jointes malveillantes, dissimulées au coeur de documents Office. Une fois en place, NetTraveler agit comme un filtre capable de retenir de grandes quantités de données sur une longue période, et utilisant divers systèmes de compression et de transmission pour s’assurer que l’envoi des données se déroule sans problème.

Des informations stratégiques 

Les informations volées revêtent pour leur part des formes très variées. Il peut ainsi s’agir de listes de fichiers système, de tout un panel de documents aux formats DOC, XLS, PPT, PDF et autres, de séquences d’enregistrements de frappes au clavier (keylogs), de documents AutoCAD et globalement de données privées. Selon Kaspersky, les serveurs C&C stockeraient ainsi 22 Go d’informations acquises frauduleusement, mais il ne s’agit que d’une fraction de l’ensemble : le reste aurait été tout simplement déjà récupéré et supprimé par les auteurs du malware.

 

Les chercheurs indiquent en outre qu’il y a une évolution récente dans les cibles. Les domaines attaqués sont plus souvent liés à l’exploration spatiale, les nanotechnologies, la production d’énergie, l’inévitable puissance nucléaire, les lasers, la médecine et les communications en général.

 

Enfin, si la carte affichée dans cette actualité vous semble familière, c’est qu’elle ressemble pour beaucoup à celle de l’opération Octobre Rouge, également dévoilée par Kaspersky. Il s’agit pourtant de deux campagnes différentes, sans liens apparents pour les chercheurs. Pourtant, six cibles contenaient les deux malwares : une entreprise militaire en Russie, un organe gouvernemental du Tadjikistan, ainsi que les ambassades de Belgique, du Belarus, d’Iran et du Kazakhstan.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Un malware vieux d'au mois huit ans 

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Fermer

Commentaires (40)




C&C (Command & Conquer)

<img data-src=" />

PS : d’ailleurs il manque les zones bleues et jaunes sur la carte







HCoverd a écrit :



Un malware vieux d’au “mois” huit ans ==&gt; “moins” ce serait mieux non ? :-)





pas bien use formulaire <img data-src=" />



Un malware vieux d’au “mois” huit ans ==&gt; “moins” ce serait mieux non ? :-)


<img data-src=" />







Stargateur a écrit :



<img data-src=" />





+1 <img data-src=" />



Bon sinon à qui profite le crime?



Ya donc rien d’intéressant en France <img data-src=" />


je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…








Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on serait pas le seul pays du G20 non affecté ? <img data-src=" /> Nan, on oserait pas…





Même réflexion… Ptre qu’on est considéré par les c*s comme un pays du G80 depuis quelques années? <img data-src=" />









Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud (et afrique du sud), on serait pas le seul pays du G20 non affecté ? <img data-src=" /> Nan, on oserait pas…







C’est le point de vue opposé à mon à mon commentaire précédent, mais pourquoi pas <img data-src=" />









oOZakOo a écrit :



C’est le point de vue opposé à mon à mon commentaire précédent, mais pourquoi pas <img data-src=" />





pas non justement c’est pas le même point de vue ? <img data-src=" />









Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…







On est trop fort, stout ! Et ce depuis 198?, tu te rappelles du “fumeux” nuage radioactif de Tchernobyl ?



<img data-src=" />









Maxobelix a écrit :



On est trop fort, stout ! Et ce depuis 198?, tu te rappelles du “fumeux” nuage radioactif de Tchernobyl ?



<img data-src=" />







celui dont personne n’a jamais dit qu’il s’était arrêté à la frontière, mais où tout le monde répète cette ânerie en boucle pour faire un peu de self bashing gratuit? ouais



edit: et bon, dans notre cas, ce sont des russes qui ont fait ce rapport là, je vois pas pourquoi ils cacheraient que la france est impactée …









Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…





ou alors Kaspersky n’a pas encore fini de chiffrer le désastre pour nous <img data-src=" />









Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…







HADOPI <img data-src=" />



Ça fait peur de voir que des malwares peuvent tourner pendant 8 ans sans être inquiété <img data-src=" />



Apparemment ils font de la recherche au Pakistan ! <img data-src=" />

Il cherche quoi ? Des mines ?


