Cette semaine, CTI récapitule l’avertissement récent de Microsoft concernant l’augmentation des campagnes abusant des services d’hébergement de fichiers légitimes tels que SharePoint, OneDrive et Dropbox pour échapper à la détection. Ensuite, CTI examine une campagne d’hameçonnage en cours qui exploite des pièces jointes HTML qui imitent les pages de connexion Microsoft 365 . Enfin, CTI conclut avec une vue d’ensemble du groupe de ransomwares Dark Angels.
Les services d’hébergement de fichiers permettent des attaques par compromission des e-mails professionnels
Microsoft avertit d’une augmentation des campagnes abusant des services d’hébergement de fichiers légitimes tels que SharePoint, OneDrive et Dropbox pour échapper à la détection.
Selon Microsoft, les attaques impliquent de plus en plus des fichiers avec un accès restreint et des restrictions de lecture seule. Bien que ces campagnes varient, elles partagent toutes un objectif final similaire : compromettre les identités pour mener des attaques BEC.
Comment les services d’hébergement de fichiers sont-ils utilisés pour les attaques BEC ?
Microsoft a observé de nombreuses campagnes utilisant à mauvais escient des services d’hébergement de fichiers légitimes. Ces campagnes exploitent de plus en plus les fichiers avec un accès restreint et/ou des restrictions de lecture seule. Les campagnes sont de nature opportuniste et visent finalement à obtenir des identités qui peuvent être utilisées pour les attaques BEC.
Les fichiers sont livrés de plusieurs manières, y compris par e-mail et pièces jointes aux e-mails. Les fichiers avec un accès restreint sont envoyés par e-mails d’hameçonnage et configurés pour être accessibles uniquement par le destinataire prévu. En tant que tel, le destinataire doit être connecté au service de partage de fichiers (Dropbox, OneDrive, SharePoint) ou se réauthentifier.
Les fichiers avec des restrictions en lecture seule sont utilisés pour tenter de contourner les systèmes de détonation des e-mails. Ces fichiers désactivent la possibilité de télécharger le fichier, ce qui rend plus difficile pour les outils de détecter les URL intégrées dans le fichier.
Accès initial
L’attaque commence généralement par un utilisateur compromis d’un fournisseur de confiance. L’acteur hébergera ensuite un fichier sur le service d’hébergement de fichiers de ce fournisseur et le partagera avec une organisation cible.
Microsoft a déterminé que ces e-mails utilisent généralement des sujets basés sur les conversations et le contenu existants et utilisent un sentiment d’urgence pour inciter les victimes à interagir avec ces fichiers.
[Lire également : Qu’est-ce que l’ingénierie sociale dans la cybersécurité ? Un guide complet]
Après avoir partagé le fichier, la victime ciblée recevra un e-mail du service légitime de partage de fichiers indiquant qu’un fichier a été partagé avec elle. Cet e-mail n’est pas nécessairement un hameçonnage, mais mène à un scénario d’hameçonnage.
Atteinte à l’identité
Une fois qu’une victime accède au fichier partagé, elle est invitée à vérifier son identité via un code d’accès à usage unique.
Après autorisation, ils peuvent afficher le document en cliquant sur un lien. Le lien redirige vers une page d’hameçonnage, où la victime est à nouveau invitée à fournir son nom d’utilisateur et son mot de passe et à effectuer une authentification multifacteur (AMF). L’acteur vole ce jeton MFA dans le processus, qui peut être utilisé pour effectuer la phase suivante d’une attaque BEC.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les acteurs malveillants arment des services légitimes comme ceux demandés par Microsoft depuis un certain temps maintenant. Le rapport de Microsoft indique que cette tendance se poursuit avec l’ajout de nouvelles tactiques d’évasion de défense, telles que l’utilisation de fichiers avec un accès restreint et des restrictions en lecture seule.
Les méthodes que Microsoft appelle dans son rapport exigent que la victime prenne quelques mesures supplémentaires, telles que la vérification de son identité pour s’authentifier, le clic sur des liens supplémentaires et la saisie de ses informations d’identification sur une page d’hameçonnage. Cela donne aux victimes potentielles quelques opportunités supplémentaires de rattraper le fait qu’il peut s’agir d’une menace, mais cherche toujours intrinsèquement à abuser d’un niveau de confiance établi avec des fournisseurs connus.
Microsoft propose des actions recommandées et des requêtes de recherche utiles pour aider à détecter et à répondre à cette menace.
Mamba 2FA menace les organisations mondiales
Le dernier rapport de Sekoia détaille une campagne d’hameçonnage en cours à l’aide de pièces jointes HTML qui imitent les pages de connexion Microsoft 365 .
Les pages d’hameçonnage elles-mêmes ont relayé les méthodes MFA et exploité la bibliothèque JavaScript Socket.IO pour communiquer via WebSockets avec un serveur back-end. L’attaque est apparue pour la première fois liée à la plateforme Phishing as a Service (PhaaS) de Tycoon 2FA. Cependant, une enquête plus approfondie a révélé qu’elle est liée à un kit d’hameçonnage d’adversaire au milieu (AiTM) précédemment inconnu appelé Mamba 2FA.
Caractéristiques
En octobre, les URL associées au kit d’hameçonnage Mamba 2FA suivent la structure {domain}/{m,n,o}/ ?{Base64 chaîne}. La page d’hameçonnage s’affiche uniquement si des paramètres Base64 valides sont présents et seront autrement vides.
