Passer au contenu principal
Image présentée sur desktop : blog CTI 3 - large
Problème émergent

Résumé CTI : Astaroth, TA585, escroqueries au support technique Microsoft

Astaroth Trojan utilise GitHub pour héberger des configurations de logiciels malveillants, TA585 fournit MonsterV2 logiciels malveillants dans les campagnes d’hameçonnage et les acteurs malveillants exploitent le logo de Microsoft dans les escroqueries au support technique

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine Astaroth, un cheval de Troie bancaire avancé ciblant les utilisateurs en Amérique du Sud. Notre équipe fournit également une mise à jour sur TA585, un acteur malveillant sophistiqué qui contrôle l’ensemble de sa chaîne d’attaque et déploie fréquemment MonsterV2 logiciels malveillants. Enfin, nous explorons comment les acteurs malveillants exploitent la marque de confiance de Microsoft dans les escroqueries d’assistance technologique avancée.

Astaroth Trojan utilise GitHub pour héberger des configurations de logiciels malveillants

McAfee partage des détails sur Astaroth, un cheval de Troie bancaire sophistiqué qui vole les informations d’identification en enregistrant les clés lorsque les utilisateurs accèdent aux sites Web bancaires ou de cryptomonnaie.

Ce qui rend cette variante particulièrement résiliente, c’est son utilisation des référentiels GitHub pour héberger des configurations de logiciels malveillants et contourner les retraits traditionnels de serveurs de commande et de contrôle (C2).

[Sécuriser votre organisation de services financiers contre les cybermenaces croissantes : découvrez comment Tanium offre une visibilité et un contrôle en temps réel]

E-mail d’hameçonnage d’Astaroth

Cette attaque commence par un e-mail d’hameçonnage contenant un lien qui télécharge un fichier ZIP lorsque vous cliquez dessus. Selon McAfee, les attraits de ces e-mails sont souvent liés aux liens et CV DocuSign.

Le fichier ZIP téléchargé contient un fichier LNK contenant en outre une commande JavaScript masquée. McAfee signale que chaque lien est géo-restreint.

Le JavaScript téléchargé téléchargera plusieurs fichiers à partir d’un serveur sélectionné au hasard. Les fichiers téléchargés comprennent un script compilé AutoIt, un interprète AutoIt, une charge utile cryptée et une configuration de logiciel malveillant cryptée. JavaScript exécutera le script AutoIt pour charger le shellcode en mémoire.

Analyse de charge utile

Astaroth est la charge utile dans cette campagne. Le logiciel malveillant est écrit dans Delphi et arrêtera le système s’il pense qu’il est en cours d’analyse. Il vérifiera l’existence de plusieurs outils sur le système, s’assurera que les paramètres régionaux du système sont liés aux États-Unis et vérifiera en permanence les navigateurs ouverts. Le logiciel malveillant accrochera les événements du clavier et collectera les frappes s’il identifie l’ouverture d’un site lié à la banque ou d’un site de cryptomonnaie.

Communication et infrastructure C2

Les informations d’identification volées sont envoyées au serveur C2 de l’attaquant à l’aide d’un protocole binaire personnalisé.

McAfee note que la configuration est mise à jour toutes les deux heures. Il effectue cette mise à jour en « récupérant un fichier d’image à partir des URL de mise à jour de configuration et en extrayant la configuration masquée de l’image ». Le fichier de configuration est masqué en raison du format dans lequel il est stocké. McAfee a identifié plusieurs référentiels GitHub qui avaient des fichiers d’image avec le même modèle, qui ont tous été supprimés depuis.

Par souci de persistance, Astaroth dépose un fichier LNK qui s’exécutera au démarrage et exécutera le script AutoIt pour déclencher le logiciel malveillant au démarrage du système.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Les attaquants exploitent de plus en plus des plateformes de confiance pour échapper à la détection. Cet acteur particulier prend des mesures supplémentaires pour intégrer ses logiciels malveillants dans le trafic normal en intégrant des données dans les images, ce qui rend plus difficile pour les défenseurs de détecter les anomalies.