<img data-src=" /> seul les pays en voie de développement sont intouchables,Qu’a pu bien développer la France Les pauvres,le chomage a pas ça je vois pas .



<img data-src=" />








Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…





La DGSE s’est elle mise au chinois pour brouiller les pistes ?? <img data-src=" />









CyberJoJo a écrit :



HADOPI <img data-src=" />



Ça fait peur de voir que des malwares peuvent tourner pendant 8 ans sans être inquiété <img data-src=" />







tu veux te faire peur ? http://internetcensus2012.github.io/InternetCensus2012/paper.html la facilité de se monter un immense botnet, sans même se fatiguer à explorer des sous réseaux …




” Il est au centre d’une vaste campagne d’espionnage s’attaquant à des cibles de haute valeur”

maintenant on en est sur, la France n’est pas une grande valeur, mais le chili le maroc et le surinam oui

<img data-src=" />








Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…







La raison est simple : c’est l’armée francaise a qui a lancé cette attaque <img data-src=" /> <img data-src=" /> <img data-src=" />










Tim-timmy a écrit :



je veux pas balancer, mais hors amérique du sud, on ne serait pas un des seuls “grands” pays non affecté ? <img data-src=" /> Nan, on oserait pas…





Tu peux très bien espionner ton propre pays pour savoir si ya pas des politiques ou des multinationales qui espionnent pour le compte d’un autre pays.



Perso ça m’étonnerait pas que ça vienne du pays de Disney. <img data-src=" />



sans oublier le fameux pare-feu open office hein :P








Tim-timmy a écrit :



tu veux te faire peur ? http://internetcensus2012.github.io/InternetCensus2012/paper.html la facilité de se monter un immense botnet, sans même se fatiguer à explorer des sous réseaux …







Wow! Super intéressant et flippant <img data-src=" />

J’ai juste lu les deux premiers chapitres pour le moment. Je lirais ça plus en détail ce soir.



Merci <img data-src=" />









Tim-timmy a écrit :



celui dont personne n’a jamais dit qu’il s’était arrêté à la frontière, mais où tout le monde répète cette ânerie en boucle pour faire un peu de self bashing gratuit? ouais







Madelin repetait quand meme a qui voulait l’entendre qu’il n y avait absolument aucun danger.





Cette fois-ci, rien pour la France





Normal on a le pare-feu Open Office <img data-src=" />








KP2 a écrit :



La raison est simple : c’est l’armée francaise a qui a lancé cette attaque <img data-src=" /> <img data-src=" /> <img data-src=" />





La seul attaque qu’on lance c’est celle sur les srv Microsoft Windows pour l’authentification de nos licences <img data-src=" />









Jeru a écrit :



“ Il est au centre d’une vaste campagne d’espionnage s’attaquant à des cibles de haute valeur”

maintenant on en est sur, la France n’est pas une grande valeur, mais le chili le maroc et le surinam oui

<img data-src=" />





Il y a une subtilité dans la phrase: “au centre”, si on ajoute à ça: “la france est le centre du monde”=&gt;l’attaque est en provenance de France et pour ne pas être embêtée, elle ne peut pas y opérer.



Nous on est protégés par le firewall d’openoffice, l’explication est pourtant simple ! <img data-src=" />








Maxobelix a écrit :



Et pour suivre







je peux pas voir la vidéo, ils parlent de frontière là dedans ? qu’ils aient mal geré et minimisé, oui, pas besoin d’inventer des conneries en plus :p



Mayrde, on n’est même plus assez intéressants pour se faire espionner <img data-src=" />









wgg71 a écrit :



Apparemment ils font de la recherche au Pakistan ! <img data-src=" />

Il cherche quoi ? Des mines ?





