Passer au contenu principal
Résumé CTI : Marbled Dust, Horabot et TA406
Problème émergent

Résumé CTI : Marbled Dust, Horabot et TA406

Marbled Dust exploite une vulnérabilité zero-day dans Output Messenger, une campagne d’hameçonnage sophistiquée utilisant des logiciels malveillants Horabot, et TA406 modifie son comportement de ciblage

Dans le résumé de cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine une cybermenace posée par un acteur suivi sous le nom de Marbled Dust. Ensuite, notre équipe CTI met en évidence une campagne d’hameçonnage sophistiquée qui exploite le logiciel malveillant Horabot. Enfin, l’équipe enquête sur un changement récent dans le comportement de ciblage de l’acteur malveillant TA406 parrainé par l’État nord-coréen.

Marbled Dust exploite une vulnérabilité zero-day dans Output Messenger

Microsoft a récemment partagé les détails d’une cybermenace posée par un acteur malveillant suivi sous le nom de Marbled Dust.

Selon Microsoft, l’acteur a exploité une vulnérabilité zero-day (CVE-2025-27920) dans l’application Output Messenger. Jusqu’à présent, l’exploitation a principalement ciblé les comptes d’utilisateurs en Irak pour l’espionnage régional.

Ce qu’il faut savoir sur Marbled Dust

Marbled Dust est un acteur de menace d’espionnage affilié à la Turquie qui cible les organisations en Europe et au Moyen-Orient.

Le groupe a utilisé des tactiques telles que le détournement DNS et les logiciels malveillants avancés, ciblant les organismes gouvernementaux, les groupes politiques kurdes, les entités de télécommunications, les FAI, les fournisseurs de services informatiques et les organisations de médias et de divertissement.

Récemment, Marbled Dust a commencé à exploiter les vulnérabilités zero-day pour fournir des fichiers malveillants et exfiltrer des données à partir de comptes ciblés.

[Lire également : comment identifier, contenir et remédier aux risques zero-day et reprendre votre travail quotidien en 30 minutes]

Quelle est la vulnérabilité zero-day de Output Messenger ?

L’application Output Messenger Server Manager contient une vulnérabilité de traversée de répertoire qui permet à un utilisateur non authentifié de charger des fichiers dans le répertoire de démarrage.

Comme le note Microsoft, une fois que l’acteur a accès au serveur, il peut « tirer parti de l’architecture du système Output Messenger pour obtenir un accès sans distinction aux communications de chaque utilisateur, voler des données sensibles et usurper l’identité des utilisateurs, ce qui pourrait entraîner des perturbations opérationnelles, un accès non autorisé aux systèmes internes et une compromission généralisée des informations d’identification. » La vulnérabilité affecte les versions antérieures à 2,0,63.

Microsoft a identifié la vulnérabilité zero-day et a informé Srimax, le développeur de Output Messenger, qui a ensuite émis une mise à jour logicielle. Une autre vulnérabilité (CVE-2025-27921) a également été identifiée et corrigée, bien qu’elle n’ait pas été exploitée.

Comment fonctionne la chaîne d’attaque de Marbled Dust ?

  • Accès à Output Messenger : la chaîne d’attaque initiée par l’acteur malveillant Marbled Dust commence par obtenir l’accès à l’application Output Messenger Server Manager en tant qu’utilisateur authentifié. Bien que la méthode exacte d’obtention de l’authentification ne soit pas entièrement connue, Microsoft pense que Marbled Dust utilise probablement le détournement DNS ou les domaines accrochés à la typo pour intercepter, consigner et réutiliser les informations d’identification. Ces techniques ont été observées dans leurs activités malveillantes précédentes.
  • Exploiter CVE-2025-27920 : une fois authentifié, Marbled Dust exploite la vulnérabilité CVE-2025-27920 . Cette vulnérabilité permet à un utilisateur authentifié de déposer des fichiers malveillants dans le répertoire de démarrage du serveur. L’acteur malveillant dépose les fichiers malveillants « OM.vbs » et « OMServerService.vbs » dans le dossier de démarrage du serveur Output Messenger et dépose OMServerService.exe dans le répertoire « Utilisateurs/public/vidéos » du serveur.
  • Appel OM.vbs : l’attaque se poursuit avec OMServerService.vbs appelant « OM.vbs », qui est ensuite transmis à « OMServerService.exe » comme argument. « OM.vbs » n’était pas disponible pour l’analyse. Cependant, « OMServerService.exe » a été identifié comme un backdoor GoLang se faisant passer pour un fichier légitime. Dans certains cas, Microsoft a observé « OMServerService.exe » se connectant à un domaine codé en dur, « api.wordinfos[.]com », pour l’exfiltration des données.
  • Déploiement d’un exécutable : du côté du client, le programme d’installation extrait et exécute le fichier légitime et un exécutable malveillant. L’exécutable malveillant est une porte dérobée qui établit une connexion à un serveur de commande et de contrôle (C2).
  • Exfiltration de données : dans au moins un cas observé, un dispositif victime avec le logiciel client Output Messenger a été vu se connecter à une adresse IP attribuée à l’acteur, probablement aux fins de l’exfiltration de données. Microsoft note que ces connexions coïncident avec l’acteur malveillant émettant des commandes pour collecter des fichiers avec différentes extensions de fichier dans un fichier RAR sur le bureau.

