Passer au contenu principal
Résumé CTI : techniques d’hameçonnage des en-têtes HTTP, araignée dispersée dans les actualités et UNC2970 cibles pour les demandeurs d’emploi
Problème émergent

Résumé CTI : techniques d’hameçonnage des en-têtes HTTP, araignée dispersée dans les actualités et UNC2970 cibles pour les demandeurs d’emploi

La campagne d’hameçonnage exploite les en-têtes HTTP pour le vol d’informations d’identification, Scattered Spider cible les comptes cloud et UNC2970 exploite les victimes à la recherche d’emplois

Dans le résumé de cette semaine, CTI examine une campagne d’hameçonnage en cours qui abuse des entrées d’actualisation dans les en-têtes HTTP. Ensuite, CTI fournit une mise à jour sur le groupe Scattered Spider, qui mène activement des attaques d’ingénierie sociale et cible les comptes cloud. Enfin, la CTI enquête sur UNC2970, un acteur qui se fait passer pour un recruteur et cible les victimes sous le déguisement des offres d’emploi.

La campagne d’hameçonnage exploite les en-têtes HTTP pour le vol d’informations d’identification

Les chercheurs de Palo Alto avertissent d’une campagne d’hameçonnage en cours qui exploite les entrées d’actualisation dans les en-têtes HTTP pour fournir des pages de connexion par e-mail falsifiées.

La campagne diffère des autres campagnes d’hameçonnage distribuées via le contenu HTML, car elle utilise l’en-tête de réponse envoyé par un serveur, qui se produit avant le traitement du contenu HTML. Entre mai et juillet, les chercheurs ont identifié environ 2 000 URL malveillantes chaque jour qui étaient associées à la campagne.

Fonctionnement de la technique

Les acteurs malveillants exploitent souvent les outils et techniques facilement disponibles pour mener des campagnes d’hameçonnage. Les acteurs utilisent désormais une technique d’actualisation des en-têtes pour intégrer des liens d’hameçonnage et créer des atouts convaincants. Les liens malveillants ciblent chaque utilisateur en intégrant l’adresse e-mail de l’utilisateur dans le champ d’actualisation de l’en-tête de réponse HTTP. Cela oblige le navigateur à actualiser ou recharger automatiquement une page Web sans aucune interaction de l’utilisateur.

En combinant cette technique avec des domaines usurpés qui imitent des domaines légitimes, les acteurs malveillants sont plus susceptibles d’inciter les victimes à fournir leurs informations d’identification.

Exemple d’attaques d’hameçonnage d’actualisation d’en-tête

Les liens malveillants utilisés dans l’attaque tentent de convaincre les victimes de saisir leurs informations d’identification avec un site qui ressemble étroitement à la page de connexion légitime. Ces pages incluent généralement l’adresse e-mail de l’organisation sur le site en préremplissant l’adresse e-mail de la victime comme nom d’utilisateur et en demandant un mot de passe.

En juin, Palo Alto a observé des campagnes à grande échelle. Une campagne a été notable, car elle utilisait des e-mails provenant de la même adresse IP source et de la même adresse d’expéditeur usurpée. L’objet d’e-mail le plus courant de cette campagne était « Complet avec DocuSign : Formulaire ACH/EFT *** ». Les liens malveillants ont été envoyés via des URL d’actualisation d’en-tête qui contenaient les adresses e-mail des destinataires.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette technique d’actualisation des en-têtes est un excellent exemple de la manière dont les acteurs adoptent de nouvelles techniques et démontrent à quelle vitesse ils peuvent faire évoluer leurs attaques. L’acteur à l’origine de cette campagne a réussi à mener plusieurs attaques à grande échelle en seulement quelques mois, atteignant 2 000 domaines par jour.

Cela nécessite une grande supervision et indique que l’acteur disposait des ressources nécessaires pour maintenir une campagne comme celle-ci. Ces campagnes soulignent comment les en-têtes d’actualisation HTTP peuvent être utilisés de manière malveillante et donnent aux défenseurs une technique supplémentaire à surveiller.

 Scattered Spider cible les comptes cloud

Les chercheurs d’EclecticIQ enquêtent sur les opérations de ransomware, en particulier celles ciblant l’infrastructure cloud. Ils ont récemment découvert qu’une grande partie de l’infrastructure et des TTP observés dans ces attaques s’alignent sur le groupe Scattered Spider également derrière l’attaque MGM de haut niveau et d’autres attaques d’ingénierie sociale avancées.

Depuis l’attaque MGM, Scattered Spider a mené diverses autres attaques d’ingénierie sociale. Ils utilisent à la fois le vishing (hameçonnage vocal) et le smishing (hameçonnage par SMS) pour tromper leurs victimes et ont été observés en ciblant le centre de service informatique et les administrateurs d’identité. Cet acteur cherche principalement à gagner et à abuser de la confiance.

Des comptes d’utilisateur à l’infrastructure cloud

Les dernières recherches d’EclecticIQ révèlent que Scattered Spider compromet fréquemment les réseaux avec l’aide de l’ingénierie sociale contre les comptes cloud.

L’une des façons pour le groupe d’obtenir un accès non autorisé aux environnements cloud est par fuite accidentelle d’informations d’identification. L’acteur exploite les jetons d’authentification cloud qui ont été accidentellement exposés à des endroits tels que GitHub en raison d’informations d’identification codées en dur dans le code.

