{"id":220553,"date":"2020-03-20T10:07:04","date_gmt":"2020-03-20T09:07:04","guid":{"rendered":"https:\/\/www.intrinsec.com\/?p=220553"},"modified":"2020-03-20T10:07:04","modified_gmt":"2020-03-20T09:07:04","slug":"fausse-attestation-deplacement","status":"publish","type":"post","link":"https:\/\/www.intrinsec.com\/en\/fausse-attestation-deplacement\/","title":{"rendered":"Analysis of a fake travel certificate"},"content":{"rendered":"[et_pb_section fb_built=\u00a0\u00bb1&Prime; admin_label=\u00a0\u00bbsection\u00a0\u00bb _builder_version=\u00a0\u00bb3.22&Prime;][et_pb_row admin_label=\u00a0\u00bbrow\u00a0\u00bb _builder_version=\u00a0\u00bb3.25&Prime; background_size=\u00a0\u00bbinitial\u00a0\u00bb background_position=\u00a0\u00bbtop_left\u00a0\u00bb background_repeat=\u00a0\u00bbrepeat\u00a0\u00bb custom_margin=\u00a0\u00bb-9px|auto||auto||\u00a0\u00bb][et_pb_column type=\u00a0\u00bb4_4&Prime; _builder_version=\u00a0\u00bb3.25&Prime; custom_padding=\u00a0\u00bb|||\u00a0\u00bb custom_padding__hover=\u00a0\u00bb|||\u00a0\u00bb][et_pb_text admin_label=\u00a0\u00bbText\u00a0\u00bb _builder_version=\u00a0\u00bb4.4.1&Prime; text_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb text_font_size=\u00a0\u00bb17px\u00a0\u00bb header_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb header_text_color=\u00a0\u00bb#e02b20&Prime; header_2_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb header_2_text_color=\u00a0\u00bb#c91f1c\u00a0\u00bb header_2_font_size=\u00a0\u00bb29px\u00a0\u00bb background_size=\u00a0\u00bbinitial\u00a0\u00bb background_position=\u00a0\u00bbtop_left\u00a0\u00bb background_repeat=\u00a0\u00bbrepeat\u00a0\u00bb min_height=\u00a0\u00bb159px\u00a0\u00bb custom_padding=\u00a0\u00bb||0px|||\u00a0\u00bb]<p>En cette p\u00e9riode de pand\u00e9mie, <strong>une adaptation du travail a \u00e9t\u00e9 n\u00e9cessaire dans le cadre des mesures prises par le<\/strong><br \/> <strong> gouvernement<\/strong>, s\u2019accompagnant de documents administratifs de toutes natures. De fausses versions de certains documents sont utilis\u00e9s par des acteurs malveillants pour mener des attaques. <strong>Cet article pr\u00e9sente un exemple de document malveillant<\/strong> (en l\u2019occurrence un mod\u00e8le d\u2019attestation de d\u00e9placement professionnel).<\/p>\n<p class=\"wp-block-paragraph\"><\/p>\n<p>Ce mod\u00e8le de document a \u00e9t\u00e9 trouv\u00e9 sur un <strong>faux forum apr\u00e8s une simple recherche <em>Google<\/em> <\/strong>sur \u00ab\u00a0mod\u00e8le attestation d\u00e9placement\u00a0\u00bb. En cliquant sur le lien du \u00a0faux forum, un zip, h\u00e9berg\u00e9 sur un autre site, contenant le fichier malveillant (<em>mod\u00e8le_attestation_d\u00e9placement_professionnel.js<\/em>) est t\u00e9l\u00e9charg\u00e9, comme vous pouvez le voir sur la Figure 1.<\/p>\n<p class=\"wp-block-paragraph\"><\/p>\n<p><\/p>\n<p><\/p>[\/et_pb_text][et_pb_image src=\u00a0\u00bbhttps:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure1-3.png\u00a0\u00bb _builder_version=\u00a0\u00bb4.4.1&Prime; hover_enabled=\u00a0\u00bb0&Prime;][\/et_pb_image][et_pb_text _builder_version=\u00a0\u00bb4.4.1&Prime; text_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb text_font_size=\u00a0\u00bb16px\u00a0\u00bb]<p><span style=\"text-decoration: underline;\"><em>Figure 1\u00a0: Faux forum dont provient le document malveillant<\/em><\/span><\/p>\n<p>Nous allons pr\u00e9senter l\u2019analyse du code Javascript obfusqu\u00e9.<\/p>[\/et_pb_text][et_pb_text admin_label=\u00a0\u00bbText\u00a0\u00bb _builder_version=\u00a0\u00bb4.4.1&Prime; text_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb text_font_size=\u00a0\u00bb17px\u00a0\u00bb header_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb header_text_color=\u00a0\u00bb#e02b20&Prime; header_2_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb header_2_text_color=\u00a0\u00bb#c91f1c\u00a0\u00bb header_2_font_size=\u00a0\u00bb29px\u00a0\u00bb background_size=\u00a0\u00bbinitial\u00a0\u00bb background_position=\u00a0\u00bbtop_left\u00a0\u00bb background_repeat=\u00a0\u00bbrepeat\u00a0\u00bb]<p><span style=\"color: #c91f1c; font-size: 29px;\"><\/span><\/p>\n<p><span style=\"color: #c91f1c; font-size: 29px;\">Analyse statique<\/span><\/p>\n<p><!