Passer au contenu principal
Image présentée sur desktop : blog CTI 2 - large
Problème émergent

Résumé CTI : DragonForce, Qilin, Water Saci

DragonForce étend sa portée, Qilin s’élève en tant que menace mondiale de ransomware et Water Saci se propage via WhatsApp

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine DragonForce, un groupe de ransomware en tant que service (RaaS) devenu hautement adaptable et dangereux. Nous explorons également l’évolution de Qilin vers l’une des menaces mondiales de ransomware les plus prolifiques. Enfin, nous examinons une campagne active appelée Water Saci, qui cible les utilisateurs WhatsApp.

DragonForce étend son influence

Le dernier Ransomware Spotlight de Trend Micro plonge dans DragonForce : un groupe RaaS observé pour la première fois en 2023 et considéré désormais comme l’un des acteurs les plus agressifs de l’écosystème. Le groupe a rapidement évolué, passant d’attaques basées sur les constructeurs qui fuient à un modèle complet axé sur les affiliés.

Traité sous le nom de Water Tambanakua, DragonForce utilise des techniques d’évasion avancées telles que BYOD (apportez votre propre pilote vulnérable) et prend en charge les attaques multiplateformes sur Windows, Linux, ESXi et NAS. Il exploite des charges utiles multivariantes, en réutilisant les constructeurs LockBit et Conti qui ont fui au lieu de s’appuyer sur une seule famille de ransomwares. Les affiliés reçoivent jusqu’à 80 % des recettes de rançon, ainsi que des outils de gestion et de personnalisation des attaques.

En 2025, DragonForce a été rebaptisée cartel des rançongiciels, encourageant les affiliés à créer leurs propres marques tout en utilisant des ressources partagées. En juin 2025, le groupe a été lié à des failles de vente au détail de grande envergure au Royaume-Uni. En août, elle a introduit un service d’analyse des données qui crée des documents d’extorsion personnalisés, tels que des scripts d’appel et des rapports pseudo-juridiques, ciblant les organisations avec un chiffre d’affaires annuel d’au moins 15 millions USD.

Trend Micro a déterminé que DragonForce a plus affecté les États-Unis que tout autre pays. Les secteurs les plus ciblés comprennent la fabrication, la construction et l’informatique. Les victimes vont des petites entreprises aux grandes entreprises, reflétant l’approche opportuniste du groupe.

Calendrier DragonForce

  • 2023 : Attaques initiales à l’aide du générateur LockBit 3,0 ayant fui
  • Mid-2024 : lancement du programme d’affiliation ; lancement de son propre ransomware, suivi de la variante Linux
  • 2025 juin : lié aux attaques de détail au Royaume-Uni
  • 2025 mars : passage au modèle de cartel
  • 2025 août : lancement du service d’analyse des données pour les affiliés

Chaîne d’infection et détails techniques

DragonForce exploite les vulnérabilités connues (par ex., Ivanti Connect Secure, Log4Shell) pour l’accès initial, souvent via Scattered Spider en tant que courtier d’accès initial. Le ransomware peut chiffrer les lecteurs fixes, amovibles et réseau et est fourni avec une liste de chaînes et d’extensions qu’il évitera pendant le chiffrement.

Il utilise également des comptes d’administration compromis pour la persistance, l’usurpation de jeton pour l’escalade des privilèges et des outils tels que PsExec, WMI et SimpleHelp RMM pour le mouvement latéral.

[Restez à l’avant-garde des menaces émergentes : découvrez comment les nouveaux tableaux de bord SMB et RMM de Tanium Guardian offrent une visibilité des risques et des mesures de remédiation en temps réel]

DragonForce est connu pour désactiver les outils et services de sécurité pour échapper à la défense, entre autres, et pour déployer des outils de suppression d’informations d’identification tels que Mimikatz et LaZagne.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Le passage du groupe de l’utilisation de constructeurs ayant fui à la création de sa propre structure de rançongiciels et de type cartel montre une tendance à la professionnalisation dans l’écosystème des rançongiciels, rendant l’attribution et les perturbations plus difficiles.

DragonForce est probablement en mesure de maintenir son succès et sa proéminence en raison de ses généreux paiements d’affiliation et de son utilisation de techniques telles que BYOVD, qui sont généralement observées dans les campagnes APT plus avancées.

