Passer au contenu principal
Résumé CTI : nouvelle backdoor TorNet, rançongiciel Lynx et tendances Q4
Problème émergent

Résumé CTI : nouvelle backdoor TorNet, rançongiciel Lynx et tendances Q4

La campagne en cours utilise le backdoor TorNet, le groupe de rançongiciels Lynx exploite un programme d’affiliation avancé et Cisco Talos publie Q4 rapports sur les tendances en matière de réponse aux incidents

Cette semaine, CTI examine une campagne en cours par un acteur malveillant motivé financièrement capable de se connecter au réseau TOR et d’échapper à la détection. Ensuite, CTI examine un nouveau groupe de ransomware en tant que service (RaaS) appelé Lynx, qui exécute désormais un programme d’affiliation sophistiqué. Enfin, CTI récapitule le dernier rapport de Cisco Talos pour le quatrième trimestre 2024.

La campagne en cours utilise le backdoor TorNet

Cisco Talos a découvert une campagne généralisée qui fonctionne depuis juillet 2024. L’acteur fournit une gamme de charges utiles connues et une porte dérobée précédemment non documentée appelée TorNet pour se connecter au réseau TOR.

L’acteur utilise l’hameçonnage comme vecteur d’attaque initial et exécute des tâches planifiées pour la persistance. De plus, l’acteur déconnecte l’appareil du réseau avant de supprimer et d’exécuter le logiciel malveillant et de le reconnecter après coup.

Comment fonctionne la campagne d’hameçonnage ?

Les attaques commencent par un e-mail d’hameçonnage qui usurpe l’identité d’une institution financière ou d’une entreprise de fabrication et de logistique. L’e-mail attire le destinataire avec de fausses confirmations de transfert d’argent et de faux reçus de commande.

Jusqu’à présent, la plupart des e-mails étaient en polonais et en allemand, ce qui suggère que les acteurs malveillants peuvent cibler les utilisateurs dans ces pays. Cependant, certains e-mails d’hameçonnage sont également apparus en anglais.

Les pièces jointes dans les e-mails ont également une extension de fichier .tgz , ce qui signifie qu’elles sont compressées à l’aide de GZIP. Le destinataire doit ouvrir la pièce jointe dans l’e-mail, la décompresser et exécuter un exécutable de chargeur inclus. Ce chargeur est responsable du téléchargement du logiciel malveillant PureCrypter qui s’exécute dans la mémoire système.

Comment l’attaque de phishing utilise-t-elle le logiciel malveillant PureCrypter ?

Cisco Talos a analysé les fichiers joints compressés et a constaté qu’ils contenaient un fichier exécutable .NET volumineux. Cet exécutable est configuré pour télécharger des exécutables supplémentaires ou charger un binaire intégré. Certains échantillons ont téléchargé les fichiers binaires des logiciels malveillants PureCrypter et les ont stockés avec des noms de fichier arbitraires et différentes extensions de fichier. Dans certains cas, PureCrypter a été directement intégré au chargeur.

Ce logiciel malveillant PureCrypter est une bibliothèque de liens dynamiques Windows, masquée à l’aide du Reactor Eziriz .NET. Il vise à créer un mutex sur l’appareil infecté et à exécuter une commande pour libérer l’adresse IP DHCP actuellement attribuée. Il établira la persistance, effectuera des tâches d’anti-analyse et de détection, supprimera et exécutera la charge utile, et exécutera une commande pour renouveler l’adresse IP. Cette technique est moins courante, mais est probablement utilisée pour échapper à la détection.

Qu’est-ce que la backdoor TorNet ?

Dans certains cas, Cisco Talos a observé le logiciel malveillant PureCrypter supprimer une porte dérobée précédemment inconnue appelée TorNet. Cette backdoor établit une connexion au serveur C2 et connecte l’appareil infecté au réseau TOR. Il peut également obtenir et exécuter des assemblages .NET dans la mémoire de la machine.