-- \/wp:post-content --><\/p>\n<p><!-- wp:paragraph --><strong><em>Fonction de d\u00e9sobfuscation\u00a0:<\/em><\/strong> les cha\u00eenes de caract\u00e8res obfusqu\u00e9es (<em>QX95<\/em>sur la figure 2) vont \u00eatre d\u00e9sobfusqu\u00e9es, \u00e0 l\u2019aide d\u2019une des fonctions du code, de la mani\u00e8re suivante\u00a0: chacun de leurs caract\u00e8res est concat\u00e9n\u00e9 \u00e0 la variable constituant la cha\u00eene d\u00e9sobfusqu\u00e9e (<em>WB37<\/em>) suivant la parit\u00e9 de l\u2019indice de la boucle <em>while <\/em>(<em>vI4880<\/em>).<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:image {\"align\":\"center\",\"id\":220555,\"sizeSlug\":\"large\"} --><\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><em><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png\" alt=\"\" class=\"wp-image-220555\" \/><\/em>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 2\u00a0: Fonction de d\u00e9sobfuscation<\/em><\/span><\/figcaption>\n<\/figure>\n<\/div>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:image {\"align\":\"center\",\"id\":220556,\"sizeSlug\":\"large\"} --><\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure3-1024x75.png\" alt=\"\" class=\"wp-image-220556\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 3 : Premi\u00e8re cha\u00eene obfusqu\u00e9e<\/em><\/span><\/figcaption>\n<\/figure>\n<\/div>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:paragraph -->Le programme fait appel \u00e0 la fonction (<em>JO58<\/em>) pr\u00e9sent\u00e9e pr\u00e9c\u00e9demment pour d\u00e9sobfusquer la cha\u00eene.<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:image {\"align\":\"center\",\"id\":220557,\"sizeSlug\":\"large\"} --><\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig4-1024x207.png\" alt=\"\" class=\"wp-image-220557\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 4 : Premi\u00e8re cha\u00eene d\u00e9sobfusqu\u00e9e<\/em><\/span><\/figcaption>\n<\/figure>\n<\/div>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:paragraph -->Le programme cr\u00e9e un objet permettant d\u2019acc\u00e9der au syst\u00e8me de fichiers. Il va ensuite, si celui-ci n\u2019existe pas d\u00e9j\u00e0, cr\u00e9er le fichier XS594362.tmp dans le r\u00e9pertoire temporaire de la victime (ce r\u00e9pertoire est donn\u00e9 par la variable d\u2019environnement temp). On constate la pr\u00e9sence d\u2019une seconde cha\u00eene de caract\u00e8res obfusqu\u00e9e.<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:image {\"id\":220558,\"sizeSlug\":\"large\"} --><\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig5-1024x43.png\" alt=\"\" class=\"wp-image-220558\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 5 : Seconde cha\u00eene obfusqu\u00e9e<\/em><\/span><\/figcaption>\n<\/figure>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:paragraph -->Le programme fait de nouveau appel \u00e0 la fonction (<em>JO58<\/em>) pour d\u00e9sobfusquer.<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:image {\"align\":\"center\",\"id\":220559,\"sizeSlug\":\"large\"} --><\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig6.png\" alt=\"\" class=\"wp-image-220559\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 6 : Seconde cha\u00eene d\u00e9sobfusqu\u00e9e<\/em><\/span><\/figcaption>\n<\/figure>\n<\/div>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:paragraph -->On trouve au d\u00e9but de ce code une liste de trois URLs. Les instructions pr\u00e9sent\u00e9es ci-dessous seront effectu\u00e9es pour les 3 URLs (boucle <em>while<\/em>).