Cette semaine, CTI fournit les principaux enseignements du dernier rapport sur les tendances IR de Cisco Talos couvrant le deuxième trimestre 2024. Ensuite, CTI enquête sur un avertissement récent de Microsoft qui détaille comment les groupes de ransomwares exploitent une vulnérabilité de contournement d’authentification VMware ESXi. Enfin, CTI examine le dernier rapport de Palo Alto qui examine comment l’inscription de domaine et les attaques réseau associées aux termes liés au GenAI ont commencé à évoluer.
1. Cisco Talos publie son rapport Q2 sur les tendances IR
Cisco Talos a publié son dernier rapport sur les tendances IR, couvrant divers thèmes et observations de ses engagements au cours du deuxième trimestre 2024. Le rapport révèle que la compromission des e-mails professionnels (BEC) et les rançongiciels restent les principales menaces, représentant ensemble 60 % de leurs engagements.
Ciblage accru du secteur technologique
Le secteur de la technologie a été ciblé dans 24 % des engagements au cours du deuxième trimestre, ce qui en fait le principal domaine d’intérêt pour les acteurs malveillants, devant la vente au détail, les soins de santé, les produits pharmaceutiques et d’autres secteurs verticaux.
Cisco Talos a découvert une augmentation de 30 % des engagements ayant un impact sur le secteur technologique par rapport au premier trimestre. Ils soulignent également que les acteurs malveillants peuvent considérer les organisations du secteur technologique comme des « portes d’entrée vers d’autres secteurs et organisations compte tenu de leur rôle significatif dans l’approvisionnement et le service d’un large éventail de secteurs ».
La hausse BEC se poursuit
Sans surprise, BEC continue d’être assez proéminent. Cela s’aligne sur le fait que l’utilisation d’informations d’identification valides a été trouvée dans 60 % des engagements pour le trimestre, une augmentation de 25 % par rapport au dernier trimestre.
Tendances des rançongiciels
Cisco Talos a observé des rançongiciels sur 30 % de ses engagements au cours du deuxième trimestre, ce qui représente une augmentation de 22 % par rapport au trimestre précédent.
En outre, Cisco Talos a observé pour la première fois les groupes de ransomware Mallox et Underground Team. Cela s’ajoutait aux familles de ransomwares précédemment vues, telles que Black Basta et BlackSuit.
Cisco Talos note que 80 % des engagements de ransomware « n’ont pas mis en œuvre correctement la MFA sur les systèmes critiques, tels que les réseaux privés virtuels (VPN), jouant un rôle en permettant aux adversaires d’obtenir un accès initial ».
En hausse : ciblage des appareils réseau
En plus d’une augmentation des attaques par ransomware, Cisco Talos a constaté une augmentation du ciblage des appareils réseau qui représentait 24 % de leurs engagements. Cette activité comprend des tactiques telles que la pulvérisation de mots de passe, l’analyse des vulnérabilités, l’exploitation, etc.
Vecteurs initiaux
L’utilisation de comptes valides mais compromis a été la principale façon dont les acteurs malveillants ont obtenu un accès initial au deuxième trimestre.
Cela a augmenté de 25 % par rapport au trimestre précédent. La méthode d’accès initiale supérieure suivante a été l’exploitation d’applications publiques.
Faiblesses de sécurité
Les deux principales faiblesses de sécurité comprennent des systèmes vulnérables ou mal configurés et un manque d’AMF. Ces deux faiblesses sont apparues dans de nombreux rapports de tendance au cours des derniers trimestres. Les systèmes vulnérables sont directement corrélés au nombre élevé d’exploitations réussies.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Un grand nombre des éléments mentionnés dans ce rapport sont des tendances continues des trimestres précédents, comme les systèmes vulnérables et le manque d’AMF comme principales faiblesses de sécurité.
Ce qui est le plus intéressant, c’est que le secteur technologique était le plus ciblé dans leurs engagements. Comme le mentionne le rapport, les acteurs malveillants ciblent de plus en plus les entreprises technologiques pour accéder à d’autres organisations. Cette tendance s’aligne sur l’augmentation des attaques de la chaîne d’approvisionnement qui se sont produites.
2. Les groupes de rançongiciels ciblent le défaut ESXi
Microsoft a émis un avertissement indiquant que les groupes de rançongiciels exploitent activement une vulnérabilité de contournement d’authentification VMware ESXi.
Le défaut récemment corrigé est utilisé pour obtenir des permissions élevées et effectuer des chaînes d’infection qui entraînent des déploiements de logiciels malveillants et de rançongiciels Black Basta.
À propos de CVE-2024-37085
CVE-2024-37085 a été découvert par des chercheurs de Microsoft et corrigé dans ESXi 9,0 U3 le 25 juin.
La vulnérabilité, si elle est exploitée, permet à un acteur malveillant de créer un groupe « Administrateurs ESX » et d’ajouter un nouvel utilisateur, disposant ainsi de privilèges d’administration complets sur l’hyperviseur.
