Cette semaine, CTI examine une vaste campagne de protocole de bureau à distance (RDP) indésirable liée à l’acteur de menace russe Earth Koshchei. Ensuite, CTI examine un nouveau rapport de Zscaler contenant des détails techniques sur les logiciels malveillants RiseLoader. Enfin, CTI offre des informations clés issues d’un nouveau conseil sur les rançongiciels publié par Corvus Insurance.
1. La Terre russe Koshchei lance des attaques RDP indésirables
Un pirate russe suivi sous le nom de Earth Koshchei (alias Midnight Blizzard et APT29) a récemment mené une campagne RDP malveillante à grande échelle à l’aide d’e-mails de spear phishing et de techniques d’anonymisation.
Les e-mails d’hameçonnage ont été conçus pour inciter les destinataires à utiliser un fichier de configuration RDP indésirable joint pour donner au pirate un contrôle partiel de l’appareil.
Qui est Earth Koshchei ?
Le groupe Earth Koshchei est prétendument parrainé par le Russian Foreign Intelligence Service (SVR) et a tendance à participer à des campagnes d’espionnage.
Dans octobre 2024 Trend Micro, cet acteur s’est appuyé sur une attaque RDP indésirable contre plusieurs cibles différentes. Ce type d’attaque permet à un acteur d’obtenir un contrôle partiel de la machine de la victime.
Microsoft et Amazon ont précédemment attribué cette activité à ce même acteur. Trend Micro partage désormais des détails pour aider à développer les indicateurs qui ont déjà été partagés publiquement.
À propos de la campagne RDP indésirable
Une attaque RDP indésirable implique quelques composants, notamment un relais RDP, un serveur RDP indésirable et un fichier de configuration RDP malveillant.
Trend Micro a observé l’acteur envoyer des e-mails malveillants de spear phishing aux gouvernements, aux forces armées, aux groupes de réflexion et à d’autres agences. Si une victime a ouvert le fichier, la machine tenterait de se connecter à un serveur RDP via l’un des 193 relais RDP que l’acteur avait précédemment configurés.
Trend Micro note que de nombreuses organisations ont probablement des connexions RDP sortantes bloquées. Cependant, il existe toujours des cas où cela aurait pu être réussi.
Le fichier de configuration RDP indésirable
Trend Micro a examiné de plus près un fichier de configuration RDP qui était joint à un e-mail dans cette campagne et a découvert les détails suivants.
- Le nom d’hôte spécifié dans le fichier suggère un serveur AWS légitime, mais il est contrôlé par l’acteur malveillant.
- Le fichier redirigera les lecteurs locaux, les imprimantes, les presse-papiers, etc. et activera l’accès à distance à la machine de la victime.
- L’attaque ne commence pas tant que la victime n’a pas tenté d’utiliser le fichier RDP qui lui a été envoyé, ce qui déclenche la connexion sortante au système de l’acteur malveillant. Dans ce cas, l’acteur a utilisé PyRDP pour agir comme proxy et intercepter la connexion.
- Ils peuvent ensuite connecter la victime à un serveur indésirable qu’ils contrôlent. Une fois connecté, ce serveur indésirable agit comme une session RDP et exploite la session pour d’autres activités malveillantes.
Couches d’anonymisation
Selon Trend Micro, une caractéristique clé de cet acteur est « l’utilisation abondante de couches d’anonymisation telles que les services VPN commerciaux, les TDR et les fournisseurs de services proxy résidentiels ». Les acteurs malveillants le font souvent pour combiner le trafic malveillant et le trafic normal attendu.
Trend Micro affirme que l’acteur utilisait des nœuds de sortie TOR pendant plusieurs semaines pour contrôler plus de 200 adresses IP de serveur VPS et 34 serveurs RDP indésirables.
Enregistrement de domaine
L’acteur est estimé avoir configuré plus de 200 domaines entre août et octobre 2024. Parmi ces domaines, 193 ont été confirmés comme étant configurés pour une utilisation dans la campagne RDP. Les domaines couvraient plusieurs secteurs, notamment le gouvernement, les groupes de réflexion/ONG, l’armée, l’informatique, etc.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Cet acteur utilise de nombreuses couches d’anonymisation populaires dans ses attaques pour agir plus furtivement. Leur utilisation de serveurs RDP indésirables serait inspirée d’un article de blog 2022 écrit par une société de sécurité de l’information.
Comme le remarque Trend Micro, il s’agit d’un excellent exemple de la manière dont les acteurs malveillants tireront parti des outils et techniques existants pour rendre leurs attaques plus sophistiquées tout en réduisant l’effort de travail.
2. Zscaler publie des détails techniques sur les logiciels malveillants RiseLoader
De nouveaux détails techniques sur le logiciel malveillant RiseLoader sont disponibles sur le blog de Zscaler.
L’échantillon est similaire au logiciel malveillant RisePro, mais il s’est avéré avoir des capacités supplémentaires lorsqu’il s’agit de télécharger et d’exécuter des charges utiles de deuxième étape.
RiseLoader a été observé pour la première fois en octobre 2024, a été observé en fournissant différents types de logiciels malveillants, notamment Vidar, Lumma Stealer et d’autres.
