Passer au contenu principal
Résumé CTI : Q1 Exploit Trends, HijackLoader et l’état du Pentesting
Problème émergent

Résumé CTI : Q1 Exploit Trends, HijackLoader et l’état du Pentesting

Kaspersky révèle les principales tendances en matière d’exploitation et de vulnérabilité pour le premier trimestre 2024, HijackLoader évolue avec de nouvelles techniques d’évasion et Cobalt publie son rapport State of Pentesting 2024

Dans le résumé de cette semaine, CTI examine les principales vulnérabilités de Kaspersky jusqu’au premier trimestre 2024. Ensuite, CTI enquête sur le logiciel malveillant modulaire appelé HijackLoader, qui a évolué depuis l’année dernière. Enfin, CTI conclut avec les résultats clés du rapport 2024 State of Pentesting de Cobalt.

Le dernier rapport de Kaspersky examine les principales vulnérabilités de 2023 au premier trimestre de 2024.

Les chercheurs de Kaspersky ont analysé laquelle de ces vulnérabilités était le plus fréquemment exploitée pour révéler les tendances concernant ce que les APT ciblent généralement.

Vulnérabilités enregistrées

Selon Kaspersky, les vulnérabilités enregistrées en tant que CVE augmentent chaque année.

  • Un facteur contribuant est la croissance des plateformes de primes de bogues qui ont aidé à identifier et à découvrir les vulnérabilités.
  • Un autre facteur contributif est la création continue d’applications et de mises à jour des applications existantes qui accompagnent leurs propres vulnérabilités.

En plus du nombre de CVE qui augmentent chaque année, la part des vulnérabilités critiques augmente également.

Résultats supplémentaires du rapport de Kaspersky

Kaspersky a examiné les sources publiques, les CVE enregistrés et leur propre télémétrie pour tirer des conclusions et des statistiques liées à l’exploitation des vulnérabilités. Ils ont constaté que le nombre d’utilisateurs Windows connaissant une exploitation des vulnérabilités est resté stable, tandis que les utilisateurs Linux ont connu une augmentation de l’exploitation des vulnérabilités.

En examinant les vulnérabilités qui ont été exploitées, ils ont trouvé quelques catégories qui étaient particulièrement intéressantes pour les acteurs malveillants. Il s’agit notamment des navigateurs, des systèmes d’exploitation, de Microsoft Exchange, de Microsoft SharePoint et de la suite Microsoft Office.

En examinant spécifiquement les vulnérabilités critiques uniquement, les principales vulnérabilités exploitées étaient les systèmes d’exploitation, représentant 50 %.

Exploitation des vulnérabilités dans les attaques APT

Kaspersky a découvert que de nombreux APT tirent parti de l’exploitation des vulnérabilités dans leurs attaques. Les vulnérabilités les plus exploitées au cours du premier trimestre 2024 comprenaient CVE-2023-38831 (WinRAR), CVE-2017-11882 (MS Office) et CVE-2017-0199 (MS Office).

Kaspersky a également découvert que les points d’entrée les plus courants comprennent les services d’accès distant vulnérables, les fonctionnalités de contrôle d’accès vulnérables et les applications Office vulnérables.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’augmentation de l’exploitation des vulnérabilités a été constante et ne semble pas s’abandonner de sitôt.

Le rapport de Kaspersky indique que les acteurs malveillants et les APT cherchent fréquemment à exploiter les services d’accès à distance, les fonctionnalités de contrôle à distance et les applications Microsoft Office. Cette tendance réitère à quel point il est essentiel d’avoir une bonne compréhension de votre propre environnement et de votre infrastructure pour pouvoir maintenir efficacement un programme de gestion des vulnérabilités.

2. HijackLoader évolue avec de nouvelles techniques d’évasion

Selon Zscaler, le logiciel malveillant modulaire appelé HijackLoader évolue depuis son émergence en 2023.

La dernière version du logiciel malveillant comprend des modules supplémentaires qui ajoutent une exclusion pour Windows Defender AV, contournent l’UAC, échappent à l’accrochage d’API en ligne et utilisent le creusement de processus.

Le logiciel malveillant est désormais livré via un fichier image PNG qui est décrypté pour charger l’étape suivante de l’attaque.

La première étape de HijackLoader

La première étape du logiciel malveillant est responsable du décryptage et de la décompression des différents modules HijackLoader. Il décryptera et exécutera également la deuxième étape.

Dans la première étape, il résoudra dynamiquement les API et vérifiera une connexion Internet. Après avoir confirmé une connexion, il décryptera et exécutera le shellcode conçu pour plusieurs choses. Ce shellcode résoudra des API supplémentaires et vérifiera les processus sur liste d’interdiction.

Deuxième étape de HijackLoader

Ensuite, le logiciel malveillant chargera une copie de lui-même dans la mémoire et lira son fichier de configuration. Cette deuxième étape est chargée de l’une des deux manières suivantes : un fichier PNG est téléchargé et utilisé pour charger la deuxième étape, ou un fichier PNG est intégré et utilisé pour charger la deuxième étape.

