Passer au contenu principal
Résumé CTI : MuddyWater déploie un logiciel malveillant BugSleep, une nouvelle attaque contre Void Banshee
Problème émergent

Résumé CTI : MuddyWater déploie un logiciel malveillant BugSleep, une nouvelle attaque contre Void Banshee

MuddyWater déploie un logiciel malveillant BugSleep, des chercheurs découvrent des fichiers malveillants sur le registre npm et Void Banshee exploite un défaut Microsoft MHTML

Tout d’abord, dans le résumé de cette semaine, nous allons jeter un coup d’œil à BugSleep, une nouvelle porte dérobée que l’acteur d’État iranien MuddyWater utilise dans sa dernière campagne. Ensuite, CTI examine deux packages malveillants qui ont été récemment identifiés dans le registre des packages npm. Enfin, CTI enquête sur l’acteur malveillant Void Banshee qui exploite désormais une vulnérabilité récemment divulguée dans le moteur de navigateur Microsoft MHTML pour fournir l’infostealer Atlantida.

1. MuddyWater déploie un logiciel malveillant BugSleep

L’acteur iranien de l’État-nation appelé MuddyWater (appelé Mercury) utilise une nouvelle porte dérobée appelée BugSleep dans sa dernière campagne.

BugSleep est conçu pour exécuter des commandes et transférer des fichiers entre le C2 et l’appareil compromis. Le logiciel malveillant est toujours en cours de développement et reçoit continuellement des mises à jour.

Comment MuddyWater utilise les atouts

Au cours de ses campagnes, MuddyWater envoie souvent des e-mails d’hameçonnage à une grande quantité de cibles à partir d’un compte de messagerie compromis. Depuis février 2024, Check Point a identifié plus de 50 e-mails de spear phishing qui ciblaient plus de 10 secteurs différents et des centaines de destinataires.

Par exemple, un attirait les municipalités ciblées et les exhortait à télécharger une nouvelle application personnalisée. D’autres attirances étaient beaucoup plus génériques et comprenaient des invitations à des webinaires et d’autres cours en ligne qui pouvaient être utilisés dans plusieurs secteurs et régions.

Chaîne d’infection de MuddyWater

L’acteur abuse de la plateforme de partage de fichiers Egnyte et inclut ses sous-domaines dans ses e-mails d’hameçonnage.

Lorsque les victimes cliquent sur ces liens partagés, elles sont dirigées vers un site avec une archive à télécharger. L’archive contient le logiciel malveillant BugSleep.

Qu’est-ce que BugSleep ?

BugSleep est un nouveau logiciel malveillant que MuddyWater utilise depuis mai 2024.

BugSleep a partiellement remplacé l’utilisation intensive par le groupe d’outils RMM légitimes. Check Point a déjà observé plusieurs versions différentes du logiciel malveillant dans l’état sauvage, chaque nouvelle version ayant des améliorations et des corrections de bogues.

Toutes les versions du logiciel malveillant commencent par plusieurs appels vers l’API Sleep pour éviter d’être exécutées dans un sandbox. La plupart des échantillons créent ensuite une tâche planifiée pour la persistance qui s’assurera que le logiciel malveillant est exécuté toutes les 30 minutes.

Le logiciel malveillant peut effectuer plusieurs commandes, notamment l’envoi du contenu du fichier au C2, l’écriture du contenu dans un fichier, la suppression/création/obtention du statut de la tâche de persistance, la mise à jour du temps de sommeil, etc.

L’un des échantillons analysés était également fourni avec un chargeur personnalisé qui chargera BugSleep en mémoire dans l’un des processus suivants : msedge.exe, opera.exe, chrome.exe, anydesk.exe, Onedrive.exe, powershell.exe.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

MuddyWater existe depuis au moins 2017 ans et développe continuellement ses techniques et sa victimologie.

Cette dernière campagne MuddyWater révèle un changement pour l’acteur. MuddyWater s’appuyait historiquement fortement sur l’utilisation de logiciels RMM légitimes pour maintenir l’accès à l’environnement.

Les recherches de Check Point révèlent que cet acteur expérimente de nouvelles méthodes de persistance et de nouveaux logiciels malveillants, indiquant qu’il y a probablement plus à venir.

2. Les chercheurs découvrent des fichiers malveillants sur le registre npm

Deux packages malveillants ont été récemment identifiés dans le registre des packages npm et contenaient des fonctionnalités de commande et de contrôle sophistiquées cachées dans les fichiers d’image qui seraient exécutées lorsque le package est installé.

Les deux packages identifiés dans cette campagne étaient tous deux de faux clones de packages AWS légitimes.

Les packages npm malveillants

Les deux packages malveillants sont img-aws-s3-object-multipart-copy et legacyaws-s3-object-multipart-copy.

Le premier package est une copie du package AWS légitime qui se trouve sur GitHub. L’acteur malveillant a mis à jour le fichier index.js pour exécuter le script loadformat.js., un script supplémentaire qui a été ajouté au package malveillant.

Traitement des images jusqu’à l’exécution

Phylum (dont la technologie a été acquise par Veracode en 2025 , mais est référencée ici sous son nom d’origine) a analysé Loadformat.js pour obtenir des détails supplémentaires et a constaté que chaque octet est analysé après avoir lu le fichier d’image sur le disque.

