Dans le résumé de cette semaine, CTI examine une plateforme de phishing en tant que service (PhaaS) appelée ONNX qui cible désormais les comptes Microsoft 365 dans le secteur financier. Ensuite, CTI fournit une mise à jour sur un acteur malveillant suivi sous le nom de Boolka, qui compromet les sites Web pour fournir un cheval de Troie appelé BMANAGER. Enfin, la CTI conclut avec une vue d’ensemble de SneakyChef, un acteur malveillant non documenté auparavant lié à une campagne de cyberespionnage qui ciblait des entités gouvernementales.
1. ONNX Store cible le secteur financier
Une plateforme de phishing en tant que service (PhaaS) appelée ONNX Store cible les comptes Microsoft 365 . Les attaques ciblent actuellement les employés des sociétés financières et exploitent les codes QR dans les pièces jointes PDF.
ONNX Store augmente ses chances de réussite en proposant un mécanisme de contournement 2FA qui interceptera les demandes de ses victimes. EclecticIQ pense que l’acteur de menace derrière le PhaaS du magasin ONNX est le même que l’acteur derrière le kit Caféine et peut être une nouvelle image de marque de la plateforme. En 2023, le créateur du kit Caféine a annoncé qu’il serait une nouvelle image de marque et a noté qu’il avait été déplacé vers « ONNX STORE ». La nouvelle marque met l’accent sur une meilleure OPSEC pour les acteurs, car Caffeine s’était appuyée sur un seul serveur Web partagé pour gérer toutes les campagnes.
ONNX permet aux acteurs de contrôler leurs campagnes via des robots Telegram et dispose d’un canal d’assistance supplémentaire. EclecticIQ a observé des robots pour recevoir 2FA codes, recevoir des informations d’identification Microsoft Office 365 , permettre aux acteurs de contrôler un serveur de messagerie Web pour envoyer des e-mails d’hameçonnage de la part de, et permettre aux acteurs d’effectuer des paiements, de suivre leurs commandes, de générer des e-mails d’hameçonnage et des attraits d’ingénierie sociale, ainsi qu’un hébergement à toute épreuve.
Selon EclecticIQ, ONNX Store tire parti de Cloudflare pour « retarder le processus de destruction des domaines d’hameçonnage ».
Boutique ONNYX et hameçonnage QR
Comme de nombreux autres services de phishing aujourd’hui, ONNX Store utilise désormais des codes QR pour exécuter des attaques.
Ce service d’hameçonnage distribuera des documents PDF contenant un code QR. Les PDF se font souvent passer pour des mises à jour de salaire, des manuels des employés et d’autres thèmes liés aux RH.
L’analyse du code QR dirigera la victime vers un site d’hameçonnage contrôlé par l’acteur malveillant. La page vise à voler les informations d’identification de connexion et les codes 2FA .
Magasin ONNX et JavaScript
ONNX Store utilise un code JavaScript chiffré qui se décryptera automatiquement lorsque la page se charge. Cette technique ajoute une protection supplémentaire, en particulier contre les scanners anti-hameçonnage. Le JavaScript décrypté est responsable du vol des 2FA jetons que la victime saisit.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
La boutique ONNX dispose de nombreuses fonctionnalités et capacités identiques à celles des autres kits de phishing, donc la question de savoir si cela va vraiment décoller est prête à débat.
À l’heure actuelle, les chercheurs n’ont observé que le kit utilisé contre les entreprises financières. Cela pourrait changer compte tenu de l’accent accru des créateurs sur l’amélioration de l’OPSEC pour ses utilisateurs. De plus, leur utilisation des codes QR démontre un intérêt à suivre le paysage des menaces.
2. Boolka déploie le cheval de Troie BMANAGER via des attaques SQLi
Un acteur malveillant qui est suivi alors que Boolka compromet désormais les sites Web vulnérables pour livrer un cheval de Troie appelé BMANAGER.
Selon Group-IB, l’acteur a mené des attaques opportunistes par injection SQL dans plusieurs pays depuis au moins 2022, collectant et exfiltrant les entrées des utilisateurs. La campagne redirige les utilisateurs vers une page d’accueil qui les invite à télécharger et installer une extension de navigateur qui est en fait le cheval de Troie BMANAGER.
Attaques Web impliquant Boolka
Boolka infecte les sites Web avec JavaScript malveillant depuis 2022. Lorsqu’un utilisateur visite inévitablement l’un des sites infectés, le script se télécharge et s’exécute. Le script enverra d’abord une demande au serveur de Boolka, lui indiquant qu’il a été exécuté. Il passe ensuite à la collecte des informations utilisateur sur le site et exfiltre les informations collectées.