[Lire également : Qu’est-ce que la prévention des pertes de données ? Et pourquoi vous en avez besoin]

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Microsoft souligne que l’utilisation d’un zero-day est un changement notable pour Marbled Dust, indiquant que le groupe devient de plus en plus sophistiqué.

Bien que cette attaque cible principalement l’Irak, le groupe a précédemment ciblé des entités dans d’autres pays, ce qui rend leur sophistication améliorée plus importante.

Comme toujours, Microsoft a inclus des recommandations, des détections et des requêtes de recherche pour aider à identifier cette menace.

Une campagne d’hameçonnage sophistiquée utilise les logiciels malveillants Horabot

Selon Fortinet, une campagne d’hameçonnage sophistiquée tire désormais parti du logiciel malveillant Horabot.

Le logiciel malveillant est connu pour utiliser des e-mails d’hameçonnage qui usurpent spécifiquement l’identité de factures ou de documents financiers. Horabot utilise l’automatisation Outlook COM pour envoyer des messages d’hameçonnage, ce qui lui permet de se déplacer latéralement.

Que contient l’e-mail d’hameçonnage ?

L’ attaque commence par un e-mail d’hameçonnage qui contient une pièce jointe, toutes deux écrites en espagnol.

L’e-mail prétend provenir d’un expéditeur légitime au Mexique et utilise une ligne d’objet liée à une facture jointe. La pièce jointe, qui prétend être une facture PDF devant être ouverte, est en fait un fichier ZIP contenant un fichier HTML malveillant.

Les données décodées dans le fichier HTML sont également un fichier HTML qui nécessite une URL distante pour télécharger la prochaine charge utile, qui est un fichier ZIP. Ce code postal contient un fichier HTA avec de nombreuses chaînes inutilisées et une balise « moveTo(7426, 6245) » pour repositionner la fenêtre du navigateur. Il charge ensuite un script pour injecter un VBScript externe, qui est ajouté à l’élément HTML.

Comprendre le rôle de VBScript

Comme Fortinet le note, le scriptVB mettra en œuvre une « routine personnalisée décodée par chaîne en traitant tous les deux caractères, en effectuant des transformations mathématiques et en reconstruisant des chaînes masquées, telles que des URL, des commandes PowerShell ou d’autres instructions. » La première tâche principale du script est la détection et l’évasion de l’environnement, qui comprend des contrôles antivirus, des contrôles de machine virtuelle et une évasion de machine spécifique pour les appareils nommés « JOHN-PC ».

Le script s’assurera également que le dossier nécessaire pour empêcher la réinfection existe, collectera et exfiltrera les informations de base sur les victimes, se préparera à AutoIt en téléchargeant les charges utiles et se préparera à PowerShell en créant un script par lots. Le script établira la persistance, en supprimant certains types de fichiers des dossiers « %Startup % » et « %AppData % » et en créant un nouveau fichier LNK qui pointe vers les fichiers abandonnés masqués. Enfin, il exécutera les raccourcis créés.

À quoi sert le script AutoIt et le cheval de Troie bancaire ?

Le script AutoIt, qui est utilisé pour le décryptage, révèle une DLL malveillante conçue pour collecter des informations sur la machine de la victime et envoyer ces données au serveur C2 . Le logiciel malveillant vole ensuite les données liées au navigateur et les exfiltre vers le serveur distant. Horabot surveillera également le comportement des victimes, en injectant de fausses fenêtres contextuelles conçues pour voler des informations d’identification.