L’acteur tire également parti des campagnes d’hameçonnage et de l’ingénierie sociale pour compromettre les comptes et a tendance à cibler les personnes du centre de service informatique et les équipes de cybersécurité. Les attaques se concentrent sur les services cloud tels qu’Entra ID, AWS EC2 et les applications SaaS.

Voleurs d’informations d’identification et courtiers d’accès initiaux

EclecticIQ a remarqué la vente de jetons d’authentification et d’informations d’identification pour les services cloud sur des forums souterrains, ce qui fournit un moyen supplémentaire d’obtenir des informations d’identification et un accès cloud.

Scattered Spider utilise également des logiciels malveillants connus pour le vol d’informations d’identification, notamment Stealc, Raccoon Stealer, Vidar Stealer et RedLine Stealer.

Échange de SIM et applications SaaS critiques

Cet acteur tire généralement parti du permutation SIM pour contourner les protections d’ authentification multifacteur (MFA) et accéder aux applications SaaS critiques.

Après avoir réussi à accéder à un compte d’utilisateur, l’acteur ciblera l’infrastructure cloud et, dans certains cas, créera des machines virtuelles pour contourner la sécurité existante.

Tirer parti des outils open source pour la reconnaissance du cloud

Après avoir obtenu l’accès à une infrastructure cloud via des tableaux de bord compatibles SSO pour M365, l’acteur effectue une reconnaissance approfondie.

L’acteur recherchera des applications intégrées dans l’environnement cloud et se concentrera sur les systèmes CRM, les plateformes de gestion de documents, les solutions de stockage de mots de passe, la repos de code, etc. L’araignée dispersée recherchera également des informations qui pourraient être utilisées pour l’extorsion ou pour cibler des tiers associés à la victime.

Persistance dans les infrastructures cloud

Depuis le début de l’année 2024, l’acteur a été observé en train d’abuser de la synchronisation inter-locataires (CTS) dans Microsoft Entra ID.

L’acteur utilise également des fournisseurs d’identité fédérés dans les locataires Entra ID et Okta pour la persistance.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’étude d’EclecticIQ examine les opérations du groupe entre 2023 et le deuxième trimestre de 2024. Leurs résultats montrent que Scattered Spider a connu un grand succès en raison en grande partie de son ingénierie sociale qualifiée. Les recherches d’ EclecticIQ révèlent également que ce groupe met l’accent sur le déploiement des ransomwares dans les environnements cloud.

Il convient de noter qu’en juillet 2024, une personne liée au groupe Scattered Spider a été arrêtée. Seul le temps indiquera si l’opération continue de réussir.

UNC2970 exploite les demandeurs d’emploi américains

Mandiant suit un acteur connu sous le nom de UNC2970. Cet acteur se fait passer pour un recruteur et cible les victimes sous couvert d’offres d’emploi.

Dernièrement, l’acteur s’est engagé auprès des victimes par e-mail et WhatsApp et a partagé une archive malveillante contenant un fichier PDF crypté et une application de visualisation PDF trojanquée. Le fichier ne peut être ouvert qu’avec la version trojanisée incluse de SumatraPDF et cherche à fournir une porte dérobée.

Chaîne d’infection UNC2970’s

Mandiant a enquêté sur un incident au cours duquel une victime a téléchargé et ouvert une archive ZIP protégée par mot de passe et reçue via WhatsApp. L’archive comprenait cinq fichiers : un PDF contenant le fichier de l’attrait affiché à la victime et le backdoor MISTPEN, un fichier DLL trojanisé, deux fichiers DLL légitimes et l’exécutable de l’application de visualisation SumatraPDF open source légitime.

Mandiant pense que l’utilisateur a été invité à ouvrir le fichier PDF contenant le programme de visualisation PDF trojanté. Il est important de noter qu’il ne s’agit pas d’une vulnérabilité dans SumatraPDF, mais plutôt d’une version Trojanized. La charge utile MISTPEN se charge finalement en mémoire.

  • BURNBOOK est chargé par l’exécutable SumatraPDF.exe. Il s’agit d’un lanceur qui exécute une charge utile cryptée stockée dans un fichier et l’écrit sur le disque. Il contient un code malveillant déclenché lorsque l’utilisateur ouvre le fichier PDF decoy lure.
  • MISTPEN backdoor tente de télécharger et d’exécuter des fichiers PE. Le logiciel malveillant est une version modifiée du plug-in binhex Notepad++, v2,0,0,1. Il communique via HTTP avec plusieurs API Microsoft Graph. Il prend en charge plusieurs commandes, notamment l’analyse, le chargement en mémoire, l’exécution de la charge utile PE reçue, la résiliation des processus, la mise à jour de son temps de veille dans la configuration, etc.
  • Le chargeur TEARPAGE est intégré dans la section ressources de BURNBOOK. Il est chargé via le détournement d’ordre de recherche DLL et décryptera une blob cryptée. La sortie décryptée est la porte dérobée MISTPEN.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Les acteurs malveillants sont constamment à la recherche de nouveaux programmes d’ingénierie sociale, et les derniers semblent se faire passer pour des recruteurs d’emploi.

Certains acteurs envoient de faux tests de codage aux demandeurs d’emploi contenant des logiciels malveillants. La victime n’arrive jamais à l’étape de test et est affectée simplement par l’ouverture de ce qu’elle pense être un fichier PDF de la description du poste.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.