Qilin apparaît comme l’une des principales menaces mondiales de ransomware

Cisco Talos partage des détails sur la transformation du groupe de ransomware Qilin en l’une des menaces de ransomware les plus prolifiques au monde, divulguant plus de 40 victimes par mois au cours du second semestre 2025. Le groupe fonctionne selon un modèle RaaS et utilise une double extorsion, combinant le cryptage des fichiers avec des fuites de données publiques.

Qilin, anciennement connu sous le nom d’Agenda et actif depuis juillet 2022, cible un large éventail de pays tout en se concentrant fortement sur les États-Unis, le Canada et le Royaume-Uni, avec un impact supplémentaire en France et en Allemagne. Qilin cible également plusieurs secteurs, notamment la fabrication, suivis par les services professionnels et scientifiques, et le commerce de gros.

En octobre, Qilin, DragonForce et LockBit ont annoncé une alliance stratégique. Selon ReliaQuest, la collaboration permettra aux groupes de partager des techniques, des ressources et des infrastructures, renforçant ainsi les capacités de chaque groupe.

Tactiques, techniques et procédures (TTP) Qilin expliquées

  • Accès initial : Cisco Talos a évalué avec une confiance modérée que les attaquants abusaient probablement des informations d’identification divulguées pour obtenir un accès VPN et ont éventuellement utilisé les modifications de la politique du groupe AD pour activer le RDP.
    [Ne laissez pas les informations d’identification compromises devenir une porte ouverte : apprenez à renforcer Active Directory et à arrêter les attaquants avant qu’ils ne se déplacent latéralement]
    Dans un cas, Cisco Talos a identifié plusieurs tentatives d’authentification NTLM contre le VPN seulement deux semaines après l’exposition des informations d’identification sur le dark web. L’authentification multifacteur (MFA) n’a pas été configurée sur le VPN.
  • Reconnaissance et découverte : le groupe a été vu exécuter nltest.exe et net.exe pour énumérer les contrôleurs de domaine.
    Cisco Talos a également observé l’acteur évaluer les niveaux de privilège de divers utilisateurs en tirant parti de la commande whoami , ainsi que de la liste de tâches et de l’utilisation de netscan pour la découverte de processus et de réseau.
  • Accès et exfiltration des informations d’identification : dans les incidents analysés par Cisco Talos, il y avait un dossier protégé par mot de passe contenant des outils qui pouvaient être utilisés pour le vol d’informations d’identification. Cisco Talos n’a pas pu inspecter tous les fichiers de ce dossier, mais pense qu’il « suggère l’utilisation de mimikatz, de plusieurs utilitaires de récupération de mot de passe publiés par NirSoft et de fichiers de script personnalisés ».
    Le registre a été modifié en activant WDigest UseLogonCredential, ce qui a permis de stocker des informations d’identification en texte brut dans la mémoire. Les données ont ensuite été consolidées en un seul fichier texte et exfiltrées vers un serveur SMTP contrôlé par un attaquant.
  • Artéfacts d’exfiltration : les attaquants ont emballé des données volées à l’aide de WinRAR et, pendant l’inspection manuelle, ont exploité des outils open source tels que mspaint.exe, notepad.exe et iexplore.exe pour inspecter des fichiers et rechercher des informations importantes.
    Plus récemment, le groupe a utilisé un outil open source appelé Cyberduck pour activer les transferts de fichiers vers des serveurs cloud, souvent vers Backblaze, en utilisant des paramètres de téléchargement en plusieurs parties pour faciliter l’exfiltration à grande échelle et mélanger l’activité dans le trafic légitime.
  • Escalade des privilèges et mouvement latéral : les informations d’identification volées ont permis l’accès à plusieurs IP et partages réseau. Les attaquants ont modifié les paramètres de pare-feu et de RDP, ajouté des comptes au groupe d’administrateurs local et créé des partages réseau offrant un contrôle total. Les outils RMM observés incluent AnyDesk, ScreenConnect et QuickAssist.

