Passer au contenu principal
Image présentée sur desktop : blog CTI 2 - large
Problème émergent

Résumé CTI : DarkCloud, Trinity of Chaos, WARMCOOKIE

Les programmes malveillants DarkCloud ciblent les données sensibles, une nouvelle alliance de cybercriminalité cible les principaux secteurs et les programmes malveillants WARMCOOKIE continuent d’évoluer

Le premier résumé de la Cyber Threat Intelligence (CTI) de cette semaine porte sur DarkCloud, un logiciel malveillant de vol d’informations en évolution rapide qui utilise des techniques d’évasion avancées et l’exfiltration multicanale pour cibler les données sensibles, y compris les informations d’identification, les portefeuilles cryptographiques et les fichiers utilisateur.

Ensuite, l’équipe CTI de Tanium examine l’alliance nouvellement formée entre LAPSUS$, ShinyHunters et Scattered Spider, surnommée la « Trinité du chaos ».

Enfin, nous donnons un aperçu des modifications et mises à jour récentes du logiciel malveillant WARMCOOKIE.

Les programmes malveillants DarkCloud ciblent les données sensibles

Une publication récente d’eSentire révèle de nouvelles capacités du programme malveillant infostealer DarkCloud, notamment la détection sandbox, le chiffrement VB6-based et la livraison basée sur le phishing.

Selon eSentire, DarkCloud « cible les mots de passe/cartes de crédit/cookies du navigateur, les frappes, les informations d’identification FTP, le contenu du presse-papiers, les clients de messagerie, les fichiers et les portefeuilles de cryptomonnaie. » L’analyse incite les organisations à renforcer la sécurité des e-mails et les défenses des endpoints.

Campagne d’hameçonnage de DarkCloud

En septembre, l’unité de réponse aux menaces (TRU) d’eSentire a identifié une campagne de spear phishing ciblant un client du secteur manufacturier, conçue pour déployer DarkCloud. Ces e- mails d’hameçonnage comprennent une ligne d’objet sur le thème de la banque, un corps de texte ressemblant à un message d’institution financière légitime et une pièce jointe d’archive ZIP prétendant contenir un message de commande du partenaire du destinataire.

Comment DarkCloud est distribué

DarkCloud a été précédemment distribué via un forum de piratage désormais obsolète. eSentire a depuis observé sa promotion via Telegram et un site Web trompeur géré par les opérateurs du logiciel malveillant, qui imite un fournisseur de logiciels légitime.
Ce site Web contient une liste d’applications ciblées, y compris des navigateurs Web, des clients de messagerie et des outils VPN. Il décrit également de nombreuses fonctionnalités du logiciel malveillant, telles qu’un enregistreur intelligent, un panneau Web, une saisie de fichiers, etc.

Analyse DarkCloud

Dans le rapport, eSentire fournit les détails suivants sur les programmes malveillants DarkCloud :

  • Le créateur de programmes malveillants DarkCloud exige que ses utilisateurs/opérateurs installent VB6 IDE pour « compiler le stub de programmes malveillants à partir du code source VB6 local ». Cela introduit une vulnérabilité qui augmente la probabilité de propagation de versions non autorisées.
  • La dernière version, v4,2, collecte des informations système via des requêtes WMI et utilise un objet VBScript pour faire correspondre les numéros de carte de crédit volés avec le type de carte approprié. Il obtient également des contacts des machines victimes pour Thunderbird et d’autres clients de messagerie.
  • Pour échapper, le logiciel malveillant fait correspondre les processus en cours d’exécution à une liste noire de sous-chaînes et se termine si un sandbox est identifié. Il se termine également s’il y a moins de 50 processus en cours d’exécution et vérifie les fichiers spécifiques qui indiquent un environnement virtuel. Pour la persistance, DarkCloud utilise la clé de registre RunOnce.
  • DarkCloud rassemble les fichiers dans une liste définie de chemins et d’extensions de fichiers. Il cible également les portefeuilles cryptographiques. eSentire a découvert que DarkCloud prend en charge des méthodes d’exfiltration telles que SMTP, Telegram, FTP et Web Panel.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’utilisation de VB6 par DarkCloud pour le chiffrement et l’exécution est un ingénieux contretemps. Elle exploite les technologies existantes pour échapper à la détection moderne, soulignant la nécessité pour les défenseurs de maintenir la visibilité sur les vecteurs de menaces anciens et nouveaux.

