Passer au contenu principal
Image présentée sur le bureau : blog CTI 1 - large
Problème émergent

Résumé CTI : GIFTEDCROOK, H1 2025 menaces, Jasper Sleet

GIFTEDCROOK devient un outil de collecte de renseignements, un nouveau rapport révèle une augmentation des menaces sophistiquées au cours de l’année H1 2025, et Jasper Sleet utilise des travailleurs informatiques à distance pour infiltrer les organisations

Dans le résumé de cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine l’évolution récente des logiciels malveillants GIFTEDCROOK. Ensuite, l’équipe examine les principales cybermenaces du premier semestre 2025 sur la base d’un nouveau rapport d’ESET. Enfin, nous étudions comment l’acteur malveillant nord-coréen Jasper Sleet utilise des travailleurs informatiques distants pour infiltrer les environnements d’entreprise.

Les logiciels malveillants GIFTEDCROOK passent du voleur de navigateur à l’outil de collecte de renseignements

Selon Arctic Wolf, le groupe de cyberespionnage UAC-0226 a considérablement mis à niveau son logiciel malveillant GIFTEDCROOK, passant d’un infovoleur de navigateur de base à un outil capable de collecter des informations plus larges. Ce développement coïncide avec les récents événements géopolitiques, y compris les négociations de paix Ukraine-Russie à Istanbul.

Plus tôt cette année, CERT-UA a publié un rapport sur GIFTEDCROOK v1, qui a été conçu pour voler des données de navigateur et a été utilisé dans des campagnes ciblant l’Ukraine. En mai 2025, peu après le début des négociations entre l’Ukraine et la Russie, GIFTEDCROOK v1,2 a été déployé.

Fonctionnement de GIFTEDCROOK

Le logiciel malveillant est généralement transmis par le biais de campagnes de spear-phishing. Ces e-mails proviennent d’un fournisseur d’hébergement et utilisent un cadre de politique de l’expéditeur (SPF) défini sur « ?tout », ce qui affaiblit la capacité de la cible à empêcher l’usurpation d’e-mails.

Arctic Wolf a également observé une deuxième campagne dans laquelle l’e-mail d’hameçonnage comprenait une pièce jointe PDF avec un lien qui a finalement abandonné le logiciel malveillant NetSupport RAT.

Aperçus de la version de GIFTEDCROOK

  • v1,0 : Un infostealer de base conçu pour extraire les données du navigateur.
  • v1,2 : Introduction du chiffrement de chaîne et de la possibilité d’identifier et de voler des fichiers en fonction du type d’extension. Il cible jusqu’à 5MB fichiers qui ont été modifiés au cours des 15 derniers jours.
  • v1,3 : s’appuie sur les versions antérieures des logiciels malveillants GIFTEDCROOK en combinant le vol de données de navigateur avec le ciblage de fichiers. Il utilise une technique d’évasion du sommeil pour contourner le sandboxing, cible les fichiers modifiés au cours des 45 derniers jours et exfiltre les données via Telegram. Il prend en charge les navigateurs tels qu’Edge, Chrome et Firefox, et cible les fichiers inférieurs à 7MB.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’évolution de GIFTEDCROOK d’un infostealer de base à un outil de collecte de renseignements sophistiqué suggère un niveau élevé de sophistication et d’adaptabilité par les acteurs malveillants de l’UAC-0226.

Comme le souligne Arctic Wolf à plusieurs reprises, cette campagne s’aligne sur les événements géopolitiques récents. Les acteurs malveillants utiliseront souvent cette stratégie pour maximiser l’impact et faire progresser leur collecte de renseignements stratégiques. Cela dit, il est probable que UAC-0226 et GIFTEDCROOK continueront d’évoluer.

Un nouveau rapport révèle une forte augmentation des menaces avancées pendant H1 2025

ESET a récemment publié un rapport sur les menaces pour le premier semestre 2025 qui met en évidence l’augmentation significative des cybermenaces avancées sur les plateformes de bureau et mobiles. Voici les principaux enseignements qui éclairent l’évolution du paysage des menaces :

La popularité de ClickFix augmente

Une fois « pratiquement inexistant », ClickFix est rapidement devenu le deuxième vecteur d’attaque le plus courant après l’ hameçonnage.

Il est désormais utilisé pour fournir une gamme d’infovoleurs et est exploité à la fois par les cybercriminels et les acteurs de menace nationaux. Bien que les utilisateurs Windows restent la cible principale, les utilisateurs macOS et Linux ont également été affectés.

Ce n’est pas la première fois que nous voyons cette menace. Découvrez comment il a évolué dans les précédents rapprochements CTI, car rester en tête signifie rester informé :

  • Publié 25 juin 2025 : dernières informations sur le rôle de ClickFix dans les opérations d’hameçonnage multivectorielles
  • Publié 30 avril 2025 : détaille comment des acteurs de Corée du Nord, d’Iran et de Russie ont utilisé ClickFix pour fournir des logiciels malveillants via l’ingénierie sociale
  • Publié 12 mars 2025 : couvre une campagne d’hameçonnage utilisant SharePoint et l’API Microsoft Graph pour déployer un agent Havoc Demon modifié
  • Publié 26 juin 2024 : souligne l’utilisation précoce de ClickFix dans les campagnes d’hameçonnage à grande échelle fournissant Vidar Stealer, y compris l’activité TA571’s

SnakeStealer devient l’infostealer le plus détecté

Sur la base de la télémétrie ESET, SnakeStealer est devenu l’infostealer le mieux détecté. Sa hausse coïncide avec une baisse de 57 % de la détection de l’agent Tesla, qui est tombée à la quatrième place après avoir précédemment occupé une position de premier rang.

