Cette semaine, CTI examine une campagne d’hameçonnage qui usurpe l’identité de PayPal pour voler des informations d’identification et prendre le contrôle des comptes d’utilisateurs. Ensuite, CTI partage les détails d’un nouveau logiciel malveillant appelé PLAYFULGHOST. Enfin, CTI fournit les derniers détails sur NonEuclid RAT, un logiciel malveillant qui permet l’accès et le contrôle à distance des machines.
La campagne d’hameçonnage usurpe l’identité de PayPal
Une campagne d’hameçonnage récente usurpe l’identité de PayPal pour voler les informations d’identification des utilisateurs et prendre le contrôle des comptes. Carl Windsor, RSSI de Fortinet, a récemment découvert la campagne après avoir reçu et enquêté sur un e-mail suspect en raison du champ « à » dans l’e-mail contenant une adresse « onmicrosoft ».
Fonctionnement de l’attaque d’hameçonnage PayPal
Windsor précise que l’ attaque d’hameçonnage semblait provenir d’une adresse e-mail PayPal légitime. Lorsqu’il a survolé le lien « Payer maintenant » dans l’e-mail, il a remarqué qu’il était redirigé vers un domaine PayPal valide, ce qui n’a également pas suscité beaucoup de soupçons.
Cliquer sur le bouton dans l’e-mail redirige l’utilisateur vers une page de connexion PayPal qui affiche une demande de paiement. Cependant, comme Windsor le mentionne dans sa publication, la saisie de vos informations d’identification sur cette page connectera en fait votre adresse de compte PayPal à l’adresse e-mail qui a reçu l’e-mail, l’adresse « onmicrosoft ».
Comment est-ce possible ? Selon Windsor, l’auteur de la campagne avait enregistré un domaine de test MS365 et créé une liste de distribution des e-mails des victimes. Il est important de noter que ces domaines de test sont fournis gratuitement pendant les trois premiers mois, ce qui en fait des options à faible coût pour les acteurs malveillants.
Après avoir configuré le domaine de test et la liste de distribution, l’acteur peut accéder au portail Web PayPal et demander de l’argent à partir de la liste de distribution. Cette action déclenche un e-mail aux victimes et réécrit l’expéditeur pour réussir les contrôles de sécurité. Une fois que la victime a saisi ses informations d’identification, son compte est lié au compte de l’acteur, ce qui lui permet de prendre le contrôle total du compte PayPal.
[Lire également : Qu’est-ce que la gestion des identités et des accès (IAM) ?]
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Cet exemple d’hameçonnage est très intéressant, en particulier parce qu’il n’utilise pas de nombreuses techniques d’hameçonnage traditionnelles. Un grand nombre des conseils et astuces inclus dans la formation de sensibilisation à la sécurité (vérification de l’expéditeur, recherche d’URL suspectes, etc.) ne soulèveraient pas de signal d’alarme pour cet e-mail, qui contenait un expéditeur et une URL valides.
Windsor déclare que la meilleure solution est le pare-feu humain, ou « quelqu’un qui a été formé pour être conscient et prudent de tout e-mail non sollicité, quelle que soit son apparence ».
PLAYFULGHOST se propage via l’hameçonnage et l’empoisonnement SEO
L’équipe Managed Defense de Google a publié les détails d’un nouveau logiciel malveillant appelé PLAYFULGHOST. Le logiciel malveillant possède plusieurs fonctionnalités, notamment l’enregistrement de clés, la capture d’écran et audio, l’accès shell à distance et les capacités de transfert de fichiers.
De plus, le backdoor présente des similarités fonctionnelles avec le célèbre malware Gh0st RAT, dont le code source a été divulgué en 2008.
Méthodes de livraison PLAYFULGHOST
Google a identifié deux méthodes de distribution connues pour PLAYFULGHOST : les e-mails d’hameçonnage et l’empoisonnement SEO.
- Exemple d’hameçonnage PLAYFULGHOST
Dans une attaque d’hameçonnage, l’infection a commencé par tenter d’inciter la victime à ouvrir une archive RAR malveillante jointe à l’e-mail. L’archive RAR comportait une extension .jpg, ce qui a poussé la victime à croire qu’il s’agissait d’un fichier image inoffensif.
Si la victime extrait l’archive, elle supprimera un exécutable Windows malveillant qui télécharge et exécute PLAYFULGHOST à partir d’un serveur distant. - Exemple d’empoisonnement SEO PLAYFULGHOST
Dans cette infection, les victimes sont trompées en téléchargeant l’exécutable Windows malveillant. L’exécutable se fait passer pour un programme d’installation de logiciels légitimes tels que LetsVPN.
Une fois exécuté, il supprimera un autre exécutable Windows malveillant qui télécharge des composants de PLAYFULGHOST à partir d’un serveur distant.
Comment fonctionne PLAYFULGHOST ?
PLAYFULGHOST utilise un système en trois parties : un exécutable légitime qui détourne l’ordre de recherche DLL, un fichier DLL de lanceur malveillant situé dans le même dossier et un fichier contenant la charge utile réelle. L’exécutable légitime charge la DLL du lanceur malveillant, qui décrypte la charge utile en mémoire.