<\/p>\n<p>Le programme <strong>cr\u00e9e un objet permettant les communications entre serveurs<\/strong>. Il va ensuite g\u00e9n\u00e9rer un nombre al\u00e9atoire et proc\u00e9der \u00e0 une requ\u00eate GET sur la premi\u00e8re URL en demandant la ressource <em>forum.php <\/em>et en passant en param\u00e8tre le nombre al\u00e9atoire. Lors de la r\u00e9ception de la r\u00e9ponse, si le <em>status code <\/em>est diff\u00e9rent de 200, le programme suspend temporairement l\u2019ex\u00e9cution du script. Dans le cas contraire, il recherche le nombre al\u00e9atoire, g\u00e9n\u00e9r\u00e9 pr\u00e9c\u00e9demment, dans la r\u00e9ponse. Si il le trouve, il calcule la variable <em>Yp13<\/em> et ex\u00e9cute l\u2019instruction <em>VU11[3](Yp13)()<\/em>.<\/p>\n<p>Ces deux instructions ne peuvent pas \u00eatre analys\u00e9es statiquement en l\u2019\u00e9tat car elles d\u00e9pendent de la r\u00e9ponse du serveur.<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:heading --><\/p>\n<h2>Analyse dynamique<\/h2>\n<p><!-- \/wp:heading --><\/p>\n<p><!-- wp:paragraph -->Lors de l\u2019ex\u00e9cution du script en environnement contr\u00f4l\u00e9, on constate la cr\u00e9ation du fichier <em>XS594362.tmp<\/em>, dans le r\u00e9pertoire temporaire de l\u2019utilisateur et dans les donn\u00e9es captur\u00e9es par <em>procmon<\/em><br \/> (figure 7).<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:paragraph -->On observe les r\u00e9solutions de domaines, les requ\u00eates et les r\u00e9ponses http en effectuant une capture des flux r\u00e9seaux \u00e0 l\u2019ex\u00e9cution du script (Figures 8 et 10). On sch\u00e9matise les communications \u00e0 l\u2019aide de procdot (corr\u00e9lation sortie de <em>procmon <\/em>et capture <em>Wireshark<\/em> simultan\u00e9e, Figure 9).<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:image {\"id\":220561,\"sizeSlug\":\"large\"} --><\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig7-1024x90.png\" alt=\"\" class=\"wp-image-220561\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 7 : Traces d\u2019ex\u00e9cution (procmon)<\/em><\/span><\/figcaption>\n<\/figure>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:image {\"id\":220562,\"sizeSlug\":\"large\"} --><\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig8-1024x157.png\" alt=\"\" class=\"wp-image-220562\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 8 : Traces r\u00e9seau (Wireshark)<\/em><\/span><\/figcaption>\n<\/figure>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:image {\"id\":220563,\"sizeSlug\":\"large\"} --><\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig9-1024x344.png\" alt=\"\" class=\"wp-image-220563\" \/>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figcaption><span style=\"text-decoration: underline;\"><em>Figure 9 : Communication du javascript malveillant (downloader) avec les 3 URLs<\/em><\/span><\/figcaption>\n<\/figure>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:paragraph -->Malheureusement, les r\u00e9ponses aux requ\u00eates GET du script ne contiennent pas de charge utile (comme vous pouvez le voir sur la Figure 10), m\u00eame si leur <em>status code<\/em> est 200. Nous ne pouvons donc pas aller plus loin dans cette analyse. En revanche, le CERT Intrinsec a rencontr\u00e9 le m\u00eame acteur et le m\u00eame proc\u00e9d\u00e9 en 2019 avec la distribution du ran\u00e7ongiciel <em>Gandcrab <\/em>[1] et en 2020 avec la distribution du malware <em>Gootkit<\/em>.<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:image {\"id\":220564,\"sizeSlug\":\"large\"} --><\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/fig10-1024x219.png\" alt=\"\" class=\"wp-image-220564\" \/><\/figure>\n<p><!-- \/wp:image --><\/p>\n<p><!-- wp:heading --><\/p>\n<p><!-- \/wp:heading --><\/p>[\/et_pb_text][et_pb_text _builder_version=\u00a0\u00bb4.4.1&Prime; text_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb text_font_size=\u00a0\u00bb16px\u00a0\u00bb header_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb header_text_color=\u00a0\u00bb#e02b20&Prime; header_2_font=\u00a0\u00bbNunito Sans||||||||\u00a0\u00bb header_2_text_color=\u00a0\u00bb#c91f1c\u00a0\u00bb header_2_font_size=\u00a0\u00bb29px\u00a0\u00bb]<h2>Indicateurs<\/h2>\n<p><!-- \/wp:heading --><\/p>\n<p><!