Les efforts de perturbation ciblent Lumma Stealer et Danabot

En plus de suivre les tendances des infostealers, ESET a également contribué aux opérations de perturbation ciblant Lumma Stealer et Danabot.

Suite à l’opération Lumma Stealer, l’activité a diminué, bien qu’ESET ait observé des tentatives de reconstruction du logiciel malveillant. Les détections Danabot ont également chuté, indiquant un retrait réussi.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

ClickFix a fait l’objet d’actualités assez souvent au cours des dernières semaines et des derniers mois, et le rapport de l’ESET indique clairement à quel point il est devenu populaire. Son augmentation de 517 % est significative, d’autant plus qu’elle marque un changement dans la stratégie des acteurs pour exploiter le comportement humain plutôt que la technologie.

Le rapport complet d’ESET souligne également comment le paysage des menaces peut s’adapter et évoluer en peu de temps et comment il couvre tout, des ordinateurs de bureau aux appareils mobiles avec des menaces multivectorielles.

Jasper Sleet utilise des travailleurs informatiques à distance pour infiltrer les organisations

Microsoft a identifié une campagne soutenue par l’acteur malveillant nord-coréen Jasper Sleet, qui implique l’usurpation d’identité des travailleurs informatiques indépendants pour accéder aux environnements d’entreprise. Ces opérations soutiennent les objectifs d’espionnage de la République populaire démocratique de Corée (DPRK) et s’appuient sur l’ ingénierie sociale pour garantir l’emploi à distance.

Dans cette campagne, les travailleurs informatiques nord-coréens visent à sécuriser l’emploi à distance, à effectuer des tâches professionnelles et à collecter des revenus, souvent utilisés pour soutenir le régime nord-coréen. Microsoft note que ces travailleurs ont postulé à des postes dans un large éventail de secteurs mondiaux.

Créer et réutiliser de fausses identités

Les tactiques de Jasper Sleet comprennent la création ou le vol d’identités, avec des CV, des adresses e-mail et des comptes de réseaux sociaux. Les documents et comptes associés sont personnalisés pour répondre aux exigences spécifiques de publication d’offres d’emploi.

[Lire également : Recruter des travailleurs informatiques à distance ? Méfiez-vous des fraudes profondes]

Ces personas sont parfois réutilisés sur plusieurs applications. Pour renforcer la crédibilité, les travailleurs informatiques créeront également des empreintes numériques, telles que les profils GitHub, pour présenter le travail antérieur.

Utilisation de l’IA pour améliorer la tromperie

Microsoft a observé l’utilisation de l’IA pour améliorer ces personas, y compris la création de photos de profil, de CV et d’adresses e-mail. Un référentiel public contenait des exemples de ces actifs générés par l’IA, qui étaient considérés comme liés aux travailleurs informatiques nord-coréens. En plus de la tromperie visuelle, les travailleurs ont utilisé des outils de masquage vocal alimentés par l’IA pour dissimuler leur identité lors d’entretiens et de communications à distance.

Le rôle des facilitateurs

Jasper Sleet a commencé à recruter des « facilitateurs » pour aider les travailleurs informatiques dans l’acquisition et l’intégration d’emplois. Ces facilitateurs aident à créer des comptes bancaires, à acheter des cartes SIM, à s’inscrire sur les plateformes d’emploi et à organiser les adresses d’expédition pour l’équipement.

Outils de persistance et d’évasion

Pour maintenir l’accès et éviter la détection, Jasper Sleet utilise des réseaux privés virtuels (VPN), des serveurs privés virtuels (VPS), des services proxy et des outils de surveillance et de gestion à distance (RMM) pour se fondre dans l’activité organisationnelle et établir la persistance. Microsoft a identifié l’utilisation de JumpConnect, TinyPilot, RustDesk, TeamViewer, AnyViewer et AnyDesk.

Sans surprise, ces travailleurs informatiques essaieront d’éviter tout type de contact en face à face et de s’en tenir aux conversations à distance pour éviter d’être identifiés.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Microsoft utilise le nom Jasper Sleet pour « représenter l’activité associée au programme des travailleurs informatiques à distance de la Corée du Nord ». Il suit également d’autres clusters de menaces nord-coréens qui utilisent des tactiques, techniques et procédures (TTP) similaires pour obtenir un emploi et mener des opérations connexes.

Les informaticiens nord-coréens sont une préoccupation depuis plusieurs années, et la menace ne montre aucun signe de ralentissement. Les acteurs malveillants se rendent de plus en plus compte qu’ils n’ont pas besoin de pirater ou de recruter des initiés. L’embauche directement dans une organisation peut être tout aussi efficace.

Microsoft note que l’IA fait progresser cette menace en rendant plus difficile pour les organisations de détecter les acteurs malveillants.

Pour aider les défenseurs à identifier et à répondre aux activités connexes, Microsoft fournit plusieurs outils et capacités, notamment des actions d’enquête et de surveillance, des alertes Defender et des requêtes de recherche. De plus, son workflow d’apprentissage automatique peut signaler les comptes suspects potentiellement liés aux travailleurs informatiques nord-coréens.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.