Passer au contenu principal
Résumé CTI : Rockstar 2FA, RevC2 et Venom Loader, et malware SmokeLoader
Problème émergent

Résumé CTI : Rockstar 2FA, RevC2 et Venom Loader, et malware SmokeLoader

Rockstar 2FA cible M365 utilisateurs, les acteurs malveillants déploient RevC2and nouveaux logiciels malveillants Venom Loader et les logiciels malveillants SmokeLoader réapparaissent après une baisse

Cette semaine, le CTI examine les campagnes par e-mail qui tirent parti d’une boîte à outils de phishing en tant que service (PhaaS) appelée Rockstar 2FA. La CTI suivante enquête sur RevC2 et Venom Loader, deux nouvelles familles de logiciels malveillants qui ont été déployées dans des campagnes entre août et octobre 2024. Enfin, CTI explore une attaque récente impliquant le célèbre logiciel malveillant SmokeLoader.

Rockstar 2FA cible les utilisateurs de Microsoft 365

Trustwave avertit des campagnes par e-mail qui tirent parti de Rockstar 2FA, qui est une version mise à jour du service d’hameçonnage DadSec/Phoenix.

La campagne exploite une technique d’attaque au milieu (AiTM) pour voler des informations d’identification et des cookies, ce qui rend la MFA protégée vulnérable aux attaques.

Aperçu de la campagne

Les chercheurs de Trustwave ont suivi une vaste campagne d’hameçonnage qui a atteint un pic août 2024 et est toujours active aujourd’hui. La campagne tire parti d’une attaque AiTM qui permet à l’acteur d’intercepter les informations d’identification et les cookies. Cette campagne cible les comptes d’utilisateur Microsoft avec des pages qui imitent la connexion Microsoft 365 . Trustwave note que cette campagne inclut des pages Web sur le thème de la voiture, ce qui les amène à identifier plus de 5 000 domaines sur le thème de la voiture liés à la campagne.

PhaaS Rockstar 2FA

La campagne est associée au kit d’hameçonnage Rockstar 2FA . Le marketing et les communications pour Rockstar 2FA ont été observés sur ICQ, Telegram et Mail[.]ru. Le kit d’hameçonnage comprend le contournement multifacteur, la collecte de cookies, la protection antibot, les thèmes de connexion, le code source randomisé et les pièces jointes, les liens entièrement indétectables (FUD), etc.

Campagnes par e-mail

Les e-mails de ces campagnes sont livrés de plusieurs manières différentes, y compris par des comptes compromis, des outils de spaming et l’abus de plateformes légitimes. L’acteur utilise une gamme de thèmes et d’attraits dans les e-mails, y compris les notifications de partage de documents et de fichiers, les messages liés aux RH/paie, les notifications du service informatique, les alertes liées aux mots de passe, etc.

Trustwave a observé l’acteur en utilisant diverses techniques pour contourner les détections antispam telles que l’obscurcissement, les liens FUD et les codes QR, entre autres. Les liens dans les e-mails mènent à une page d’accueil de phishing ou à un site sur le thème de la voiture en fonction de la réponse du serveur AiTM. Les visiteurs de la page reçoivent un défi Cloudflare Turnstile, que les acteurs utilisent souvent pour échapper à l’analyse automatisée.

Page d’hameçonnage AiTM

La page d’hameçonnage est récupérée après avoir relevé le défi Cloudflare Turnstile. Trustwave estime qu’il existe des vérifications pour déterminer si la page d’hameçonnage ou la page de retrait sur le thème de la voiture doit être affichée pour l’utilisateur.

La page d’hameçonnage collectera les données saisies par l’utilisateur et les enverra au serveur AiTM. Ces informations d’identification peuvent ensuite être utilisées pour obtenir le cookie de session.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Trustwave résume bien la gravité de cette menace, en déclarant que « les attaques de phishing de marchandises, telles que les campagnes liées à la plateforme PaaS Rockstar 2FA , continuent d’être prévalentes en raison de leur faible coût et de leur facilité de déploiement ».

L’acteur à l’origine de ces campagnes utilise Rockstar 2FA en plus de la technique AiTM, qui augmente ses chances de réussite et ouvre la voie à de futures attaques utilisant des informations d’identification volées. À l’avenir, la boîte à outils Rockstar 2FA recevra des mises à jour et une utilisation supplémentaires.

Les acteurs malveillants déploient RevC2and malwares Venom Loader

Zscaler a identifié deux nouvelles familles de logiciels malveillants, RevC2 et Venom Loader, qui ont été déployées dans des campagnes entre août et octobre 2024.

Les deux familles de logiciels malveillants ont été déployées via des outils de malware en tant que service (MaaS) d’un acteur appelé Venom Spider. La famille Venom Loader est personnalisée pour chaque victime.

Campagne 1 : la documentation API attire les résultats en RevC2

La première campagne a eu lieu entre août et septembre et a utilisé un attrait de documentation API pour fournir sa charge utile (RevC2). La distribution reste inconnue, mais la première étape de l’attaque commence par un fichier appelé VenomLNK. Ce fichier contient un script par lots qui téléchargera un fichier image qui est l’attrait de la documentation API.