Techniques anti-analyse
Les échantillons de malware RiseLoader découverts par Zscaler étaient remplis de VMProtect. Cela, associé au fait que le logiciel malveillant masque bon nombre des chaînes importantes de son code, le rend plus difficile à analyser.
Zscaler a identifié plusieurs chaînes, définies dans une baie globale, mais non utilisées dans l’exécution, qui sont liées à l’analyse et au débogage. Étant donné qu’ils ne sont pas encore utilisés dans l’exécution, ils pensent que cette fonctionnalité anti-analyse peut toujours être en développement.
Analyse comportementale
Le logiciel malveillant commence par créer une exclusion mutuelle, ou mutex, et le nomme à l’aide de chaînes codées en dur. Si le mutex existe déjà sur le système, le logiciel malveillant ne continuera pas. Si ce n’est pas le cas, si sélectionnera aléatoirement un serveur C2 dans une liste codée en dur et ouvrira une connexion au serveur.
Communication réseau
Une fois que le logiciel malveillant s’est connecté au serveur C2 , il attendra que le serveur réponde avec les clés nécessaires pour les communications futures. Il enverra ensuite un ID de campagne et d’autres informations au serveur et attendra une commande de charge utile, en envoyant périodiquement des messages de conservation pour s’assurer que la communication reste ouverte.
RiseLoader contre RisePro
Comme indiqué, Zscaler a déterminé que RiseLoader avait des similitudes avec le logiciel malveillant RisePro. Les deux plus grandes similarités se trouvent dans le protocole binaire personnalisé basé sur TCP et la structure de message elle-même. Zscaler a également déterminé que le processus d’initialisation des deux logiciels malveillants était similaire, RiseLoader étant légèrement plus simple.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Une chose intéressante à propos de ce logiciel malveillant est qu’il s’appuie sur le codage matériel des informations nécessaires. Il code en dur la liste de C2 serveurs et quelques chaînes à partir desquelles il nomme le mutex, ce qui facilite la création de détections.
Zscaler pense que certaines fonctionnalités d’anti-analyse peuvent toujours être en cours de développement, il est donc possible que le logiciel malveillant modifie les fonctionnalités codées en dur en quelque chose de plus dynamique.
3. L’activité des rançongiciels atteint un niveau record
Selon un nouveau rapport de Corvus Insurance, l’activité des rançongiciels a atteint un niveau record en novembre 2024, avec 632 victimes de rançongiciel signalées répertoriées sur les sites de fuite de données. C’est plus du double de la moyenne mensuelle historique (307 victimes) et le mois novembre 2024 le plus actif pour les attaques de ransomware jusqu’à présent.
Groupes de ransomware remarquables
Selon Corvus, plusieurs groupes sont responsables du pic récent d’attaques de ransomware. Cependant, quelques groupes spécifiques ont semblé augmenter en novembre.
- RansomHub : le groupe ayant le plus de victimes répertoriées sur un site de fuite de données le mois dernier était RansomHub, avec 98 victimes répertoriées. Ce groupe a étendu ses opérations dans plusieurs secteurs, démontrant une évolutivité rapide.
- Akira : le deuxième contributeur le plus élevé, Akira, a déclaré 73 victimes sur les sites de fuite de données. Comme le souligne Corvus, ce groupe est connu pour son adaptabilité technique qui lui permet de continuer à réussir. Les 73 victimes mensuelles d’Akira sont plus de trois fois la moyenne mensuelle pour le groupe.
Corvus appelle également Kill Security, SAFEPAY et Qilin comme contributeurs au nombre record d’attaques de novembre. Ces cinq groupes totalisaient collectivement près de 50 % de toutes les attaques pour le mois.
Comment les attaques par rançongiciel démarrent
Corvus a examiné de plus près les attaques par ransomware pour essayer d’identifier des modèles. Ils ont découvert que 13 % des victimes qui ont été publiées sur des sites de fuite de données utilisaient des produits VPN qui étaient déterminés comme présentant un risque plus élevé d’être violés. Cette détermination à haut risque est basée sur les données historiques de Corvus sur les réclamations d’assurance.
Corvus a franchi une étape supplémentaire en divisant cela par groupe de ransomwares. Ils ont découvert que 40 % des victimes répertoriées sur le site de fuite de ransomware du groupe RA utilisaient des VPN à haut risque. Il y avait 9 groupes de ransomwares dans lesquels 25 % ou plus des victimes répertoriées utilisaient des VPN à risque plus élevé.
De plus, environ 6 % des novembre 2024 victimes utilisaient des serveurs Microsoft Exchange obsolètes. Certaines victimes exécutaient 2021 et 2022 versions qui ne sont pas corrigées pour les vulnérabilités ProxyShell.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les deux groupes de ransomwares qui ont revendiqué le plus grand nombre de victimes en novembre ont tous deux émergé plus tôt cette année, démontrant à quel point un nouveau groupe peut se développer et évoluer rapidement.
Il est important de tenir compte du fait que ces données sont basées sur des informations provenant de sites de fuite de données et peuvent ne pas être une représentation précise des attaques pour le mois. Cependant, il met en évidence certains des points d’entrée clés. Le rapport Corvus indique que les VPN sont potentiellement toujours une cible principale pour les acteurs malveillants, ce qui rend essentiel pour les organisations de les sécuriser.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

