Passer au contenu principal
Résumé CTI : les groupes de compromission des e-mails professionnels deviennent mondiaux
Problème émergent

Résumé CTI : les groupes de compromission des e-mails professionnels deviennent mondiaux

Les groupes BEC ciblent les entreprises du monde entier, les pirates informatiques de RedEyes utilisent de nouveaux logiciels malveillants pour voler des données et les Devs ciblés par W4SP programmes malveillants de vol dans des packages PyPI malveillants

Cette semaine, CTI examine deux groupes de menaces de compromission des e-mails professionnels (BEC) actuellement engagés dans des campagnes mondiales multilingues. Ensuite, vous trouverez une répartition de la dernière campagne APT37’s de Corée du Nord (ou ScarCruft ou RedEyes), dans laquelle l’acteur malveillant fournit un nouveau logiciel malveillant M2RAT évasif en utilisant une combinaison intéressante de stéganographie et d’exploitation des vulnérabilités dans son opération de cyberespionnage. Enfin, nous concluons avec une ventilation de la dernière attaque visant à cibler un référentiel logiciel open source, une campagne impliquant la publication de cinq packages malveillants, tous contenant le programme malveillant de vol d’informations W4SP Stealer, entre 27 janvier et 29 janvier 2023.

1. Les groupes BEC s’attaquent à des usurpations d’identité multilingues ciblant des entreprises du monde entier

Deux groupes de compromission des e-mails professionnels (BEC) tirent désormais parti d’outils de traduction automatisés pour faciliter les fraudes de paiement et les attaques de détournement de paie dans diverses langues, simultanément.

BEC reste l’une des cybermenaces à la croissance la plus rapide et les plus destructrices sur le plan financier. Le FBI estime que les escroqueries BEC ont entraîné plus de 43 milliards USD de pertes depuis 2016 , la même année que les attaques BEC se sont classées en tête de la liste des cybercrimes les plus coûteux aux États-Unis du FBI. Cela a occupé cet endroit depuis.

Les chercheurs observent des attaques multilingues ciblées

Des chercheurs d’Anomalie Intelligence auraient identifié deux groupes tirant parti de l’usurpation d’identité des dirigeants tout en se livrant à des attaques BEC contre des entreprises mondiales. Ces groupes sont suivis par l’entreprise sous le nom de Midnight Hedgehog, qui se livre à la fraude au paiement, et Mandarin Capybara, un groupe spécialisé dans les attaques de détournement de la paie.

Au total, ces deux groupes sont responsables du lancement des campagnes BEC dans pas moins de 13 langues différentes, y compris le danois, le néerlandais, l’estonien, le français, l’allemand, le hongrois, l’italien, le norvégien, le polonais, le portugais, l’espagnol et le suédois.

PTT observés

Les cyberattaques multilingues à grande échelle ciblant les victimes du monde entier étaient autrefois le domaine des acteurs malveillants de premier plan. Il s’agissait de syndicats de cybercriminalité hautement qualifiés et sophistiqués avec des budgets importants et un accès à un degré significatif de ressources. En fait, la création de plusieurs versions convaincantes des e-mails en langues étrangères obligeait souvent ces groupes à embaucher des linguistes ou à garder des langues maternelles sur le personnel.

Cependant, les avancées technologiques récentes rendent le processus beaucoup plus facile et plus abordable à déployer. Par conséquent, les obstacles empêchant les cybercriminels moins sophistiqués de s’engager dans des opérations aussi ambitieuses se sont constamment érodés.

La disponibilité d’une technologie marketing efficace et à faible coût et la prolifération d’applications de traduction très précises se sont combinées pour agir efficacement en tant que multiplicateurs de force, permettant aux cybermenaces d’étendre rapidement leurs efforts et de s’engager dans des campagnes financièrement destructrices à l’échelle mondiale. En outre, l’avènement de l’ apprentissage automatique et l’intégration de cette technologie dans les outils de traduction afin d’améliorer le contexte et le réalisme ont facilité la manipulation des plateformes basées sur l’IA comme ChatGPT à des fins malveillantes.

Les joueurs

Le rapport d’Annormal Intelligence se concentre sur les activités de deux groupes BEC multilingues, chacun ayant sa propre spécialité.

Hedgehog de minuit (spécialité : fraude mondiale aux paiements)

Midnight Hedgehog utilise principalement ce qui est devenu une tactique courante dans les escroqueries d’ingénierie sociale motivées financièrement, en utilisant l’usurpation d’identité des dirigeants pour inciter les destinataires à effectuer des paiements pour des services fictifs, généralement en se faisant passer pour le PDG d’une entreprise.

Les acteurs de Midnight Hedgehog semblent effectuer des recherches approfondies sur les devoirs et responsabilités associés aux rôles que leurs cibles remplissent. Ils obtiennent une image complète de la relation de la cible avec le PDG pour créer des comptes de messagerie hautement convaincants et falsifiés qui imitent les comptes réels.

