Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium enquête sur SantaStealer, un nouvel infostealer de malware en tant que service qui a récemment été lancé et est désormais à l’état actuel. Ensuite, l’équipe examine BlackForce, un kit de phishing avancé qui cible les grandes marques. Enfin, nous concluons par une présentation d’Ink Dragon, un groupe de cyberespionnage lié à la Chine.
SantaStealer se propage via Telegram et des forums souterrains
Rapid7 partage des détails sur SantaStealer, un nouveau infostealer malware en tant que service conçu pour voler des informations d’identification, des données de navigateur, des portefeuilles, etc., grâce à des plug-ins modulaires et des techniques de mémoire résidente. Selon Rapid7, SantaStealer est désormais prêt pour la production et se propage à l’état sauvage.
Bien qu’il soit commercialisé comme hautement furtif, Rapid7 estime que les échantillons actuels présentent une mauvaise dissimulation et une mauvaise sécurité opérationnelle, ce qui les rend plus faciles à détecter malgré des revendications ambitieuses.
Découverte
Rapid7 ont initialement découvert que les logiciels malveillants SantaStealer étaient publiés sur des forums souterrains.
Les chercheurs de Rapid7 ont analysé un exécutable Windows qui a déclenché une règle infostealer générique. Leur analyse a révélé une DLL qui avait plus de 500 symboles exportés et de nombreuses chaînes non cryptées liées au vol d’informations d’identification. Certains des symboles dans la DLL les ont conduits à une chaîne contenant une configuration codée JSON. Cette configuration elle-même comprenait une bannière indiquant « SANTA STEALER » ainsi qu’un lien vers le canal Telegram approprié.
Pour aller plus loin, Rapid7 a examiné le canal Telegram pour SantaStealer. Les chercheurs ont découvert le panneau Web de l’affilié et ont créé un compte pour en savoir plus sur le logiciel malveillant. Le panneau Web décrit une liste de fonctionnalités qui sont disponibles pour les affiliés, selon qu’ils disposent du plan de base ou premium.
Les échantillons SantaStealer analysés par Rapid7 semblent différer de nombreuses revendications annoncées par les opérateurs. Cela a conduit les chercheurs à croire que le logiciel malveillant est probablement toujours en cours de développement et que des échantillons précoces ont pu être publiés par accident.
Détails techniques
Rapid7 a approfondi l’analyse technique de l’un des échantillons exécutables. Les chercheurs ont découvert qu’il tenterait d’exécuter les constructions DLL, mais qu’il rencontre finalement des problèmes.
Ils indiquent que « la détection et le suivi de ces charges utiles sont simples, car la configuration du logiciel malveillant et l’adresse IP du serveur C2 sont intégrées dans l’exécutable en texte brut. » Cela pourrait changer si de nombreuses fonctionnalités annoncées pour SantaStealer sont mises en œuvre.
Pour commencer, le logiciel malveillant vérifiera les valeurs saisies pour anti_cis et exec_delay_seconds et réagira en conséquence. Elle passe ensuite à sa fonction anti-VM, qui varie selon les différents échantillons. Rapid7 a découvert que certains échantillons ont recherché des processus sur liste noire et des noms d’ordinateurs, tandis que d’autres ont simplement cherché le nombre de processus en cours d’exécution, la durée de fonctionnement du système et si VirtualBox existait.
La charge utile tente finalement de voler des informations d’identification du navigateur. Rapid7 passe en revue plus de détails techniques à ce sujet dans son rapport.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
SantaStealer représente une menace MaaS de pointe avec des capacités modulaires et une sophistication en constante évolution. Cependant, ses fuites prématurées et sa simplicité technique offrent aux défenseurs des opportunités clés de détection et d’analyse.
Cet infostealer s’aligne sur plusieurs tendances plus larges qui façonnent actuellement le paysage des menaces, notamment l’essor des écosystèmes MaaS qui réduisent la barrière d’entrée et d’identification et le détournement de session en tant que vecteur d’attaque principal.
De nombreuses offres MaaS qui commencent avec une mauvaise sécurité opérationnelle se renforcent au fil du temps à mesure que leurs revenus augmentent. Si SantaStealer suit cette tendance, elle est susceptible d’évoluer et de devenir plus sophistiquée.