Dans un scénario, Google a identifié l’acteur renommant un exécutable légitime signé de Tencent à svchost.exe pour le dissimuler. Cela a ensuite été utilisé pour charger le lanceur malveillant DLL et décrypter la charge utile.
Dans un autre cas, ils ont observé un scénario plus sophistiqué qui a commencé avec un fichier Windows LNK. Ce fichier a combiné un fichier texte contenant des caractères avec un second fichier qui contenait le reste de la charge utile pour créer un nouveau fichier DLL malveillant.
Fonctionnalités prises en charge
PLAYFULGHOST prend en charge diverses fonctions qui permettent à un acteur malveillant de contrôler le système à distance. Ses fonctions d’exploration de données comprennent la capture de captures d’écran et d’audio, l’effacement et la copie des données du presse-papiers, la collecte d’informations matérielles, enumerating/enabling/disconnecting/logging des sessions RDP, etc.
Il dispose également de capacités de gestion de fichiers, de suppression de données, d’exécution à distance, d’escalade de privilèges et d’anti-forensique. De plus, il peut télécharger plus de charges utiles et effectuer des activités intempestives telles que la modification de la résolution de l’écran et le masquage des barres de tâches.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Bien que les méthodes de livraison de PLAYFULGHOST ne soient pas nouvelles, le logiciel malveillant dispose d’une liste très étendue de fonctionnalités qui répondent à un éventail de besoins des acteurs malveillants.
Il est intéressant de voir des logiciels malveillants avec une « activité de nuisance », comme le blocage de l’entrée du clavier, la modification de la résolution de l’écran, le masquage des barres de tâches et la création d’un signal sonore.
Il n’est pas clair si ces fonctionnalités sont destinées à activer le logiciel malveillant ou simplement à être agaçantes. Google a également fourni des détections pour aider à identifier les artefacts liés à PLAYFULGHOST.
NonEuclid RAT gagne en traction
Cyfirma partage des détails liés au RAT NonEuclid, un nouveau type de logiciel malveillant qui accorde un accès et un contrôle à distance sur la machine d’une victime.
Selon Cyfirma, le logiciel malveillant offre un accès à distance non autorisé et des techniques d’évasion avancées. Elle est actuellement promue dans les forums de cybercriminels souterrains.
À propos de NonEuclid
Le logiciel malveillant, développé dans C#, est équipé de mécanismes tels que le contournement antivirus, l’escalade des privilèges, l’antidétection et le chiffrement des ransomwares.
Les chercheurs ont noté que le logiciel malveillant a gagné en popularité grâce à ses fonctionnalités, notamment le chargement DLL furtif, dynamique, les vérifications anti-VM et les capacités de chiffrement AES. Ils ont également observé des tutoriels et des discussions sur NonEuclid sur Discord et même YouTube, ce qui indique encore plus sa popularité.
Comment fonctionne NonEuclid ?
Le logiciel malveillant initialise une application client via plusieurs mécanismes. Il configure les paramètres, retarde le démarrage et garantit que certaines fonctionnalités disposent de privilèges administratifs. Il effectue ensuite des vérifications mutex et anti-détection qui, si elles réussissent, établissent une prise client pour la communication, en se reconnectant si la connexion est perdue.
Le logiciel malveillant dispose d’une fonction anti-analyse qui tente de contourner les analyses Windows Defender en ajoutant certaines exclusions aux paramètres du registre Defender. Il dispose également d’une méthode anti-processus qui surveille les processus en cours d’exécution pour identifier et tuer les processus spécifiés, tels que Taskmgr et ProcessHacker. Le logiciel malveillant est livré avec des méthodes supplémentaires, telles que les vérifications anti-VM, le bypass ASMI et l’accès à la caméra.
Le logiciel malveillant crée également une tâche planifiée qui s’exécute à des intervalles spécifiés, masquant la fenêtre de commande et supprimant la sortie à l’aide de la ligne de commande Windows pour assurer la persistance. Cette tâche. Pour l’escalade des privilèges, le logiciel malveillant tente de manipuler le registre Windows et d’exécuter une commande qui contourne certaines restrictions.
Cyfirma a examiné les deux fichiers exécutables qui sont déployés lorsque le logiciel malveillant s’exécute. À l’aide du planificateur de tâches, ces fichiers fonctionnent automatiquement et maintiennent la persistance en s’exécutant sans nécessiter d’interaction.
[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Cyfirma résume NonEuclid en déclarant qu’il « illustre la sophistication croissante des logiciels malveillants modernes, combinant des mécanismes furtifs avancés, des fonctionnalités anti-détection et des capacités de ransomware ».
Des chercheurs ont observé des discussions sur ce logiciel malveillant sur plusieurs forums souterrains, ce qui indique que son créateur travaille dur pour attirer les acteurs malveillants. Il reste à voir si NonEuclid décolle ou non, mais sa liste étendue de capacités est susceptible d’intéresser les acteurs malveillants.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