Ces attaques ciblent généralement les responsables financiers ou d’autres employés de haut rang responsables de l’initiation des transactions de l’entreprise, ou les employés de bas rang ou inexpérimentés qui sont également autorisés à prendre des décisions financières et à initier des paiements au nom de l’organisation.

L’activité de Midnight Hedgehog daterait d’au moins janvier 2021. Les attaques proviennent de comptes hébergés par une multitude de fournisseurs de messagerie Web gratuits tels que Gmail, Yandex, Earthlink et Web.de. Les domaines créés par le groupe ont été enregistrés auprès de NameCheap ou GoDaddy. Les données d’Anomalie Intelligence indiquent que les emplacements des membres du groupe couvrent un éventail de pays, tels que le Royaume-Uni, les États-Unis, le Canada et le Nigeria.

Mandarin Capybara (spécialité : attaques mondiales de détournement de la paie)

Le Mandarin Capybara utilise également un large éventail de langues dans ses attaques pour se faire passer pour des dirigeants d’entreprise. Cependant, la principale différence réside dans le fait que Mandarin Capybara s’engage dans le détournement de la paie plutôt que dans la fraude aux paiements. Cela implique de cibler les employés des RH et de les convaincre de modifier les détails du dépôt direct associés aux comptes sous le contrôle du cadre et de changer les détails du dépôt pour refléter ceux appartenant à un compte sous le contrôle des attaquants.

Une autre différence entre les deux groupes se trouve dans les modèles de ciblage du Mandarin Capybara. Contrairement au hedgehog de minuit, qui n’a été observé que sur des entreprises en Europe avec des messages non anglais, les victimes du Mandarin Capybara sont dispersées sur une large plage géographique, ce qui a un impact sur les entreprises du monde entier.

En ce qui concerne les e-mails initiaux de Mandarin Capybara, les messages diffèrent peu de la plupart des modèles de détournement de paie utilisés quotidiennement par les syndicats BEC. L’attaquant demande généralement s’il peut mettre à jour son compte de paie, les modifications devant entrer en vigueur avant le jour de paie suivant.

Il est intéressant de noter que des rapports d’Anomalie Intelligence ont observé plusieurs cas dans lesquels le groupe a lancé une campagne BEC dans une langue, uniquement pour lancer une deuxième campagne peu de temps après, à partir du même compte de messagerie (bien que dans une deuxième langue), ciblant une organisation différente.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Les attaques BEC ont occupé la première place en tant que forme de cybercriminalité la plus préjudiciable financièrement depuis sept ans consécutifs. À ce titre, CTI estime que toute lumière que nous pouvons apporter sur la méthodologie de cette race particulière de cybercriminels est une information précieuse, en particulier lorsqu’elle concerne des groupes comme ceux-ci, qui présentent une affinité pour l’innovation et un désir avéré d’employer de nouvelles tactiques, techniques et procédures (TTP). »

« Malheureusement, il n’existe pas de fournisseur ou de solution technique qui puisse vous défendre vous-même et votre entreprise contre les attaques BEC. Cependant, des histoires comme celle ci-dessus soulignent l’importance croissante d’une formation solide, basée sur les rôles, ciblée et régulièrement administrée en ingénierie sociale et en sensibilisation. »

 2. Les pirates informatiques de RedEyes utilisent de nouveaux logiciels malveillants pour voler des données sur Windows, les téléphones

Un  rapport récent du Centre d’intervention d’urgence de sécurité (ASEC) d’ AhnLab plonge dans APT37’s dernières campagnes. APT37, également connu sous le nom de RedEyes, utilise un nouveau logiciel malveillant et une stéganographie M2RAT évasifs dans sa campagne de cyberespionnage.

APT37 is un groupe nord-coréen parrainé par l’État qui mène des campagnes de cyberespionnage depuis au moins 2012 ans. Le groupe a précédemment ciblé des victimes en Corée du Sud, au Japon, au Vietnam, en Russie, au Népal, en Chine, en Inde, en Roumanie, au Koweït et dans d’autres régions du Moyen-Orient. Le groupe est connu pour voler des informations personnelles de PC ainsi que des données de téléphone portable à des personnes spécifiques.

Aperçu de la campagne

Dans cette attaque, APT37 exploite une vulnérabilité EPS ancienne (CVE-2017-8291), ainsi que la stéganographie pour distribuer du code malveillant.

La vulnérabilité utilisée dans l’attaque est particulièrement plus ancienne et a depuis été corrigée. L’acteur malveillant semble avoir tenté l’attaque en sachant que la personne utilisait une version obsolète et était donc vulnérable. Le nouveau logiciel malveillant identifié dans la campagne a été nommé M2RAT (Map2RAT) en fonction du nom de la section de mémoire partagée exploitée dans l’attaque.