[Les pirates informatiques n’ont pas besoin de logiciels malveillants lorsqu’ils peuvent tromper votre service d’assistance : apprenez comment arrêter l’ingénierie sociale avant qu’elle n’ouvre la porte à vos données]

  • Évasion de défense : l’acteur a utilisé un PowerShell masqué pour désactiver la validation des certificats AMSI et TLS et activer l’administration restreinte. L’acteur a également tenté de désactiver l’EDR à l’aide d’outils tels que dark-kill et HRSword.
  • Impacter et inhiber la récupération : Cisco Talos a noté que des outils d’accès à distance tels que le chargeur Cobalt Strike et SystemBC ont été déployés avant l’exécution des ransomwares.
  • ransomware Qilin : Cisco Talos a également détecté la variante Qilin.B, qui se distingue par sa stratégie de double chiffrement et son ciblage de virtualisation avancé. Cette variante prend en charge le déploiement de deux chiffrements :
    1. encryptor_1.exe, qui se propage via PsExec sur plusieurs hôtes 2. encryptor_2.exe, qui s’exécute à partir d’un seul système pour chiffrer de nombreux partages réseau

La variante utilise également des commandes PowerShell pour énumérer les noms d’hôte AD et installer des modules RSAT, cible agressivement les environnements ESXi en modifiant les mots de passe racines et en désactivant les protections de cluster, et modifie les paramètres de lien symbolique via fsutil pour un accès plus large aux fichiers.

L’acteur commencera alors à se déplacer latéralement, à apporter des modifications au service de copie de Volume Shadow, à supprimer toutes les copies d’ombre et à déposer la note de rançon dans chaque dossier crypté. Chaque note de rançon comprend une URL Tor pour la négociation et un ID de victime unique intégré dans l’extension de fichier, permettant l’accès à un portail dédié pour le paiement et les instructions.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’utilisation par Qilin de deux chiffrements, d’une exfiltration basée sur le cloud et d’outils d’accès à distance tels que AnyDesk et ScreenConnect reflète une architecture d’attaque mature et modulaire. De plus, leur capacité à basculer entre des environnements tels que Windows, ESXi et le cloud démontre une compréhension approfondie de l’infrastructure d’entreprise.

Cela dit, il n’est pas surprenant de voir Qilin émerger comme un groupe RaaS aussi actif et performant. Leur capacité à divulguer plus de 40 victimes par mois est impressionnante et en fait une opération mondiale et à grande échelle.

Les saci d’eau se propagent via WhatsApp

Trend Micro a récemment publié une étude sur une campagne active de logiciels malveillants appelée Water Saci, qui cible les sessions WhatsApp Web via une chaîne d’infection auto-propagée. Le logiciel malveillant exploite des chargeurs basés sur script (VBS + PowerShell) pour l’exécution sans fichier, détourne les sessions de navigateur et automatise la livraison de messages WhatsApp pour propager base64-encoded fichiers ZIP malveillants avec des noms de fichiers randomisés à tous les contacts et groupes. Il offre une persistance avancée et un contrôle des commandes en temps réel par e-mail, partageant des tactiques avec le cheval de Troie bancaire de Coyote.

Détails de la chaîne d’attaque

L’enquête de Trend Micro a révélé que Water Saci utilise une chaîne d’infection hautement structurée initiée via WhatsApp Web. La campagne commence par des téléchargements de fichiers suspects et évolue en détournement de session complète et propagation automatisée.

Les étapes clés comprennent :

  • Première étape : l’attaque commence lorsqu’une victime télécharge et extrait une archive ZIP nommée Orcamento-2025*.zip. À l’intérieur se trouve un téléchargeur VBS masqué (Orcamento.vbs) qui émet une commande PowerShell pour exécuter tadeu.ps1 directement en mémoire à l’aide de New-Object Net.WebClient, permettant l’exécution sans fichier et revenant aux valeurs par défaut codées en dur si C2 n’est pas joignable.
  • Configuration trompeuse : le script PowerShell affiche une bannière prétendant être « WhatsApp Automation v6,0 », puis établit une communication avec son infrastructure de commande et de contrôle (C2) pour récupérer les listes cibles, les modèles de messages et les configurations de calendrier. Il crée un espace de travail temporaire, télécharge la bibliothèque d’automatisation WA-JS à partir de GitHub et enregistre une charge utile malveillante pour une utilisation ultérieure.
  • Détournement de navigateur : le logiciel malveillant vérifie la version Chrome installée, télécharge le pilote ChromeDriver approprié et installe le module Selenium PowerShell pour les tâches automatisées du navigateur. Il met fin aux processus Chrome, efface les anciennes sessions et copie le profil Chrome de la victime (cookies et jetons) pour contourner l’authentification WhatsApp sans analyse de code QR. Chrome est relancé avec des indicateurs d’automatisation conçus pour échapper à la détection, et WA-JS est injecté pour un contrôle WhatsApp complet.
  • Propagation et exfiltration : avec la session détournée active, le logiciel malveillant récupère tous les contacts WhatsApp et les exfiltre jusqu’au C2. Il distribue ensuite des fichiers ZIP malveillants à l’aide de base64 encodages, noms de fichiers randomisés et messages personnalisés, tandis que les attaquants maintiennent un contrôle en temps réel pour mettre en pause, reprendre et surveiller la campagne sur les machines infectées.