La deuxième étape est responsable de l’injection du module principal, mais tirera également parti des modules supplémentaires pour l’anti-analyse, notamment modCreateProcess, modCreateProcess64, modUAC, modUAC64, modWriteFile, modWriteFile64 et WDDATA.

Malware fourni

Zscaler a analysé 50 échantillons de HijackLoader en mars 2024, qui avaient tous un fichier PNG intégré.

Ils ont analysé ces échantillons pour obtenir une liste des familles de logiciels malveillants qui sont fournies par HijackLoader et ont confirmé que les logiciels malveillants suivants ont été distribués : Amadey, Lumma Stealer, Racoon Stealer v2, Remcos RAT, Meta Stealer et Rhadamanthys.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Bien que HijackLoader n’existe que depuis l’année dernière, il a été utilisé pour fournir des familles de logiciels malveillants de grande envergure comme Racoon Stealer, Lumma Stealer, Amadey et Remcos RAT.

Sa dernière évolution augmente le niveau de menace de HijackLoader et le rend probablement encore plus attrayant pour les acteurs malveillants, principalement en raison des techniques d’évasion supplémentaires. Son utilisation d’un PNG intégré pour la livraison est moins fréquemment observée et est plus susceptible d’échapper à la détection.

3. Cobalt publie son rapport 2024 State of Pentesting

Cobalt a publié son 2024 rapport State of Pentesting qui explore les tendances clés de 2023. Ce rapport est basé sur des données provenant de plus de 4 000 pentes, ainsi que sur les réponses aux enquêtes des professionnels de la sécurité.

En plus de couvrir certaines observations clés, le rapport examine également l’impact de l’adoption accrue de l’IA sur le paysage.

Applications d’IA : une nouvelle surface d’attaque

Cobalt a effectué plusieurs pentes sur les systèmes d’IA tout au long de l’année 2023, constatant une augmentation significative des clients exigeant ce type de pentes.

Pour effectuer ces tests, ils utilisent le top 10 OWASP pour les applications LLM, à la recherche d’une exposition aux informations et d’une gestion des sorties non sécurisée. Au cours de l’un de ces tests, ils ont découvert un LLM qui a pu fournir un accès à des informations sensibles qu’il ne devrait pas avoir lorsqu’il y est invité.

Ils ont également identifié plusieurs chatbots qui étaient censés empêcher l’utilisation abusive de divers contrôles de sécurité, mais ils ont pu facilement contourner ces contrôles.

Cobalt a identifié trois types de vulnérabilité qui se sont produits le plus fréquemment, y compris l’ injection rapide, le refus de service du modèle et la fuite rapide.

Augmentation des vulnérabilités

La plupart des 2023 rapports de tendance ont mentionné une augmentation des vulnérabilités. Le cobalt a également observé une augmentation de 21 % du nombre de résultats par engagement le plus penteux, en glissement annuel.

Cobalt a trouvé plus de 39 000 vulnérabilités sur 4 068 pentests, le principal type de vulnérabilité étant les erreurs de configuration de sécurité du serveur.

Temps moyen de réparation (MTTR)

Cobalt a observé une augmentation du MTTR par rapport aux années précédentes, le MTTR moyen étant de plus de 20 jours. La plupart d’entre eux ont été classés comme de gravité moyenne, avec un faible pourcentage atteignant une gravité critique.

Résultats de l’enquête

Cobalt a interrogé près de 1 000 professionnels de la sécurité pour comprendre pourquoi les résultats les plus penteux ne sont pas toujours traités ou pourquoi ils prennent un certain temps pour être traités. Ce qu’ils ont trouvé dans les réponses à l’enquête, associé à leurs propres recherches, a lié une grande partie de cela aux équipes de sécurité sous-effectifes et surchargées.

81 % des répondants à l’enquête ont constaté des « perturbations notables de la gestion de la charge de travail » en raison de licenciements et de renversements/démissions, et 44 % ont déclaré qu’ils connaissent actuellement un burnout.

Données 2024

Jusqu’à présent, en 2024, 62 % des organisations utilisent des pentes pour rechercher des vulnérabilités spécifiques et 58 % sont spécifiquement en pente pour améliorer la sécurité du cloud.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cobalt a fourni des statistiques intéressantes sur la manière dont l’IA joue un rôle dans le paysage des menaces. Par exemple, leur enquête a révélé que 75 % des équipes de sécurité ont déjà adopté de nouveaux outils d’IA. Il est intéressant de noter que Cobalt a pu décomposer les vulnérabilités les plus courantes dans ces outils d’IA en trois catégories, notamment l’injection rapide, le refus de modèle de service et la fuite rapide. Cela donne aux organisations des conseils sur ce qu’il faut rechercher lors de l’évaluation des outils d’IA potentiels.

Cobalt a également constaté que plus de la moitié de leurs répondants pensaient que leur équipe de sécurité n’avait pas la capacité de suivre ces outils et n’était pas équipée pour tester la sécurité des outils d’IA. Il s’agit d’un défi qui ne fera que devenir plus pertinent à mesure que l’IA continue d’évoluer et que les organisations devraient commencer à résoudre.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.