Une version mise à jour de ce script a été récemment découverte et comporte quelques modifications. Par exemple, il vérifiera maintenant l’existence d’un élément de div spécifique avec l’ID « crochetwork » et en créera un s’il n’est pas présent. La nouvelle version contient également des vérifications supplémentaires pour exclure des propriétés spécifiques d’être envoyées au serveur.
Livraison de logiciels malveillants
Une page d’accueil qui a été découverte en janvier est désormais considérée comme une exécution de test de la plateforme de mise à disposition de logiciels malveillants de Boolka. La plateforme est basée sur un outil open source appelé BeEF. Boolka a créé trois domaines différents pour les pages de destination, mais n’a observé qu’en utilisant l’un d’entre eux.
En mars 2024, Group-IB a observé la plateforme de livraison de Boolka dans la nature pour la première fois. Cette plateforme est utilisée pour distribuer le téléchargeur BMANAGER.
Logiciel malveillant
Group-IB a découvert plusieurs échantillons de logiciels malveillants, qui ont tous commencé avec le compte-gouttes BMANAGER. Boolka a également été observée à l’aide de BMANAGER, du téléchargeur BMANAGER, de BMREADER pour l’exfiltration de données, de BMLOG pour l’enregistrement de clés, de BMHOOK pour l’enregistrement d’applications en cours d’exécution avec une focalisation sur le clavier et de BMBACKUP pour le vol de fichiers.
Téléchargeur BMANAGER
Le téléchargeur tente de télécharger et d’exécuter le logiciel malveillant BMANAGER. Le logiciel malveillant est téléchargé à partir d’une URL codée en dur dans le compte-gouttes via une demande HTTP GET. Il parvient à la persistance via des tâches Windows qui démarreront le logiciel malveillant lorsqu’un utilisateur se connecte.
BMANAGER
Le logiciel malveillant télécharge lui-même des fichiers à partir d’un C2 codé en dur. Il créera des tâches de démarrage, supprimera des tâches de démarrage et exécutera divers exécutables. Lorsque le logiciel malveillant démarre pour la première fois, il s’enregistre auprès du C2 à l’aide d’un GUID généré de manière aléatoire et stocké dans une base de données SQL. Il essaiera d’obtenir une liste des C2 applications qu’il devrait cibler.
Le logiciel malveillant obtiendra ensuite d’autres exécutables à partir du C2. Il s’agit notamment de BMREADER, BMLOG, BMHOOK et BMBACKUP. La plupart des échantillons de logiciels malveillants utilisaient une base de données SQL locale qui était codée en dur dans les échantillons.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Boolka a considérablement fait évoluer ses tactiques, techniques et procédures (TTP) depuis sa première attaque, passant de simples attaques par injection SQL qui étaient de nature opportuniste à la création d’une plateforme de livraison de logiciels malveillants complète et de logiciels malveillants personnalisés.
Cet acteur s’avère être une formidable menace, il est donc surprenant que nous n’ayons pas vu une tonne de rapports publics sur ses activités. Autre remarque : la pratique consistant à utiliser des attaques par injection SQL pour voler des données sensibles semble faire son grand retour.
3. SneakyChef déploie SpiceRAT et SugarGh0st
SneakyChef est désormais lié à une campagne de cyberespionnage qui cible les entités gouvernementales. L’acteur malveillant non documenté utilise des documents scannés d’agences gouvernementales comme attraits et a été observé en utilisant les logiciels malveillants SugarGh0st et SpiceRAT dans ses campagnes.
À propos de SneakyChef
Cisco Talos a initialement identifié une campagne utilisant le RAT SugarGh0st à la mi-2023. Depuis, ils ont continué à observer des campagnes tirant parti du même logiciel malveillant, ce qui les a conduits à créer un nouveau profil d’acteur appelé SneakyChef. Cet acteur est considéré comme parlant chinois en raison de ses préférences linguistiques et parce qu’il utilise Gh0st RAT, qui est populaire auprès des acteurs chinois. Cet acteur ciblait à l’origine les utilisateurs ouzbékistans et sud-coréens et a depuis élargi son objectif pour inclure plusieurs pays dans la région EMEA et en Asie.
SneakyAttitudes du chef
SneakyChef utilise des atouts impliquant des documents scannés d’agences gouvernementales. Cisco Talos note que ces documents ne semblent pas être accessibles au public.
Pour les campagnes ciblant les pays d’Afrique australe, les documents ont usurpé l’identité du ministère des Affaires étrangères de l’Angola. Pour les campagnes ciblant les pays d’Asie centrale, les documents se sont fait passer pour le ministère des Affaires étrangères du Turkménistan ou du Kazakhstan.
Lures ciblant les pays du Moyen-Orient a utilisé des documents qui prétendaient concerner un jour férié officiel. En plus des attraits sur le thème du gouvernement, Cisco Talos a également observé un document décoy qui constituait une demande d’inscription à une conférence et un document qui constituait un résumé d’un article de recherche d’une autre conférence internationale. Il y avait d’autres appâts liés aux invitations et aux détails de la conférence.