Backdoor SORVEPOTEL

L’archive ZIP téléchargée contient Orcamento.vbs, également connue sous le nom de backdoor SORVEPOTEL. Ce composant utilise des techniques anti-analyse avancées, y compris des contrôles de langue pour restreindre l’exécution aux systèmes portugais, la détection des débogueurs et un mutex basé sur WMI pour appliquer l’exécution à une seule instance. Si des outils d’analyse sont détectés, le logiciel malveillant déclenche une routine d’autodestruction.

La persistance est obtenue grâce à des mécanismes multivectoriels, y compris des modifications de registre et des tâches planifiées à l’aide d’une copie déposée nommée WinManagers.vbs dans C :\ProgramData\WindowsManager\.

Trend Micro pense que les fonctionnalités les plus sophistiquées de SORVEPOTEL sont son architecture C2 double canal :

  • Récupération par e-mail : le logiciel malveillant utilise des connexions IMAP vers des comptes de messagerie terra.com.br codés en dur pour obtenir C2 URL de serveur et données de configuration. Ces e-mails contiennent plusieurs types d’URL (endpoints de données, serveurs de sauvegarde et livraison de charge utile PowerShell). Les attaquants ont ensuite introduit la MFA pour ces comptes, ce qui a ajouté des retards opérationnels mais amélioré la sécurité de leur infrastructure.
  • Sondage HTTP pour le contrôle en temps réel : une fois les URL récupérées, le logiciel malveillant passe à un sondage HTTP agressif pour l’exécution des commandes en temps réel. Ce mécanisme permet aux attaquants de mettre en pause, de reprendre et de coordonner des opérations de type botnet sur des machines infectées, garantissant ainsi un contrôle dynamique et une adaptabilité pendant les campagnes.

Les commandes prises en charge comprennent la collecte d’informations système, l’exécution de PowerShell, la capture d’écran, l’énumération des processus, les opérations de fichiers et le contrôle de l’alimentation système (redémarrage/arrêt), entre autres.

L’analyse de Trend Micro révèle que Water Saci partage des similitudes techniques et opérationnelles significatives avec le cheval de Troie bancaire de Coyote, suggérant que les deux campagnes peuvent provenir du même écosystème cybercriminel brésilien.

Les chevauchements de clés comprennent :

  • Utilisation du détournement de session WhatsApp Web pour l’auto-propagation
  • Automatisation du navigateur via ChromeDriver et Selenium, combinée à l’injection WA-JS
  • Techniques anti-analyse avancées telles que les vérifications linguistiques portugaises et la détection des débogueurs
  • Présence persistante grâce aux modifications de registre, aux tâches planifiées et aux scripts abandonnés

Ces chevauchements mettent en évidence une tendance plus large : les acteurs malveillants passent de charges utiles bruyantes et compilées à des attaques furtives, pilotées par script, qui exploitent des profils de navigateur et des plateformes de messagerie légitimes.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Le passage à WhatsApp Web en tant que vecteur d’infection met en évidence une évolution significative des tactiques d’ingénierie sociale. Les acteurs malveillants exploitent désormais des plateformes de communication fiables pour contourner les défenses traditionnelles basées sur les e-mails et exploiter la familiarité des utilisateurs.

L’utilisation par la campagne de capacités d’exécution sans fichier et de contrôle en temps réel rend également plus difficile la détection et le confinement. Cette menace mérite d’être surveillée, en particulier compte tenu de son évolution et de ses dernières capacités.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.