-- wp:list --><\/p>\n<ul>\n<li>hXXp:\/\/movimentoroessler[.]org\/modele-attestation-deplacement-professionnel\/<\/li>\n<li>hXXp:\/\/centrospaw.com[.]pl\/page.php?id=324d686c4146566864422b3957625671375874645858545a4e6e43376d424a5a544f4a6277654d6759655776346e4967346a6e5a327a75377553493073703654555a6b3d<\/li>\n<li>www[.]familletoujours[.]fr\/forum[.]php<\/li>\n<li>pelican[.]la[.]audubon[.]org\/forum[.]php<\/li>\n<li>ecofiltros[.]com[.]br\/forum[.]php<\/li>\n<li>187[.]45[.]193[.]220<\/li>\n<li>160[.]153[.]74[.]2<\/li>\n<li>213[.]186[.]33[.]3<\/li>\n<li>207[.]99[.]25[.]16<\/li>\n<li>XS594362[.]tmp<\/li>\n<\/ul>\n<p><!-- wp:list --><\/p>\n<p><!-- \/wp:list --><\/p>\n<p><!-- wp:heading --><\/p>\n<h2>R\u00e9f\u00e9rences<\/h2>\n<p><!-- \/wp:heading --><\/p>\n<p><!-- wp:paragraph -->\u00a0[1] An (almost) perfect ransomware distribution ecosystem, Omar Jbari, 1<sup>er<\/sup> Ao\u00fbt 2019<\/p>\n<p><a href=\"https:\/\/www.intrinsec.com\/ransomware-wordpress\/\"><em>https:\/\/www.intrinsec.com\/ransomware-wordpress\/<\/em><\/a><\/p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]","protected":false},"excerpt":{"rendered":"<p>[et_pb_section fb_built=\u00a0\u00bb1&Prime; admin_label=\u00a0\u00bbsection\u00a0\u00bb _builder_version=\u00a0\u00bb3.22&Prime;][et_pb_row admin_label=\u00a0\u00bbrow\u00a0\u00bb _builder_version=\u00a0\u00bb3.25&Prime; background_size=\u00a0\u00bbinitial\u00a0\u00bb background_position=\u00a0\u00bbtop_left\u00a0\u00bb background_repeat=\u00a0\u00bbrepeat\u00a0\u00bb custom_margin=\u00a0\u00bb-9px|auto||auto||\u00a0\u00bb][et_pb_column type=\u00a0\u00bb4_4&Prime; _builder_version=\u00a0\u00bb3.25&Prime; custom_padding=\u00a0\u00bb|||\u00a0\u00bb custom_padding__hover=\u00a0\u00bb|||\u00a0\u00bb][et_pb_text admin_label=\u00a0\u00bbText\u00a0\u00bb [&hellip;]<\/p>\n","protected":false},"author":17,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,1],"tags":[],"class_list":["post-220553","post","type-post","status-publish","format-standard","hentry","category-cert","category-non-categorise"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.0 (Yoast SEO v28.1) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Analyse d&#039;une fausse attestation de d\u00e9placement - INTRINSEC<\/title>\n<meta name=\"description\" content=\"P\u00e9riode de pand\u00e9mie, de fausses versions de certains documents sont utilis\u00e9s par des acteurs malveillants pour mener des attaques. Cet article pr\u00e9sente un exemple de document malveillant.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.intrinsec.com\/en\/fausse-attestation-deplacement\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Analyse d\u2019une fausse attestation de d\u00e9placement\" \/>\n<meta property=\"og:description\" content=\"P\u00e9riode de pand\u00e9mie, de fausses versions de certains documents sont utilis\u00e9s par des acteurs malveillants pour mener des attaques. Cet article pr\u00e9sente un exemple de document malveillant.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.intrinsec.com\/en\/fausse-attestation-deplacement\/\" \/>\n<meta property=\"og:site_name\" content=\"INTRINSEC\" \/>\n<meta property=\"article:published_time\" content=\"2020-03-20T09:07:04+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png\" \/>\n<meta name=\"author\" content=\"Equipe CERT\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@Intrinsec\" \/>\n<meta name=\"twitter:site\" content=\"@Intrinsec\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Equipe CERT\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"5 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/\"},\"author\":{\"name\":\"Equipe CERT\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/person\\\/9fd855ac1b5c58c5156193f3ac721498\"},\"headline\":\"Analyse d\u2019une fausse attestation de d\u00e9placement\",\"datePublished\":\"2020-03-20T09:07:04+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/\"},\"wordCount\":1023,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/03\\\/figure2.png\",\"articleSection\":[\"CERT\",\"Non cat\u00e9goris\u00e9\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/\",\"name\":\"Analyse d'une fausse attestation de d\u00e9placement - INTRINSEC\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/03\\\/figure2.png\",\"datePublished\":\"2020-03-20T09:07:04+00:00\",\"description\":\"P\u00e9riode de pand\u00e9mie, de fausses versions de certains documents sont utilis\u00e9s par des acteurs malveillants pour mener des attaques. Cet article pr\u00e9sente un exemple de document malveillant.