
Candiru aurait espionné une agence de presse libanaise
Articles du même auteur :
4
Avast a révélé l’exploitation d’une faille zero-day de Chrome pour installer un logiciel-espion de Candiru contre une agence de presse libanaise
Candiru est, avec NSO Group, la principale société israélienne de cybersurveillance, régulièrement épinglée pour avoir fourni des logiciels espions à des acteurs étatiques pour qu’ils les utilisent contre des journalistes, des activistes ou des membres de l’opposition.
Avast vient ainsi de publier le compte-rendu d’une enquête sur l’utilisation d’un de ces logiciels contre une agence de presse libanaise. Le chercheur Jan Vojtešek indique avoir repéré au printemps 2022 une campagne d’attaques par des outils de Candiru, au Liban, en Turquie, au Yémen et en Palestine.
Concernant l’agence de presse, les attaquant ont d’abord compromis un site web utilisé par les employés de cette agence, pour rediriger des cibles choisies vers un serveur précis. Les hackers exploitaient ensuite une faille zero-day dans Google Chrome (CVE-2022-2294), un buffer overflow dans WebRTC, pour installer le spyware DevilsTongue sur les appareils visitant ce serveur.
La faille CVE-2022-2294 touchait par ailleurs tous les navigateurs basés sur Chromium, donc également Edge, Safari ou Avast Secure Browser. Une série de mises à jour, début juillet 2022, a permis de la corriger.