Le kit d’hameçonnage BlackForce cible les grandes marques
Une publication récente de Zscaler met en lumière BlackForce, un kit d’hameçonnage avancé qui cible les grandes marques à l’aide de pages de connexion réalistes et de techniques d’homme dans le navigateur pour voler des informations d’identification et contourner l’ authentification multifacteur (AMF).
Selon Zscaler, BlackForce emploie de fortes tactiques d’évasion, l’exfiltration de données en temps réel via Telegram, et continue d’évoluer avec l’obscurcissement et la logique client-serveur hybride.
Détection et analyse de code BlackForce
Zscaler a rencontré un modèle distinct lors de la recherche de campagnes d’hameçonnage. Le modèle était « les domaines utilisaient systématiquement des fichiers JavaScript avec des hachages de suppression du cache dans leurs noms ».
Ce modèle l’a conduit à identifier le point d’entrée du kit d’hameçonnage BlackForce, qui était une ligne unique dans le HTML de la page qui chargerait la plateforme. Zscaler a découvert que plus de 99 % du contenu du fichier JavaScript malveillant contient des versions de production de React et de React Router, ce qui a contribué à rendre le kit légitime.
Chaîne d’attaque BlackForce
Une attaque BlackForce commence lorsqu’une victime clique sur le lien d’hameçonnage et accède à la page d’hameçonnage de l’attaquant. Une liste d’interdiction ISP/fournisseur côté serveur est utilisée pour s’assurer qu’aucun trafic vers la page ne provient d’un chercheur ou d’un scanner. Une fois cette validation terminée, la page d’hameçonnage est transmise à la victime et elle est invitée à saisir ses informations d’identification.
À ce stade, l’attaquant recevra une alerte indiquant que les informations d’identification ont été envoyées à son canal C2 et Telegram. L’attaquant tente ensuite de se connecter à l’aide des informations d’identification volées.
Dans de nombreux cas, cela déclenche l’AMF et l’attaquant devra envoyer une fausse page d’authentification MFA à la victime via BlackForce. Si la victime tombe sur cette fausse page et saisit le code MFA, l’attaquant aura accès au compte avec succès. À la fin de l’attaque, la victime sera redirigée vers le site Web légitime.
Exfiltration
Zscaler a déterminé que BlackForce utilise Axios pour gérer sa communication. Il existe deux instances Axios côté client, la première est pour la communication C2 et l’autre pour l’exfiltration des données vers le canal Telegram de l’attaquant.
Anti-analyse
Comme de nombreux kits d’hameçonnage, BlackForce utilise diverses techniques anti-analyse. Zscaler l’a observé à l’aide d’un filtre proactif côté client, ce qui le rend donc impossible pour les sandboxs et les robots d’atterrir sur la page d’hameçonnage.
La version 4 va encore plus loin et utilise une politique mobile uniquement qui rejettera tous les agents d’utilisateur de bureau. Le kit dispose également d’une liste de pays autorisés pour s’assurer que seules les victimes ciblées sont dirigées vers la page d’hameçonnage.
Énoncé
Les versions ultérieures de BlackForce se sont distinguées des versions précédentes en raison de son passage de modèles d’attaque sans état à des modèles d’attaque avec état. Dans les versions 4 et 5, le kit utilise le stockage de session du navigateur pour créer une session d’état et permet au kit de mémoriser les informations d’identification tout au long de l’attaque.
Communication C2
Le panneau C2 est utilisé pour contrôler les actions après que la victime est arrivée sur la page d’hameçonnage jusqu’au moment où les données sont volées. Il existe quelques fonctions sur le panneau, y compris des fonctions pour identifier le visiteur, voler les données des victimes, gérer le flux de la session d’hameçonnage et gérer l’attaque.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Le kit BlackForce montre comment le phishing a évolué en un modèle de service hautement professionnel, avec des versions, des mises à niveau de fonctionnalités et un support client.
Cet exemple montre également comment les pirates informatiques contrent désormais activement la détection automatisée et l’analyse des chercheurs, ce qui place la barre plus haut en matière de renseignements sur les menaces et de défenses automatisées.
Ink Dragon lance de nouvelles attaques
Check Point Research partage des informations sur une nouvelle vague d’attaques menées par Ink Dragon, un groupe de cyberespionnage lié à la Chine qui compromet les serveurs publics à l’aide de vulnérabilités IIS et SharePoint, puis se déplace latéralement pour collecter des informations d’identification et faire remonter les privilèges.