Anciens et nouveaux domaines C2
Comme indiqué, Cisco Talos a initialement observé l’activité de cet acteur en 2023 , même si elle n’avait pas encore été attribuée. L’acteur continue d’utiliser un domaine C2 qui a été signalé il y a plusieurs mois. Ils ont également observé un nouveau domaine C2 utilisé par le malware SugarGh0st entre mars et avril 2024.
Chaîne d’infection : dans la toute dernière campagne SneakyChef, l’acteur a commencé à utiliser une troisième chaîne d’infection qui abuse du RAR SFX pour l’accès initial. Lorsque la victime de l’attaque exécute l’exécutable, le script SFX abandonne un document décoy, un chargeur DLL, la charge utile SugarGh0st cryptée et un script VB malveillant.
Le script VB est exécuté en premier et établira la persistance via une clé de registre qui s’exécutera lors de la connexion. Lorsque l’utilisateur se connecte, une commande est exécutée pour exécuter le chargeur DLL, update.dll. Le chargeur est responsable de la lecture de la charge utile SugarGh0st cryptée, authz.lib. Il le décryptera et l’injectera dans un processus.
SneakyChef, un acteur malveillant non documenté, est désormais lié à une campagne de cyberespionnage qui ciblait les entités gouvernementales. L’acteur exploite les documents scannés des agences gouvernementales comme attraits et est observé en utilisant les logiciels malveillants SugarGh0st et SpiceRAT dans ses campagnes.
SneakyChef
Cisco Talos a initialement identifié une campagne utilisant le RAT SugarGh0st à la mi-2023. Depuis, ils ont continué à observer des campagnes tirant parti du même logiciel malveillant, ce qui les a conduits à créer un nouveau profil d’acteur appelé SneakyChef. Cet acteur est considéré comme parlant chinois en raison de ses préférences linguistiques et parce qu’il utilise Gh0st RAT, qui est populaire auprès des acteurs chinois. Cet acteur ciblait à l’origine les utilisateurs ouzbékistans et sud-coréens et a depuis élargi son ciblage à plusieurs pays dans la région EMEA et en Asie.
Attirances
SneakyChef utilise des atouts impliquant des documents scannés d’agences gouvernementales. Cisco Talos note que ces documents ne semblent pas être accessibles au public. Pour les campagnes ciblant les pays sud-africains, les documents utilisés se sont fait passer pour le ministère des Affaires étrangères de l’Angola. Pour les campagnes ciblant les pays d’Asie centrale, les documents se sont plutôt fait passer pour le ministère des Affaires étrangères du Turkménistan ou du Kazakhstan.
Lures ciblant les pays du Moyen-Orient a plutôt utilisé des documents qui prétendaient être une circulaire sur un jour férié officiel. En plus des attraits sur le thème du gouvernement, Cisco Talos a également observé un document décoy qui était une demande d’inscription à une conférence et un document qui était un résumé d’un article de recherche d’une autre conférence internationale. Il y avait d’autres appâts liés aux invitations et aux détails de la conférence.
Anciens et nouveaux domaines C2
Comme indiqué, Cisco Talos a initialement observé l’activité de cet acteur en 2023 , même si elle n’avait pas encore été attribuée. L’acteur continue d’utiliser un domaine C2 qui a été rapporté il y a plusieurs mois et qui a été observé jusqu’à mi-mai 2024. Ils ont également observé un nouveau domaine C2 utilisé par le malware SugarGh0st entre mars et avril 2024.
Chaîne d’infection de SneakyChef
Dans la toute dernière campagne SneakyChef, l’acteur utilise une troisième chaîne d’infection qui abuse de SFX RAR pour l’accès initial. Lorsque la victime de l’attaque exécute l’exécutable, le script SFX abandonne un document décoy, un chargeur DLL, la charge utile SugarGh0st chiffrée et un script VB malveillant.
Le script VB s’exécute en premier et établira la persistance via une clé de registre qui s’exécutera lors de la connexion. Lorsque l’utilisateur se connecte, une commande s’exécute pour exécuter le chargeur DLL, update.dll. Le chargeur est responsable de la lecture de la charge utile SugarGh0st cryptée, authz.lib. Il le décryptera et l’injectera dans un processus.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Ce rapport est un exemple de la difficulté d’attribution. Dans ce cas, ce n’est qu’un an plus tard que les chercheurs ont pu lier un ensemble d’activités à un acteur et créer un profil. Cela est particulièrement intéressant pour les acteurs chinois malveillants qui ont tendance à avoir un chevauchement si important dans les PTT qu’il peut être difficile de les distinguer.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