La stratégie d’exfiltration multicanale du logiciel malveillant révèle comment les attaquants diversifient leurs méthodes de vol de données pour contourner les outils de surveillance réseau traditionnels.

eSentire a créé deux outils pour aider les chercheurs en sécurité, y compris un qui extrait la configuration des logiciels malveillants de DarkCloud, et un script basé sur Python IDA qui décrypte les chaînes cryptées et les commente dans IDA Pro. »

La nouvelle alliance Trinity of Chaos cible les principaux secteurs

Selon un rapport de Resecurity, une alliance nouvellement formée entre LAPSUS$, ShinyHunters et Scattered Spider est à l’origine d’une attaque mondiale de cybercriminalité ciblant des secteurs majeurs tels que les compagnies aériennes, le commerce de détail et les télécommunications.

Cette collaboration marque un passage vers un écosystème de cybercriminalité fluide et axé sur les jeunes qui combine les rançongiciels, le vol de données et la manipulation psychologique. Le groupe a été observé à l’aide de tactiques avancées d’ingénierie sociale et d’extorsion.

[Découvrez comment ShinyHunters combine le hameçonnage vocal par IA, le recrutement d’initiés et l’usurpation d’identité dans le cloud pour enfreindre les environnements SaaS d’entreprise, et ce que cela signifie pour vos défenses d’identité]

Comment LAPSUS$, Scattered Spider et ShinyHunters travaillent ensemble

LAPSUS$, Scattered Spider et ShinyHunters sont trois groupes réputés qui ont chacun connu un succès individuel. Chaque groupe est apparu seul, mais les chercheurs identifient désormais les connexions, les chevauchements et la collaboration entre eux.

En août 2025, un canal Telegram a été observé combinant la marque et les appartenances des trois groupes. Ce canal a été utilisé pour détecter les fuites de données et commercialiser une nouvelle offre de ransomware en tant que service (RaaS). ShinyHunters a précédemment confirmé que Scattered Spider leur avait donné un accès initial à diverses cibles, LAPSUS$ étant également considérée comme un participant à cette nouvelle alliance.

Ces trois groupes sont liés à l’écosystème cybercriminel anglophone appelé The Com, qui est un « réseau peu organisé fonctionnant plus comme un mouvement de jeunes cybercriminels, englobant un large éventail d’acteurs en constante évolution, principalement les adolescents et 20somethings. »

Chevauchements dans les méthodes et l’appartenance

Les groupes sont connus pour leur utilisation avancée de l’ingénierie sociale, en particulier le vishing, l’hameçonnage et l’usurpation d’identité de l’assistance informatique.

[Découvrez comment les cybercriminels arment l’audio factice, le lingo d’initié et l’ingénierie sociale pour transformer votre service d’assistance en leur point d’entrée et apprendre à les arrêter]

Ils partagent également des techniques de chevauchement pour l’échange SIM, le contournement MFA, le vol de données et la sélection de cibles. Plus récemment, les groupes ont ciblé conjointement des organisations dans des secteurs spécifiques.

La résécurité estime que ces tactiques, techniques et procédures (TTP) et connexions qui se chevauchent indiquent un certain niveau de chevauchement opérationnel ou de ressources partagées.

Activité récente

Le travail le plus récent de ce trio est l’attaque contre Jaguar Land Rover. Les activités supplémentaires récentes comprennent des attaques contre les compagnies aériennes, les détaillants, les télécommunications et les agences de lutte contre la fraude.

Les ShinyHunters et les collaborateurs sont probablement également responsables des attaques récentes contre Salesforce. Ces attaques impliquaient l’exploitation des jetons  OAuth pour accéder aux environnements Salesforce. Les attaques ont conduit les acteurs à partager plusieurs dumps de données, confirmant l’exploitation de plusieurs entreprises mondiales du Fortune 100 .

Le rapport Resecurity comprend plus de détails sur chaque attaque pour toute personne à la recherche d’une analyse plus approfondie.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

La convergence de LAPSUS$, ShinyHunters et Scattered Spider signale une évolution dangereuse de la cybercriminalité, où les frontières traditionnelles des groupes se dissolvent en faveur d’écosystèmes agiles et collaboratifs qui peuvent rapidement faire évoluer les attaques dans tous les secteurs.

La préférence de l’alliance pour les plateformes cloud telles que Salesforce et Snowflake souligne la menace croissante dans laquelle les acteurs ciblent la colonne vertébrale de l’infrastructure d’entreprise, plutôt que de se limiter aux endpoints ou aux réseaux. Leur utilisation d’extorsion gamifiée et de tactiques d’engagement public reflète également un changement vers une guerre psychologique, tirant parti des réseaux sociaux et du sentiment public pour faire pression sur les victimes et amplifier l’impact.