Après avoir défini certains corps et variables, tout ce qui était contenu dans le script qui est extrait du fichier d’image sera exécuté.

Commande et contrôle au format JPEG

Phylum a essayé de comprendre quel fichier exécutable était contenu dans les images. Ils ont identifié trois fichiers à la racine du paquet, y compris logo1.jpg, logo2.jpg et logo3.jpg.

Phylum a découvert que le code enregistrera un nouveau client avec le C2 distant en envoyant certaines informations, comme le nom d’hôte et le type de système d’exploitation, à une adresse IP spécifique. Il créera ensuite un intervalle pour parcourir et obtenir des commandes à partir du C2 toutes les cinq secondes.

Les commandes obtenues s’exécuteront sur l’appareil et la sortie sera renvoyée à l’acteur malveillant.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Ces deux packages ont finalement été supprimés de npm, mais seulement après avoir été disponibles publiquement pendant environ deux jours.

Les risques associés aux logiciels open source seront probablement toujours présents, principalement parce que les acteurs malveillants comprennent la forte dépendance des organisations à de nombreux logiciels et packages open source. Cela est mis en évidence par l’augmentation considérable du nombre de packages malveillants publiés dans des référentiels open source au cours des dernières années.

Gardez à l’esprit que ces packages étaient des clones de packages légitimes et non des packages légitimes qui ont été trojanqués. Il est important d’être incroyablement vigilant avec les packages open source et de prendre le temps de vérifier ce qui est téléchargé à partir des référentiels open source.

3. Void Banshee exploite un défaut Microsoft MHTML

L’acteur malveillant Void Banshee exploite désormais une vulnérabilité récemment divulguée dans le moteur de navigateur Microsoft MHTML pour fournir l’infostealer Atlantida.

La vulnérabilité a été utilisée dans une attaque en plusieurs étapes pour accéder aux fichiers et les exécuter via Internet Explorer désactivé via MSHTML. L ’infostealer d’Atlantida cherche à voler des informations système et des données sensibles, telles que des mots de passe et des cookies.

La vulnérabilité

CVE-2024-38112 est une vulnérabilité RCE dans MHTML. La vulnérabilité a été utilisée comme jour zéro pour exécuter des fichiers via Internet Explorer désactivé, à l’aide de MSHTML.

Cette vulnérabilité a été corrigée dans Patch juillet 2024 Tuesday. Void Banshee a été observé en utilisant cette vulnérabilité dans le cadre de sa chaîne d’infection à partir de mi-mai 2024.

Utilisation d’Internet Explorer comme vecteur d’attaque

La prise en charge d’Internet Explorer a pris fin en juin 2022 et a été désactivée dans les versions ultérieures de Windows. Cependant, cela ne signifie pas qu’il a été supprimé des systèmes. Des restes d’Internet Explorer existent toujours sur les systèmes Windows, même s’ils ne sont pas accessibles ou visibles par l’utilisateur type. Si un utilisateur devait trouver et tenter d’ouvrir iexplorer.exe, il serait simplement redirigé vers Microsoft Edge.

Dans cette campagne Void Banshee, selon Trend Micro, l’acteur a exploité CVE-2024-38112 pour « exécuter et exécuter des fichiers et des sites Web via le processus IE désactivé... via MSHTML ». Pour ce faire, l’acteur a utilisé des fichiers URL spécialement conçus et a pu exécuter un fichier HTA directement via le processus IE désactivé.

Détails techniques

  • Pour lancer l’attaque, l’acteur exploite des archives zip qui contiennent des livres au format PDF ainsi que des fichiers malveillants qui se masquent sous forme de PDF.
  • Ils sont principalement inclus dans les e-mails de spear phishing et les sites de partage cloud.
  • L’attaque commence lorsqu’une victime clique sur le fichier de raccourci URL malveillant conçu pour exploiter la vulnérabilité.
  • Le fichier de raccourci Internet pointe vers un domaine contrôlé par un acteur où un fichier HTML est utilisé pour télécharger la partie HTA de l’infection. Le fichier HTML peut également être utilisé par l’acteur pour masquer les informations du navigateur.
  • Lorsque l’URL est contactée via Internet Explorer, elle essaiera d’ouvrir le fichier HTA et demandera à l’utilisateur d’ouvrir ou d’enregistrer l’application HTML. Pour l’utilisateur, cela apparaît sous forme de fichier PDF normal.
  • Le fichier contient un scriptVB qui décrypte son contenu, puis exécute ce contenu avec PowerShell. Un chargeur de cheval de Troie .NET est également exécuté pour effectuer l’injection de processus. Plus tard, le chargeur Donut open source est utilisé pour déchiffrer et exécuter le voleur Atlantida, qui est la charge utile finale de l’attaque.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette attaque peut sembler non pertinente à première vue car Internet Explorer a été interrompu. Cependant, les acteurs malveillants peuvent toujours exploiter le navigateur et l’utiliser pour infecter les utilisateurs et les organisations, comme en témoigne cette attaque.

Comme Trend Micro l’a expliqué, les groupes APT tels que Void Banshee peuvent exploiter des services désactivés tels que IE, ce qui représente une menace importante pour les organisations. La vulnérabilité a depuis été corrigée, mais la menace existe toujours pour ceux qui n’ont pas corrigé le fait de penser qu’IE n’était pas sur les machines.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.