Cela est actuellement très personnalisé et ciblé, et exclut spécifiquement les systèmes avec des paramètres régionaux liés aux États-Unis, bien que ses techniques soient applicables à l’échelle mondiale.

TA585 fournit MonsterV2 programmes malveillants dans les campagnes d’hameçonnage

Proofpoint a récemment publié une étude sur TA585, un acteur malveillant sophistiqué qui contrôle l’ensemble de sa chaîne d’attaque et déploie fréquemment les puissants MonsterV2 logiciels malveillants pour voler des informations d’identification, effectuer une surveillance et fournir des charges utiles supplémentaires.

[Découvrez comment le contrôle d’accès renforce la sécurité et aide à protéger votre organisation]

Selon Proofpoint, TA585 utilise des atouts trompeurs, une ingénierie sociale avancée et des infrastructures telles que ClickFix et CoreSecThree pour échapper à la détection et maximiser l’impact.

Détails de la campagne

TA585 distribuera généralement des logiciels malveillants via des sites Web compromis, qui affichent souvent un faux CAPTCHA à la victime. Si la victime exécute le script copié, le logiciel malveillant est ensuite téléchargé.

Proofpoint a également observé que les charges utiles des logiciels malveillants de l’acteur étaient fournies par e-mail au lieu de faux sites Web de pages CAPTCHA. Ces e-mails étaient principalement des notifications de GitHub où l’acteur a marqué les utilisateurs de GitHub dans de faux avis de sécurité. D’autres chercheurs ont également observé l’acteur délivrant des logiciels malveillants par le biais de publicités malveillantes.

Plus de menaces CAPTCHA dans les actualités

Au cours des derniers mois, les menaces liées au CAPTCHA ont continué d’évoluer, devenant de plus en plus sophistiquées et intégrées dans les campagnes d’hameçonnage, de livraison de logiciels malveillants et de vol d’informations d’identification.

Voici quatre rapports notables issus de notre récente étude :

1. Résurgence de ClickFix  : obtenez une analyse approfondie du retour de ClickFix dans les campagnes de menaces avancées exploitant CAPTCHA pour la discrétion et la persistance.

2. ClickFix pirate les CAPTCHA  : découvrez comment les attaquants exploitent les techniques de contournement du CAPTCHA dans le cadre de campagnes en évolution.

3. Fausses pages CAPTCHA dans UNC5518 campagnes  : découvrez comment UNC5518 utilise CORNFLAKE.V3 avec ClickFix pour l’obscurcissement.

4. CAPTCHA dans l’hameçonnage obscurci par l’IA  : découvrez comment CAPTCHA est utilisé pour masquer les opérations d’hameçonnage et la livraison de logiciels malveillants.

À propos de MonsterV2 programmes malveillants

MonsterV2 agit à la fois comme un voleur et un chargeur, abandonnant souvent des logiciels malveillants supplémentaires tels que StealC. D’autres acteurs utilisent également MonsterV2 programmes malveillants. Proofpoint a vu le jour en MonsterV2 février 2025 lorsqu’ils l’ont observé dans une campagne qui utilisait des atouts liés à la PID.

Selon Proofpoint, le logiciel malveillant est équipé de plusieurs capacités, notamment la possibilité d’énumérer et d’exfiltrer les données de connexion, les jetons, les données de navigateur, les fichiers, etc. Il peut également enregistrer la webcam de la victime, afficher le bureau, est fourni avec des capacités de tondeuse, télécharger et exécuter d’autres charges utiles et bien plus encore. Proofpoint a également constaté que le logiciel malveillant évitera d’infecter les pays de la CEI. Le logiciel malveillant est activement maintenu et mis à jour.

Lors de l’initialisation, le logiciel malveillant essaiera d’élever ses privilèges, puis de créer un mutex sur le système. Il décryptera et décompressera ensuite sa configuration et s’adressera à un domaine pour obtenir l’IP et l’emplacement des systèmes infectés avant de contacter son serveur C2 .