Si le kit détecte un sandbox, il sera redirigé vers une page Google 404 . Les adresses e-mail à cibler peuvent être ajoutées à la fin de l’URL. Dans ce cas, l’e-mail est prérempli dans le formulaire de connexion affiché. Sekoia a déterminé que la page d’hameçonnage peut apparaître comme l’un des quatre types, en fonction d’un paramètre inclus dans l’URL.
Depuis octobre 2024, l’infrastructure Mamba 2FA’s comporte deux couches : les domaines de liaison et les serveurs relais.
Capacités Mamba 2FA
Mamba 2FA a des capacités similaires à d’autres kits de phishing populaires, notamment :
- Il gère la vérification en deux étapes pour les méthodes MFA telles que les codes ponctuels et les notifications d’application
- Il prend en charge Entra ID, Active Directory Federation Services (AD FS), les fournisseurs SSO tiers et les comptes Microsoft grand public
- Il peut refléter dynamiquement la marque de la page de connexion personnalisée d’une organisation dans ses pages d’hameçonnage
- Il envoie des informations d’identification et/ou des cookies à l’attaquant via un robot Telegram
Commercialisation
Mamba 2FA est vendu sur Telegram en tant que modèle d’abonnement. Les clients du kit ont accès au robot Telegram associé qui aidera à générer des liens d’hameçonnage et des pièces jointes HTML.
L’opérateur du serveur maintient l’infrastructure qui héberge les pages, et les domaines ne sont pas pour un client spécifique. Au lieu de cela, ils sont utilisés comme pool partagé.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les kits d’hameçonnage comme Mamba 2FA sont une grande partie des raisons pour lesquelles l’hameçonnage reste une menace majeure. Ces kits permettent aux acteurs de tous les niveaux de sophistication d’effectuer facilement des e-mails d’hameçonnage sans avoir à créer et à maintenir les pages et l’infrastructure réelles.
Sekoia révèle également que les domaines utilisés par Mamba 2FA sont généralement « signalés et bloqués par des solutions de sécurité après quelques jours d’utilisation », faisant du blocage des domaines associés un jeu de piratage.
Le groupe de rançongiciels Dark Angels effectue des attaques ciblées
Selon Zscaler, le groupe de rançongiciels Dark Angels a commencé à lancer des attaques en avril 2022 et a mené des attaques ciblées depuis.
Zscaler note que ce groupe opère avec des « stratégies plus furtives et plus sophistiquées » que d’autres opérations de ransomware. Le groupe mène des attaques de ransomware hautement ciblées contre un nombre limité de cibles pour attirer une attention minimale.
À propos du groupe de rançongiciels Dark Angels
Ce groupe est censé opérer à partir de régions russophones et ciblera les victimes aux États-Unis, en Europe, en Amérique du Sud et en Asie.
Les attaques de rançongiciel Dark Angels antérieures déploieraient des rançongiciels pour cibler les systèmes Windows et étaient basées sur le code source Babuk qui avait fui. Le groupe n’a pas commencé à divulguer publiquement des données volées avant le début de l’année 2023.
Le groupe est passé à l’utilisation d’une variante de RTM Locker pour lancer des attaques de ransomware sur les systèmes Windows et d’une variante de Ragnar Locker pour chiffrer les fichiers sur les systèmes Linux/ESXi.
Fonctionnement de Dark Angels
Le groupe ransomware utilise des stratégies telles que l’hameçonnage et l’exploitation des vulnérabilités pour l’accès initial.
Contrairement à de nombreux autres acteurs du ransomware, Dark Angels n’externalisera pas leurs attaques aux affiliés ou n’utilisera pas de courtiers d’accès initiaux, ce qui leur permettra d’effectuer seulement quelques attaques ciblées.
Leurs attaques entraînent généralement des paiements de rançon élevés et l’exfiltration de 1 à 100TB données, comme la cyberattaque contre Johnson Controls l’année dernière , au cours de laquelle le groupe a volé 27TB données.
Chiffrement des fichiers
Comme indiqué, le groupe ciblait initialement les systèmes Windows avec une version de Babuk avant d’utiliser une variante de RTM Locker. Le ransomware utilise la cryptographie à courbe elliptique (ECC). Au lieu d’ajouter une courte extension aux fichiers cryptés, il ajoutera la clé publique codée Curve25519 .
Le groupe utilise une variante de Ragnar Locker pour les systèmes Linux/ESXi. Ce ransomware utilise une combinaison d’ECC asymétrique et d’AES symétrique de 256 bits pour le chiffrement. Les paramètres de chiffrement sont placés en tant que pied de page dans chaque fichier crypté, ainsi qu’une note de rançon créée pour chaque fichier.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Le groupe de rançongiciels Dark Angels se distingue de la plupart des autres groupes de plusieurs manières, bien que le plus intéressant soit son manque d’adoption d’un modèle de rançongiciel en tant que service (RaaS)/affilié.
Le groupe s’en tient aux méthodes traditionnelles d’exécution de ses attaques sans sous-traitance, ce qui lui permet de poursuivre ses attaques hautement ciblées. Dark Angels a reçu un paiement de rançon record de 75 millions USD plus tôt cette année.
Faisant écho aux pensées de Zscsaler, le fait qu’ils aient reçu un paiement de rançon record tout en faisant rarement la une des journaux est incroyablement préoccupant et parle de leur engagement à rester incroyablement furtif.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