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/03\\\/figure2.png\",\"contentUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/03\\\/figure2.png\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/fausse-attestation-deplacement\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\\\/\\\/www.intrinsec.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Analyse d\u2019une fausse attestation de d\u00e9placement\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#website\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/\",\"name\":\"INTRINSEC\",\"description\":\"Notre m\u00e9tier , Prot\u00e9ger le v\u00f4tre\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.intrinsec.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\",\"name\":\"INTRINSEC\",\"alternateName\":\"ISEC\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/libellule.png\",\"contentUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/libellule.png\",\"width\":1322,\"height\":1322,\"caption\":\"INTRINSEC\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/Intrinsec\",\"https:\\\/\\\/fr.linkedin.com\\\/company\\\/intrinsec\",\"https:\\\/\\\/www.youtube.com\\\/channel\\\/UC0trUZAHNZOUbxYnNdecM4A\"],\"description\":\"soci\u00e9t\u00e9 de consulting, pure player cybers\u00e9curit\u00e9 fran\u00e7ais et europ\u00e9en depuis plus de 30ans, sp\u00e9cialiste dans la s\u00e9curit\u00e9 offensive & audit (pentest\\\/red team), GRC, et services IMSS comme le SOC, CTI et CERT Intrinsec est qualifi\u00e9 PASSI Elev\u00e9, PRIS Elev\u00e9 et PACS par l'ANSSI\",\"email\":\"contact@intrinsec.com\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/person\\\/9fd855ac1b5c58c5156193f3ac721498\",\"name\":\"Equipe CERT\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/?s=96&d=retro&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/?s=96&d=retro&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/?s=96&d=retro&r=g\",\"caption\":\"Equipe CERT\"},\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/en\\\/author\\\/equipe-cert\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Analysis of a fake travel certificate - INTRINSEC","description":"During the pandemic, fake versions of certain documents are being used by malicious actors to carry out attacks. This article presents an example of a malicious document.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.intrinsec.com\/en\/fausse-attestation-deplacement\/","og_locale":"en_US","og_type":"article","og_title":"Analyse d\u2019une fausse attestation de d\u00e9placement","og_description":"P\u00e9riode de pand\u00e9mie, de fausses versions de certains documents sont utilis\u00e9s par des acteurs malveillants pour mener des attaques. Cet article pr\u00e9sente un exemple de document malveillant.","og_url":"https:\/\/www.intrinsec.com\/en\/fausse-attestation-deplacement\/","og_site_name":"INTRINSEC","article_published_time":"2020-03-20T09:07:04+00:00","og_image":[{"url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png","type":"","width":"","height":""}],"author":"Equipe CERT","twitter_card":"summary_large_image","twitter_creator":"@Intrinsec","twitter_site":"@Intrinsec","twitter_misc":{"Written by":"Equipe CERT","Est. reading time":"5 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#article","isPartOf":{"@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/"},"author":{"name":"Equipe CERT","@id":"https:\/\/www.intrinsec.com\/#\/schema\/person\/9fd855ac1b5c58c5156193f3ac721498"},"headline":"Analyse d\u2019une