VenomLNK exécutera une commande pour déclencher l’exécution de RevC2. RevC2 n’exécutera de logiciel malveillant que si diverses vérifications sont passées qui révèlent qu’il ne s’exécute pas dans un environnement sandbox. RevC2 utilisera également WebSockets pour la communication C2 . Le logiciel malveillant est capable de nombreuses choses, notamment voler des mots de passe, exécuter des commandes shell, prendre des captures d’écran, proxyer le trafic, voler des cookies et exécuter des commandes en tant qu’utilisateur différent.

Campagne 2 : Crypto lure results in Venom Loader

La deuxième campagne s’est déroulée de septembre à octobre et a utilisé un attrait de transaction cryptographique pour livrer Venom Loader. Venom Loader chargera à son tour une backdoor JavaScript appelée More_eggs lite. Cela fournira à l’acteur des capacités d’exécution de code à distance.

Comme pour la première campagne, la méthode de distribution est inconnue. Cependant, les chercheurs ont confirmé que la première étape de l’attaque commence par le fichier VenomLNK qui contient un script de lot masqué et télécharge et affiche l’image de l’attrait cryptographique. Le logiciel malveillant télécharge un fichier zip, le décompresse et charge latéralement une DLL malveillante qui exécutera Venom Loader.

La DLL est conçue sur mesure pour chacune des victimes, en utilisant le nom de l’ordinateur de la victime pour coder la charge utile. Venom Loader est ensuite utilisé pour charger le backdoor More_eggs lite qui enverra des demandes HTTP POST en boucle au C2.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

La famille de logiciels malveillants Venom Loader est particulièrement intéressante, car elle est personnalisée pour chaque victime, ce qui n’est pas très fréquent.

Il est possible que nous voyions d’autres acteurs malveillants utiliser ces deux familles de logiciels malveillants, lorsque nous considérons qu’ils ont été déployés via des outils MaaS Venom Spider qui sont populaires parmi les célèbres groupes de menaces. Comme le souligne Zscaler, il est également probable que ces familles de logiciels malveillants évolueront pour inclure des fonctionnalités supplémentaires.

Le logiciel malveillant SmokeLoader réapparaît après un déclin

Des chercheurs ont récemment observé une attaque qui utilisait le célèbre logiciel malveillant SmokeLoader.

L’activité de SmokeLoader a considérablement diminué après qu’Europol a supprimé l’infrastructure de plusieurs grandes familles de logiciels malveillants en mai 2024, ce qui a rendu la résurgence du logiciel malveillant remarquable.

Vue d’ensemble et flux d’attaque

En septembre, Fortinet a observé la campagne SmokeLoader ciblant les entreprises à Taïwan. Des entreprises de plusieurs secteurs verticaux ont été attaquées, notamment les soins de santé, la fabrication, l’informatique et d’autres secteurs.

Les logiciels malveillants SmokeLoader sont connus pour leur polyvalence et leurs techniques d’évasion. Le logiciel malveillant sert de téléchargeur pour fournir des logiciels malveillants supplémentaires et, dans ce cas, télécharge des plug-ins à partir de son serveur C2 .

SmokeLoader et phishing

L’attaque commence par un e-mail d’hameçonnage qui contient une pièce jointe. Le fichier joint prétend être un devis qui inclut des instructions spéciales. Fortinet pense que ces e-mails peuvent avoir été des copies d’un endroit parce que le nom du destinataire n’est pas modifié lorsqu’il est envoyé à d’autres organisations. De plus, la signature de l’e-mail a une police, une couleur et un numéro de téléphone différents du corps de l’e-mail.

Exploiter les vulnérabilités

La chaîne d’attaque utilisera initialement différentes vulnérabilités, mais se retrouvera toujours dans AndeLoader. La première vulnérabilité qu’elle est observée à l’aide de est CVE-2017-0199 , qui est une vulnérabilité Microsoft Office qui exploitera un objet de lien OLE2-embedded . L’autre vulnérabilité, CVE-2017-11882, est une vulnérabilité Microsoft Office d’exécution de code à distance.

AndeLoader

L’acteur finit par utiliser AndeLoader, quelle que soit la vulnérabilité qu’il utilise. Ce logiciel malveillant commence par un fichier VBS plein de code indésirable pour masquer le véritable code malveillant. Ce code téléchargera un fichier JPG stéganographique contenant les données de l’injecteur. L’injecteur est simple et non obscurci. Il établira la persistance et effectuera l’injection pour SmokeLoader.

Plug-ins de SmokeLoader

Le serveur C2 de l’acteur distribue neuf plug-ins, dont trois plug-ins individuels et trois contenant des versions 32 bits et 64 bits. Les plug-ins permettent à l’acteur de voler des informations d’identification de connexion, des informations d’identification FTP, des adresses e-mail, des cookies, etc., à partir de divers navigateurs Web, Outlook, Thunderbird, FileZilla et WinSCP.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

SmokeLoader a toujours été avancé et adaptable. Fortinet’s observations further demonstrate the malware’s sophistication, especially as part of its infrastructure (1,000+ C2 domains) were previously taken down by law enforcement.

Cela dit, cette campagne s’appuie sur des vulnérabilités qui datent de quelques années, ce qui rend son niveau global de réussite douteux. Il sera intéressant de voir si SmokeLoader commence à tirer parti des exploits plus récents au fil du temps.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.