[Lire également : Qu’est-ce que le contrôle d’accès en matière de sécurité ? Un guide approfondi sur les types et les meilleures pratiques]

Comment Horabot automatise son agression par e-mail

Un script cible du VBScript précédent a l’intention d’exécuter des scripts supplémentaires sur le serveur distant. Comme l’explique Fortinet, ces fichiers « peuvent atteindre un cycle complet de création d’une liste de victimes, d’automatisation des e-mails et de livraison efficace des charges utiles Horabot ». Le logiciel malveillant mettra fin aux instances en cours d’exécution d’Outlook pour s’assurer qu’il peut lancer le programme à l’aide d’un objet COM. Après avoir créé un objet « Outlook.Application », il initialise une liste vide pour collecter les adresses e-mail et définit une liste de domaines bloquée.

Un autre script créera ensuite une liste d’adresses e-mail, tandis qu’un autre script enregistrera les adresses collectées et les enverra à un serveur externe. Des scripts supplémentaires créeront et livreront un e-mail contenant de fausses factures, puis supprimeront les fichiers associés. Le logiciel malveillant utilise également Outlook pour s’envoyer à plus de victimes.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Horabot utilise Outlook pour se fondre dans un comportement normal, ce qui le distingue des autres types de logiciels malveillants. Cela rend l’identification plus difficile.

Comme toujours avec l’hameçonnage, l’ éducation des utilisateurs est cruciale, d’autant plus que cette campagne utilise des appâts d’hameçonnage courants et traditionnels.

TA406 modifie son comportement de ciblage

Un blog récent de Proofpoint met en évidence un changement significatif dans le comportement de ciblage de TA406.

Proofpoint rapporte que TA406 utilise désormais des expéditeurs de freemail qui usurpent des personnes légitimes pour inciter la victime à interagir avec l’attrait. Le groupe fournit des informations d’identification et divers logiciels malveillants dans ses campagnes d’hameçonnage depuis février 2025.

En février, TA406 a également commencé à cibler des entités gouvernementales en Ukraine pour recueillir des informations sur la campagne russe.

Comment fonctionne la mise à disposition de logiciels malveillants TA406  ?

TA406 a historiquement préféré utiliser des fichiers HTML et CHM pour exécuter PowerShell intégré et déployer des logiciels malveillants. En février 2025, Proofpoint a observé l’acteur se faire passer pour un faux senior associé à un faux think tank. L’e-mail comprenait un lien vers le service d’hébergement de fichiers MEGA, permettant aux utilisateurs de télécharger un fichier protégé par mot de passe. Le fichier est une archive RAR, qui, après avoir été décryptée et exécutée, lancera la chaîne d’infection à l’aide de PowerShell pour la reconnaissance. Le groupe a envoyé plusieurs e-mails d’hameçonnage consécutifs pendant des jours après que la victime prévue n’a pas interagi avec le lien d’origine.

[Lire également : Qu’est-ce que la compromission des e-mails professionnels (BEC) ? Les coûts croissants des attaques BEC]

L’archive supprime un fichier CHM qui inclut des fichiers HTML supplémentaires. Les fichiers HTML afficheront le contenu de l’attrait à la victime prévue. Un script PowerShell dans le HTML s’exécutera si la victime clique sur dans cette page. Cela téléchargera et exécutera plus de PowerShell pour recueillir des informations sur l’hôte de la victime.

Les informations collectées sont ensuite renvoyées à l’attaquant. Pour établir la persistance, l’acteur malveillant installe ensuite un fichier batch (installé en tant que fichier d’exécution automatique), qui se lance au démarrage.

Est-ce que TA406 collecte des informations d’identification ?

Avant que le groupe ne lance ses campagnes de logiciels malveillants, Proofpoint a observé l’acteur qui essayait d’obtenir des informations d’identification en envoyant de fausses alertes de sécurité Microsoft.

Ces e-mails d’hameçonnage tentent d’inciter la victime à cliquer sur un lien pour vérifier son identité. Les chercheurs n’ont pas encore pu obtenir la page d’hameçonnage des informations d’identification réelle.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

La dernière activité TA406 souligne l’attention continue du groupe sur l’intelligence géopolitique. Son basculement dans le ciblage, des entités gouvernementales russes aux entités gouvernementales ukrainiennes, pourrait suggérer un réétalonnage des priorités de renseignement de la Corée du Nord.

Ce qui est intéressant, c’est l’utilisation de fausses personnes provenant de faux groupes de réflexion, plutôt que d’essayer d’usurper des personnes légitimes.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.