Le logiciel malveillant décodera une chaîne pour obtenir le numéro de port, le domaine C2 et une chaîne de 16 caractères (5e7a81857a353068). Tout comme PureCrypter, il effectuera également plusieurs vérifications pour l’évasion anti-débogage, anti-logiciels malveillants, anti-VM et sandbox.

Cisco Talos n’a pas pu obtenir de réponse de la part du C2 pendant son analyse. Cependant, elle a déterminé que la réponse serait un code d’assemblage .NET arbitraire, mettant à l’échelle davantage la surface d’attaque. Le backdoor connecte l’appareil infecté au réseau TOR en téléchargeant le bundle d’experts TOR, en le déballant et en l’exécutant en arrière-plan.

Le blog Cisco Talos contient des détails techniques supplémentaires concernant TorNet.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’une des techniques les plus intéressantes utilisées dans cette campagne consiste à déconnecter l’appareil de la victime du réseau en libérant son adresse IP, en effectuant des activités malveillantes et en le reconnectant au réseau. Cela peut potentiellement permettre à l’acteur d’échapper à la détection, en particulier celles limitées à des indicateurs spécifiques.

Cette technique, associée à la capacité de TorNet à anonymiser la communication avec le serveur C2 , révèle les étapes supplémentaires que l’acteur prend pour éviter la détection.

Le groupe de ransomware Lynx exploite un programme d’affiliation avancé

Les chercheurs du groupe IB ont récemment partagé des détails sur le nouveau groupe Lynx ransomware-as-a-service (RaaS), qui dispose d’une plateforme hautement organisée et d’un programme d’affiliation sophistiqué.

Le rapport de Group-IB fournit d’excellentes informations sur Lynx, y compris des détails sur le panel d’affiliés du groupe, les communications internes et leurs tactiques, techniques et procédures (TTP).

[Lire également : résumé CTI : 2024 récapitulatif des ransomwares + 5 programmes de ransomware affiliés]

Ce qu’il faut savoir sur le panel d’affiliés Lynx

Group-IB a infiltré avec succès le groupe et a obtenu l’accès à son panel d’affiliés. Cette recherche a révélé que le panel comporte cinq sections :

  1. La section Actualités est le hub central pour diverses mises à jour et annonces et fournit aux affiliés des informations sur les nouvelles fonctionnalités.
  2. La section Sociétés du site de fuite fonctionne comme une plateforme permettant aux affiliés de gérer leurs victimes. Dans cette section, les affiliés peuvent créer des profils de victime, générer des échantillons de ransomware uniques et établir un chat dédié pour chaque victime.
  3. La section Chats permet aux affiliés d’accéder aux chats créés.
  4. La section Stuffers offre aux affiliés une méthode pour gérer les sous-affiliés ou les membres de l’équipe pendant les engagements collaboratifs.
  5. La section Fuites permet aux affiliés de publier des entreprises qu’ils ont attaquées avec succès, mais dont ils n’ont pas encore reçu le paiement de rançon .

Détails techniques sur le ransomware Lynx

Le ransomware Lynx est disponible sous forme de variantes Windows et Linux. La variante Linux n’a pas encore été observée de manière générique.

Une différence clé dans la dernière variante Windows par rapport à celles observées l’année dernière est une nouvelle option « mode », permettant à l’attaquant de sélectionner le pourcentage d’un fichier à chiffrer. Cela permet à l’attaquant de déterminer le compromis entre la vitesse et la quantité de données cryptées. Cette variante effectuera son chiffrement, modifiera le fond d’écran du bureau en une note de rançon, et même tentera de l’imprimer.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Le groupe de rançongiciels Lynx tire parti de capacités techniques avancées et d’un programme avancé. C’est un bon exemple de la manière dont les groupes de ransomwares, en particulier les opérations RaaS, fonctionnent de plus en plus comme des entreprises et moins comme des syndicats de cybercriminels traditionnels.

Il convient également de souligner que ce groupe énumérera les imprimantes locales et tentera d’envoyer la note de rançon aux imprimantes connectées, ce qui est rare.