On a observé qu’Ink Dragon construisait des réseaux de relais cachés sur l’infrastructure des victimes à l’aide de modules ShadowPad personnalisés, ce qui permet une commande et un contrôle furtifs et un accès à long terme dans plusieurs environnements.
Accès initial
Selon Check Point, l’acteur malveillant exploite généralement la désérialisation de ASP.NET à l’aide de clés de machine divulguées publiquement.
L’acteur a également été observé en abusant de la vulnérabilité SharePoint ToolShell pour l’accès initial.
Mouvement latéral
Ink Dragon exploite deux avantages clés après avoir compromis un serveur Web, avoir accédé à des informations d’identification IIS privilégiées et avoir obtenu une visibilité sur les sessions administratives actives.
Avec les informations d’identification IIS, l’acteur peut passer de l’exécution du processus de travail IIS au contrôle complet du système, établir la persistance via des tunnels RDP ou des tâches planifiées, et basculer latéralement vers d’autres serveurs avec une détection minimale. Une fois à l’intérieur, ils déploieront des implants tels que ShadowPad ou FinalDraft en utilisant des protocoles natifs (par ex., SMB), déguisant les services sous des noms légitimes pour maintenir la discrétion.
Persévérance
Check Point a observé deux modèles en matière de persistance, notamment l’utilisation de tâches planifiées qui ont des noms d’apparence bénigne et l’installation de services sur plusieurs machines pour lancer des chargeurs.
Escalade des privilèges
Ink Dragon utilise une combinaison d’exploitation et de vol d’informations d’identification pour passer latéralement au contrôle complet du domaine. L’acteur est observé en train de faire remonter les privilèges localement, d’éliminer les LSASS et les ruches de registre, et de détourner les sessions RDP administratives inactives pour réutiliser les jetons.
Activation de la sortie
Comme le note Check Point, Ink Dragon « a modifié les règles du pare-feu hôte pour permettre un large trafic sortant et a efficacement transformé les hôtes compromis en nœuds d’exfiltration/de proxy sans contrainte. »
Création du réseau de relais
Check Point a découvert que cet acteur malveillant « convertit activement les organisations compromises en nœuds de communication fonctionnels au sein d’un réseau de relais ShadowPad distribué ».
Ink Dragon utilise un module ShadowPad IIS Listener personnalisé pour transformer les serveurs compromis en hubs de communication cachés au sein d’un réseau de relais distribué. En enregistrant dynamiquement les endpoints HTTP(S) masqués qui se mélangent au trafic IIS normal, l’implant intercepte les demandes, décrypte les charges utiles et relaye les commandes entre les nœuds externes et internes, créant ainsi efficacement un maillage multi-sauts de l’infrastructure victime qui masque la véritable origine C2 , permet un pivotement latéral et rend la détection extrêmement difficile.
Outils et post-exploitation
Selon Check Point, Ink Dragon tire parti d’une variété d’outils supplémentaires, notamment :
- Chargeur ShadowPad
- CBDLoader pour l’exécution de la charge utile résidente en mémoire
- LalsDumper pour l’extraction de décharge LSASS
- 032Loader en tant que chargeur de charge utile dépendant de l’hôte
- FinalDraft qui est un espionnage à long terme et le cloud C2
Victimologie
Ink Dragon cible principalement les organisations gouvernementales , mais a également ciblé d’autres secteurs.
Ink Dragon opère à l’échelle mondiale, ciblant les victimes en Asie du Sud-Est et en Afrique et s’étendant récemment en Europe.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Ink Dragon représente un acteur malveillant hautement discipliné et aligné sur l’état qui ne se contente pas de voler des données, mais s’intègre également profondément dans les environnements d’entreprise à l’aide de techniques furtives qui imitent un comportement légitime.
En transformant les serveurs victimes en nœuds de relais cachés et en abusant des API cloud fiables, ils rendent la détection et le confinement extrêmement difficiles, ce qui signifie qu’une seule présence peut évoluer en compromission à long terme entre les réseaux. Cet acteur illustre la convergence de l’activité APT traditionnelle avec les réalités modernes de l’entreprise.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