Une activité récente sur les forums de cybercriminalité suggère que le trio a annoncé la retraite de ses opérations, affirmant qu’il avait atteint ses objectifs. Cependant, un compte sur le forum RAMP soupçonné d’être exploité par ShinyHunters a récemment réclamé le crédit d’une nouvelle attaque, faisant que cette réclamation semble être fausse.

Les logiciels malveillants WARMCOOKIE continuent d’évoluer

Elastic Security Labs a suivi les modifications et mises à jour en cours du logiciel malveillant WARMCOOKIE. Ils ont déterminé que la porte dérobée est activement développée et distribuée. L’un de leurs principaux résultats est un certificat par défaut qui semble être utilisé par le back-end du logiciel malveillant, ce qui permet probablement de suivre de nouveaux serveurs et infrastructures C2 .

Le malware WARMCOOKIE est apparu pour la première fois mi-2024. Le logiciel malveillant est déployé via des campagnes d’hameçonnage, qui sont souvent thématiques autour du recrutement et contiennent de fausses offres d’emploi. Depuis son émergence initiale, Elastic Security Labs a constaté des changements de développement du logiciel malveillant, qu’ils ont partagé dans le rapport.

[L’audio factice, les faux CV et les personas générés par l’IA sont armés pour infiltrer votre main-d’œuvre. Voici ce que vous pouvez faire pour y mettre fin]

Nouveaux gestionnaires

La dernière variante du logiciel malveillant WARMCOOKIE contient quatre nouveaux gestionnaires qui donnent à l’opérateur la possibilité de lancer rapidement des exécutables, des DLL et des scripts.

Elastic note que la plupart des versions récentes utilisent la fonction d’exécution DLL/EXE, et que PowerShell est observé beaucoup moins souvent. Quel que soit le type, ils utilisent la même fonction et les mêmes arguments de réussite pour chaque type de fichier. Le gestionnaire peut ensuite créer un dossier dans un répertoire temporaire et écrire le contenu du fichier dans un fichier dans un dossier situé dans ce nouveau répertoire.

Banque de chaînes WARMCOOKIE

Elastic Security Labs a également observé le logiciel malveillant mis à jour à l’aide d’une banque de chaînes qui exploite des entreprises légitimes pour les chemins de dossier et les noms de tâches planifiées. Cette technique d’évasion de défense permet au logiciel malveillant de passer à des répertoires plus légitimes.

Contrairement aux variantes précédentes qui ont codé les chemins en dur, les variantes plus récentes ont une liste de sociétés à utiliser comme chemins de dossier potentiels. Elastic a déterminé que la banque de chaînes est « fournie par un site Web utilisé pour évaluer et trouver des entreprises informatiques/logicielles réputées ».

Autres modifications apportées à WARMCOOKIE

La nouvelle variante modifie le paramètre de ligne de commande de /p à /u pour déterminer si une tâche doit être créée. La variante utilise également deux mutex au lieu d’un et offre une optimisation améliorée du code.

Le logiciel malveillant WARMCOOKIE inclut désormais un champ d’ID de campagne qui peut être utilisé par les opérateurs pour aider à suivre les campagnes.

Aperçu de l’infrastructure

Elastic a extrait l’infrastructure associée des configurations identifiées pour révéler un certificat SLL qui s’est vraiment démarqué. Ce certificat est considéré comme un certificat par défaut utilisé par le back-end du logiciel malveillant.

[Explorez comment la manipulation silencieuse des données redéfinit le paysage des menaces et découvrez ce que votre organisation doit faire pour se défendre contre la prochaine vague de cyber-sabotage]

Bien que la date du certificat semble avoir expiré, l’infrastructure nouvelle et réutilisée est toujours en cours d’initialisation à l’aide du certificat. Donc, bien qu’il ne s’agisse pas d’une nouvelle infrastructure nette, il s’agit d’une « reconfiguration des redirigeurs pour donner une nouvelle vie à l’infrastructure existante ».

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Les familles de logiciels malveillants évoluent souvent, même lorsqu’elles ne reçoivent pas d’attention médiatique significative. WARMCOOKIE en est un excellent exemple.

La dénomination des tâches planifiées et des chemins de dossier en tant qu’organisations légitimes n’est pas nouvelle, mais elle augmente les chances que le logiciel malveillant soit négligé et peut rendre plus difficile pour les défenseurs de l’identifier comme malveillant.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.