Les principales fonctions du module M2RAT sont l’enregistrement des clés, la fuite de données, l’exécution et la terminaison des processus et la capture d’écran. La porte dérobée ne stocke pas les données d’enregistrement de clé et les enregistrements de capture d’écran sur le système de la victime, mais les envoie plutôt au serveur C2 de l’attaquant pour ne pas laisser de trace sur le système.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Le M2RAT utilisé dans cette campagne a des fonctionnalités intéressantes. Plus particulièrement, son utilisation d’une section mémoire pour minimiser les échanges avec le C2. Cette fonctionnalité rend l’analyse encore plus difficile pour les chercheurs en sécurité, les obligeant à analyser en outre cette section de mémoire pour obtenir une image complète des commandes utilisées par le logiciel malveillant. APT37’s L’utilisation de ce logiciel malveillant indique clairement sa capacité à actualiser continuellement son jeu d’outils avec des logiciels malveillants pour empêcher ses campagnes d’être facilement détectables. »

3. Devs ciblés par W4SP programmes malveillants Stealer dans des packages PyPI malveillants

Dans un autre exemple de la multitude de menaces auxquelles la chaîne d’approvisionnement logicielle open source est confrontée, les chercheurs en sécurité de Fortinet ont découvert « plusieurs nouvelles attaques de 0 jour dans les packages PyPI (Python Package Index) par l’auteur des logiciels malveillants ‘Core1337’, qui a publié les packages suivants : ‘3m-promo-gen-api’, « Ai-Solver-gen », « Hypixel-coins », ‘httpxrequesterv2’ et « httpxrequester ».

Les attaques ont été publiées pendant une courte période entre le 27-29 janvier. Les packages malveillants contenaient chacun W4SP Stealer, qui est un logiciel malveillant de vol d’informations.

Détails de l’attaque

Cinq packages malveillants ont été découverts sur le référentiel PyPI, un référentiel logiciel conçu pour héberger les packages créés dans le langage de programmation Python. Il est destiné à permettre aux développeurs de trouver des packages existants qui répondent à diverses exigences du projet, ce qui permet d’économiser du temps et des efforts.

Les packages ont été supprimés depuis leur découverte, mais pas avant que des centaines de développeurs aient téléchargé le logiciel armé. Selon les chercheurs de Fortinet, chaque package avait une version et une description vides, et tous contenaient un code malveillant similaire.

L’analyse de Fortinet a pu déterminer que lorsque les packages sont installés, ils tentent de voler les mots de passe enregistrés dans les navigateurs, les cookies et les portefeuilles de cryptomonnaie. BleepingComputer a confirmé que le type de malware de vol d’informations contenu dans les packages malveillants est le W4SP Stealer, une souche de malware de vol d’informations qui a bénéficié d’une rotation importante dans les campagnes impliquant l’injection de packages logiciels malveillants dans des référentiels logiciels open source (PyPI en particulier).

W4SP Voleur

Selon BleepingComputer, le logiciel malveillant récupère les données de navigateurs tels que Chrome, Opera et Edge. Ensuite, il tente de lever les cookies d’authentification de Discord, Discord Canary, Discord PTB et le client LightCord. Ensuite, le logiciel malveillant tentera de voler les portefeuilles et cookies de cryptomonnaie Atomic Wallet et Exodus pour le jeu The Nations Glory.

Le logiciel malveillant cible également une liste de sites Web pour récupérer toute autre information utilisateur sensible qui pourrait potentiellement aider les attaquants à voler des comptes.

Les sites ciblés comprennent, sans s’y limiter, les éléments suivants :

  • Coinbase.com
  • Gmail.com
  • YouTube.com
  • Instagram.com
  • PayPal.com
  • Telegram.com
  • Hotmail.com
  • Outlook.com
  • Aliexpress.com
  • ExpressVPN.com
  • eBay.com
  • Playstation.com
  • Xbox.com
  • Netflix.com
  • Uber.com

Lorsque suffisamment de données ont été collectées auprès de l’hôte compromis, le logiciel malveillant télécharge les informations volées via un webhook Discord, qu’il publie sur le serveur de l’attaquant.

Selon BleepingComputer, « les webhooks Discord permettent aux utilisateurs d’envoyer des messages contenant des fichiers à un serveur Discord et sont fréquemment utilisés pour voler des fichiers, des jetons Discord et d’autres informations. »

Comme si cela n’était pas assez grave, les chercheurs de Fortinet ont également remarqué l’existence de fonctions au sein de W4SP qui vérifient les fichiers pour certains mots-clés ; s’ils sont trouvés, le logiciel malveillant tente de les voler via le service de transfert de fichiers « transfer.sh ». Ces mots-clés concernent principalement les services financiers : mots de passe bancaires, informations PayPal, données liées aux cryptomonnaies et fichiers d’authentification multifacteur (AMF).

Certains de ces mots-clés sont également en français, indiquant une région d’origine possible pour l’acteur malveillant ou les acteurs derrière l’attaque.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Cette attaque montre un certain degré d’efficacité. Un auteur de malware a pu publier avec succès plusieurs packages, tous avec des noms différents, mais contenant un code similaire conçu pour lancer des attaques, dans la plupart des cas à l’aide d’un script Python unique et de webhooks Discord. Cela devrait servir de rappel supplémentaire que les référentiels logiciels open source comme PyPI ne sont en aucun cas immunisés contre les abus et qu’ils sont encore loin d’être suffisamment sécurisés. »

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.