fausse attestation de d\u00e9placement","datePublished":"2020-03-20T09:07:04+00:00","mainEntityOfPage":{"@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/"},"wordCount":1023,"commentCount":0,"publisher":{"@id":"https:\/\/www.intrinsec.com\/#organization"},"image":{"@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#primaryimage"},"thumbnailUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png","articleSection":["CERT","Non cat\u00e9goris\u00e9"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/","url":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/","name":"Analysis of a fake travel certificate - INTRINSEC","isPartOf":{"@id":"https:\/\/www.intrinsec.com\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#primaryimage"},"image":{"@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#primaryimage"},"thumbnailUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png","datePublished":"2020-03-20T09:07:04+00:00","description":"During the pandemic, fake versions of certain documents are being used by malicious actors to carry out attacks. This article presents an example of a malicious document.","breadcrumb":{"@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#primaryimage","url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png","contentUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/03\/figure2.png"},{"@type":"BreadcrumbList","@id":"https:\/\/www.intrinsec.com\/fausse-attestation-deplacement\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.intrinsec.com\/"},{"@type":"ListItem","position":2,"name":"Analyse d\u2019une fausse attestation de d\u00e9placement"}]},{"@type":"WebSite","@id":"https:\/\/www.intrinsec.com\/#website","url":"https:\/\/www.intrinsec.com\/","name":"INTRINSEC","description":"Our job is to protect yours.","publisher":{"@id":"https:\/\/www.intrinsec.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.intrinsec.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/www.intrinsec.com\/#organization","name":"INTRINSEC","alternateName":"ISEC","url":"https:\/\/www.intrinsec.com\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.intrinsec.com\/#\/schema\/logo\/image\/","url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2025\/02\/libellule.png","contentUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2025\/02\/libellule.png","width":1322,"height":1322,"caption":"INTRINSEC"},"image":{"@id":"https:\/\/www.intrinsec.com\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/Intrinsec","https:\/\/fr.linkedin.com\/company\/intrinsec","https:\/\/www.youtube.com\/channel\/UC0trUZAHNZOUbxYnNdecM4A"],"description":"Intrinsec, a consulting firm and pure-play French and European cybersecurity provider for over 30 years, specializes in offensive security and auditing (penetration testing\/red teams), GRC, and IMSS services such as SOC, CTI, and CERT. Intrinsec is qualified at PASSI High, PRIS High, and PACS levels by ANSSI.","email":"contact@intrinsec.com"},{"@type":"Person","@id":"https:\/\/www.intrinsec.com\/#\/schema\/person\/9fd855ac1b5c58c5156193f3ac721498","name":"CERT Team","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/secure.gravatar.com\/avatar\/?s=96&d=retro&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/?s=96&d=retro&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/?s=96&d=retro&r=g","caption":"Equipe CERT"},"url":"https:\/\/www.intrinsec.com\/en\/author\/equipe-cert\/"}]}},"_links":{"self":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts\/220553","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/users\/17"}],"replies":[{"embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/comments?post=220553"}],"version-history":[{"count":0,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts\/220553\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/media?parent=220553"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/categories?post=220553"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/tags?post=220553"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}