[Regardez comment Tanium Guardian fournit des tableaux de bord organisés par des experts qui font ressortir les risques et les vulnérabilités en temps réel, y compris la récente vulnérabilité Windows SMB Client Elevation of Privilege (CVE-2025-33073) et les expositions aux outils de surveillance et de gestion à distance]

MonsterV2 et crypteur SonicCrypt

Proofpoint a déterminé que MonsterV2 logiciels malveillants sont généralement emballés à l’aide du chiffrement SonicCrypt. Les logiciels malveillants emballés par SonicCrypt contiennent intentionnellement un grand volume de codes indésirables pour rendre l’analyse plus difficile. Avant de charger sa charge utile, SonicCrypt effectuera quelques vérifications anti-analyse, puis l’écrira dans un fichier sur disque et exécutera la charge utile.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

TA585 évite les pays de la CEI et utilise le géorepérage pendant les déploiements de logiciels malveillants, ce qui peut indiquer des alliances régionales ou une tentative d’éviter les forces de l’ordre locales.

Le contrôle complet de l’acteur sur son infrastructure d’attaque, de la livraison à la charge utile, démontre une touche intéressante dans laquelle l’acteur cherche à réduire sa dépendance aux services tiers. Cela est différent de la tendance actuelle des acteurs tirant parti des services tiers pour se fondre.

Les cybercriminels exploitent le logo de Microsoft dans les escroqueries au support technique

Selon Cofense, les acteurs malveillants exploitent la marque de confiance de Microsoft pour exécuter des escroqueries d’assistance technique avancée.

L’attaque commence par un e-mail de triche de paiement, redirigeant les victimes via un faux CAPTCHA vers une page de verrouillage de navigateur remplie d’alertes de sécurité Microsoft frauduleuses et forçant les utilisateurs à appeler un faux numéro d’assistance. Une fois sur l’appel, les attaquants tentent de collecter des informations d’identification ou d’installer des outils d’accès à distance.

Cette escroquerie est comme les autres en circulation. Cependant, cette escroquerie combine l’ingénierie sociale avec de fausses alertes système et des superpositions d’IU, ce qui la rend plus complète et dangereuse.

[Découvrez comment Microsoft Teams est ciblée dans les activités récentes sur les menaces et quelles mesures vous pouvez prendre pour protéger les environnements de collaboration]

Aperçu des attaques

L’e-mail de cette campagne utilise des tactiques d’escroquerie typiques liées au gain financier et aux services bancaires pour attirer les victimes. Il s’agit semblant être un remboursement ou un paiement d’une société de location de voiture et demande au destinataire de confirmer son e-mail pour recevoir les fonds.

Si la victime clique sur le bouton pour confirmer son e-mail, elle est dirigée vers une fausse page CAPTCHA pour effectuer une vérification. Après avoir vérifié qu’elles sont humaines, la victime est à nouveau redirigée vers la véritable page d’accueil. Cette page d’accueil est l’endroit où la campagne va au-delà des méthodes d’escroquerie traditionnelles.

Une fois sur la page d’accueil, la victime verra plusieurs fenêtres contextuelles se faisant passer pour des alertes de sécurité Microsoft. Le navigateur est manipulé pour sembler verrouillé et l’utilisateur perd la possibilité de localiser ou de contrôler sa souris. Ce verrouillage est une illusion et peut être contourné simplement en maintenant la clé ESC enfoncée.

L’attaque s’appuie sur la connaissance de la marque, du logo, de la terminologie et du style d’alerte de Microsoft pour inciter la victime à appeler le faux numéro de téléphone de l’assistance Microsoft.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette campagne simule une expérience de ransomware en « verrouillant » le navigateur et en forçant les victimes à paniquer et à prendre des décisions rapides. Il utilise également la marque Microsoft pour exploiter des années de confiance des utilisateurs, ainsi qu’un faux CAPTCHA pour persuader davantage l’utilisateur de penser que l’activité est légitime.

Par conséquent, cette campagne a le potentiel de réussir plus que les escroqueries traditionnelles d’assistance technique.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.