Microsoft a examiné de plus près la vulnérabilité et a constaté que « les hyperviseurs VMware ESXi joints à un domaine Active Directory considèrent que tout membre d’un groupe de domaines nommé « Administrateurs ESG » dispose d’un accès administratif complet par défaut. »
Ciblage accru des hyperviseurs ESXi
Microsoft, ainsi que beaucoup d’autres, a remarqué une augmentation des acteurs de ransomware ciblant les hyperviseurs ESXi au cours des derniers mois.
De plus, plusieurs acteurs de ransomware vendent désormais des chiffrements ESXi. Microsoft note que le nombre d’engagements IR qu’ils ont effectués impliquant des hyperviseurs ESXi a plus que doublé au cours des trois dernières années.
Storm-0506 déploie le ransomware Black Basta
Microsoft a partagé un exemple d’incident survenu plus tôt cette année au cours duquel une organisation a été infectée par un ransomware Black Basta qui a été déployé par un acteur suivi comme Storm-0506. L’acteur a exploité la vulnérabilité pour l’élévation des privilèges vers les hyperviseurs ESXi.
- Cette attaque a commencé par une infection par QBot.
- L’acteur est ensuite passé à l’exploitation d’une vulnérabilité Windows CLFS de l’année dernière pour élever les privilèges sur cet appareil.
- D’autres outils ont été utilisés pour voler les informations d’identification de l’administrateur de domaine afin de passer latéralement à quatre autres contrôleurs de domaine.
- Après avoir installé divers mécanismes de persistance, tenté de forcer des connexions RDP brutes et s’être déplacé avec Microsoft Defender, l’acteur a ensuite créé le groupe « Administrateurs ESX » dans le domaine.
- Un nouvel utilisateur a ensuite été ajouté à ce nouveau groupe, suivi rapidement du chiffrement du système de fichiers ESXi.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Microsoft remarque que les attaques ciblant les hyperviseurs ESXi sont en hausse. C’est quelque chose que les chercheurs ont vu dans le paysage des menaces depuis plusieurs mois, voire plus, et c’est quelque chose qui devrait se poursuivre dans un avenir proche.
Microsoft a identifié trois tactiques différentes que les acteurs utilisent pour exploiter cette vulnérabilité VMware ESXi et a partagé diverses stratégies d’atténuation et de protection qui méritent d’être explorées.
3. Les escrocs exploitent GenAI dans l’enregistrement de domaine et les attaques réseau
Palo Alto a récemment approfondi l’évolution de l’enregistrement de domaine et des attaques réseau associées aux termes liés au GenAI.
L’organisation a analysé des domaines enregistrés contenant des mots liés à GenAI pour découvrir des modèles et a mené quelques études de cas qui décrivent plusieurs types d’attaque différents tirant parti de ces domaines.
Enregistrement de domaine lié à GenAI
Palo Alto a observé environ 225 GenAI-related domaines enregistrés chaque jour depuis novembre 2022. Tous les domaines nouvellement enregistrés (NRD) ne sont pas malveillants ou suspects, Palo Alto a donc fait de son mieux pour essayer de faire la différence entre les deux. Les domaines de la catégorie « suspecte » comprennent ceux utilisés pour C2, les ransomwares, les logiciels malveillants, l’ hameçonnage et les logiciels gris.
En examinant de plus près les domaines enregistrés, Palo Alto a trouvé quelques modèles textuels. Ils divisent ces modèles en fonction des mots-clés, constatant que plus de 72 % des domaines utilisent des mots-clés associés aux applications d’IA populaires. Le mot-clé le plus abusé était massivement « gpt ».
Trafic DNS lié à GenAI
Palo Alto a également examiné le trafic vers ces domaines pour comprendre l’impact. Ce qu’ils ont trouvé était une tendance générale à la hausse du trafic global lié au GenAI, dont 35 % semblent être dirigés vers des domaines suspects.
Étude de cas sur l’abus de réseau
Palo Alto a décrit diverses façons dont un acteur malveillant pourrait tirer parti de l’intérêt général pour GenAI via ces domaines nouvellement enregistrés.
L’une des manières consiste à fournir des programmes potentiellement indésirables (PUP). Dans une campagne, Palo Alto a observé 13 domaines enregistrés qui contenaient le mot « chatgpt » et tous suivaient un modèle de dénomination similaire. Les visiteurs du domaine étaient dirigés vers un service proxy qui demandait à l’utilisateur de s’inscrire et d’acheter des crédits pour continuer.
Ces domaines sont également utilisés pour la distribution générale des spams et le stationnement monétisé des domaines. Avec le stationnement monétisé des domaines, un acteur malveillant enregistrera les domaines qu’il estime être populaires et générera du trafic. Ils lient ensuite les domaines aux plateformes de stationnement monétisées. Cela convertit chaque visite en chiffre d’affaires.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les acteurs malveillants sont connus pour lancer des attaques autour de sujets tendance, et l’IA de génération en est le dernier exemple. Cette tendance devrait se poursuivre à mesure que le sujet AI/LLM continue d’évoluer.
Palo Alto note que le « pourcentage suspect élevé de ces nouveaux domaines souligne la nécessité d’une détection proactive contre les attaques réseau utilisant des mots-clés liés au GenAI.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