Group-IB clôture son rapport en mentionnant que « seule une stratégie défensive proactive et adaptative protégera les données critiques et maintiendra la résilience de l’entreprise. » Cette déclaration s’applique à de nombreuses menaces.

Cisco Talos a publié son rapport trimestriel sur les tendances pour Q4 2024, couvrant les observations clés des engagements de réponse aux incidents pendant cette période.

Plus particulièrement, Cisco Talos a observé une hausse de l’utilisation de Web Shell et de l’exploitation des applications publiques.

Spike de shell Web

Cisco Talos a observé que les acteurs malveillants déploient des shells Web dans 35 % de leur engagement en matière de réponse aux incidents, en utilisant spécifiquement des shells Web open source et accessibles au public contre les applications Web vulnérables ou non corrigées. Cela marque une augmentation significative par rapport à 10 % au troisième trimestre 2024.

Environ 30 % des engagements de Cisco Talos pour le quatrième trimestre se sont concentrés sur les ransomwares, les pré-rançongiciels et l’extorsion de données, en baisse par rapport à 40 % au trimestre précédent. Ils ont également observé un mélange de nouveaux acteurs de rançongiciels comme Interlock et des rançongiciels précédemment observés comme Black Basta et RansomHub.

Dans la plupart des incidents de ransomware étudiés par Cisco Talos, le temps de séjour de l’attaquant allait de 17 à 44 jours. Cisco Talos souligne que des temps de séjour plus longs « peuvent indiquer qu’un adversaire tente d’étendre son accès, d’échapper aux défenses et/ou d’identifier les données d’intérêt pour l’exfiltration ».

Cisco Talos a également noté que les acteurs des rançongiciels utilisaient des outils d’accès à distance dans 100 % de leurs engagements en matière d’incidents de rançongiciels ce trimestre. Ce chiffre représente une augmentation significative par rapport au trimestre précédent, au cours de laquelle des outils d’accès à distance ont été observés dans seulement 13 % de ces engagements.

Secteurs ciblés

Pour le deuxième trimestre consécutif, le secteur de l’éducation a été la cible principale, suivi par les services financiers, les soins de santé et l’administration publique.

Accès initial

Pour la première fois depuis plus d’un an, Cisco Talos a déterminé que le principal moyen d’accès initial était l’exploitation des applications publiques. Ils ont observé cela dans environ 40 % des engagements où ils pouvaient déterminer les engagements initiaux.

Au cours des derniers trimestres, les comptes valides ont été le principal moyen d’accès initial. Le trimestre dernier, cela a chuté à la deuxième place. Depuis décembre, Cisco Talos a également constaté une augmentation des attaques par pulvérisation de mots de passe qui bloquent les utilisateurs de leurs comptes ou refusent l’accès au VPN.

[Lire également : la nouvelle réflexion sur la sécurité des mots de passe pourrait vous surprendre]

Authentification multifacteur : une faille de sécurité majeure

Selon Cisco Talos, l’absence d’ authentification multifacteur (AMF) s’est classée parmi les principales faiblesses de sécurité au quatrième trimestre. Près de 40 % de tous les engagements comportaient une MFA mal configurée, faible ou inexistante. En outre, 100 % des organisations affectées par les rançongiciels n’avaient pas mis en œuvre correctement l’AMF ou l’avaient contournée grâce à l’ingénierie sociale.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Étonnamment, les incidents de ransomware représentaient un peu moins d’engagements que le trimestre précédent. Bien que cela ne signifie certainement pas que les rançongiciels disparaissent bientôt, cela peut indiquer un changement de priorité parmi les acteurs malveillants.

De plus, les acteurs malveillants semblent revenir à des tactiques de confiance, telles que l’exploitation des vulnérabilités. Pour la première fois depuis plus d’un an, Cisco Talos a identifié l’exploitation d’applications publiques comme la principale méthode d’accès initial.

Dans le rapport, Cisco Talos fournit également des recommandations pour remédier à leurs faiblesses de sécurité les plus importantes, y compris la mise en œuvre de l’AMF et des correctifs réguliers.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.