Sauf erreur, le Pakistan est une puissance nucléaire.



edit:http://fr.wikipedia.org/wiki/Arsenal_nucléaire_du_Pakistan



J’suis sûr que c’est le Groënland. <img data-src=" />








Tim-timmy a écrit :



je peux pas voir la vidéo, ils parlent de frontière là dedans ? qu’ils aient mal geré et minimisé, oui, pas besoin d’inventer des conneries en plus :p







Oui, c’est d’ailleurs la première phrase de la toute première intervention officielle à la télévision.



“Plongeons un instant dans le passé. Nous sommes le 2 mai 1986. L’accident survenu le 26 avril est dans

tous les esprits, sur toutes les bouches. Les journalistes attendent, impatients, les déclarations des autorités françaises. La conférence de presse commence et le directeur du SCPRI annonce solennellement :

«Le nuage de Tchernobyl s’est arrêté aux fro n t i è res de la France ! ».[…]”



Et un petit rapport du CRIIRADqui va bien.





L’infection d’origine, quant à elle, provient de pièces jointes malveillantes, dissimulées au coeur de documents Office.





Les entreprises victimes ont aussi leur part de responsabilité…



A partir du moment où tu as deux réseaux, dont un déconnecté d’internet, et que tu respectes des procédures simples, genre bannir les clés USB, ça ne doit pas arriver.


Le 05/06/2013 à 12h 57

ca sert plus à rien: suffit de taper dans les bases de facebook et linkedin. Avec un peu d’ingénierie sociale… done.

:-)








Maxobelix a écrit :



Oui, c’est d’ailleurs la première phrase de la toute première intervention officielle à la télévision.



“Plongeons un instant dans le passé. Nous sommes le 2 mai 1986. L’accident survenu le 26 avril est dans

tous les esprits, sur toutes les bouches. Les journalistes attendent, impatients, les déclarations des autorités françaises. La conférence de presse commence et le directeur du SCPRI annonce solennellement :

«Le nuage de Tchernobyl s’est arrêté aux fro n t i è res de la France ! ».[…]”



Et un petit rapport du CRIIRADqui va bien.







ben justement, dans le rapport, ils jartent gentiment le coup de la frontière, qui n’a jamais été prononcé ?.. …



“L’image du douanier intimant au nuage de

Tchernobyl de stopper à la frontière franco allemande appartient à l’univers des humoriste s . Les responsables se sont évidemment

exprimés avec plus de nuance et la désinformation n’a pas toujours été facile à décrypter





Seules persistent, dans la mémoire collective, l’idée du mensonge et l’image de la frontière… Le trait est évidemment un peu forcé, mais n’est pas le propre d’une caricature réussie que de rendre compte,avec pertinence, d’une réalité nécessairement plus complexe”



donc bizarrement la première phrase du reportage cité serait euh .. inexistante ? (enore une fois j’ai pas les images hein)



Il est juste possible que kaspersky n’ait pas de clients dans un domaine stratégique en France non?



Vu les liens de je t’aime moi non plus mais surtout ton gaz qu’on a à la Russie ce ne serait pas étonnant.








Stargateur a écrit :



pas non justement c’est pas le même point de vue ? <img data-src=" />







haha je pensais que tu sous-entendais qu’on que c’était un virus français. Mais on a l’air d’accord <img data-src=" />









Inny a écrit :



J’suis sûr que c’est le Groënland. <img data-src=" />





<img data-src=" />



je mourirai pour toi!





NetTraveler, une campagne mondiale d’espionnage stratégique et industriel



<img data-src=" /> On est pas touché en France….. Normal, il n’y a plus d’INdustrie, ni de stratégie.<img data-src=" />


On a sans doute qq données utiles sur le nucléaire en France, mais il n’est pas utile de cibler la France, car tous nos secrets intéressants sont déjà au mains des entreprises ou entités ciblées dans les autres pays




une campagne mondiale d’espionnage





S’ils espionnent le PS :eeek2 :ils seront au courrant de toutes les nouvelles taxes Hollandèsques qui vont nous tomber sur le coin de la g….