Passer au contenu principal
CTI Roundup : Scattered Spider et RansomHub Partner, Infostealer Malware contourne les correctifs Chrome, évasive panda de retour dans les actualités
Problème émergent

CTI Roundup : Scattered Spider et RansomHub Partner, Infostealer Malware contourne les correctifs Chrome, évasive panda de retour dans les actualités

Scattered Spider s’associe à RansomHub, les infostealers échappent aux défenses de Chrome et Evasive Panda utilise CloudScout pour voler les cookies des utilisateurs

Cette semaine, CTI examine un nouveau partenariat entre le groupe de menaces Scattered Spider et l’ opération RaaS (rançongiciel en tant que service) RansomHub. Ensuite, CTI explore comment les infostealers évoluent pour contourner le chiffrement lié aux applications de Google dans Chrome. Enfin, le CTI explique comment l’acteur de menace Panda évasif utilise un ensemble d’outils post-compromission précédemment non documenté appelé CloudScout dans ses attaques de vol de cookies.

Scattered Spider s’associe à RansomHub

Un récent incident de cybersécurité révèle que le groupe de menaces Scattered Spider travaille désormais avec RansomHub pour ses attaques.

Selon ReliaQuest, l’acteur a atteint sa phase de chiffrement dans les six heures suivant l’obtention d’un accès initial à deux comptes d’employés via l’ingénierie sociale contre le centre d’assistance de l’organisation cible.

Qu’est-ce que l’araignée dispersée ?

Le groupe de menaces Spider dispersé est actif depuis au moins mai 2022. Les chercheurs estiment que le groupe contient actuellement environ 1 000 acteurs malveillants anglophones.

Depuis sa création, les membres du groupe ont continué à faire progresser leurs compétences en ingénierie sociale et à les combiner avec des contraintes de ransomware liées à la Russie pour mener des attaques.

Le groupe était auparavant affilié à l’opération de rançongiciel BlackCat avant que ce groupe ne se dissout. Scattered Spider exploite désormais le ransomware RansomHub dans ses attaques.

Analyse des attaques

ReliaQuest a remarqué plusieurs comportements intéressants pendant cet incident, notamment :

  • L’acteur a fait preuve d’ingénierie sociale persistante. L’accès initial a été obtenu en utilisant l’ingénierie sociale sur les membres du service d’assistance pour compromettre avec succès le compte du directeur financier. Après avoir réalisé que ce compte ne disposait pas des permissions nécessaires pour effectuer le reste de l’attaque, l’acteur est revenu au service d’assistance et a utilisé la même tactique d’ingénierie sociale pour compromettre un compte administrateur de domaine.
  • D’autres comportements notables comprenaient l’abus de l’infrastructure télécom, la mise en œuvre d’une MV dans l’environnement ESXi pour les mouvements latéraux et la démonstration d’un délai d’impact rapide. L’acteur a pu compromettre le compte CFO et le compte administrateur de domaine dans l’heure suivant l’appel au service d’assistance.

[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]

Un examen plus approfondi de la tactique d’ingénierie sociale de Scattered Spider

L’acteur malveillant a appelé le service d’assistance informatique de l’organisation et les a convaincus de réinitialiser le mot de passe pour un compte appartenant au directeur financier de l’entreprise. Ils ont plus tard appelé le service d’assistance, contacté un autre employé et les ont convaincus de réinitialiser les contrôles d’authentification multifacteur (AMF) sur le compte du directeur financier, ce qui a permis à l’acteur d’inscrire son propre appareil pour l’AMF.

Après avoir réalisé que le compte ne disposait pas des permissions nécessaires pour une attaque réussie, ils ont effectué une recherche sur le site SharePoint de l’organisation pour identifier un compte administrateur de domaine qui leur permettrait d’obtenir ce dont ils avaient besoin. En gardant cette cible à l’esprit, l’acteur a appelé à nouveau le service d’assistance et a demandé que le mot de passe soit réinitialisé pour ce compte d’administrateur de domaine, qui portait les privilèges Okta Super Administrator.

Rançon importante via Microsoft Teams

L’acteur a mené une double attaque d’extorsion en chiffrant l’environnement ESXi, en exfiltrant les données, en ciblant les solutions de sauvegarde, en chiffrant les sauvegardes sur site, en supprimant les sauvegardes dans le cloud et en exigeant finalement une rançon. L’acteur a pu exfiltrer plusieurs gigaoctets de données via Mega Cloud.

La note de rançon différait également des attaques de ransomware traditionnelles. Dans ce cas, l’acteur malveillant a envoyé un message Microsoft Teams à partir d’un compte administrateur de domaine précédemment compromis. Ce message comprenait un lien pour la demande de rançon. L’acteur a également envoyé un e-mail à partir du même compte avec un sujet qui disait : « Mise à jour urgente sur la cyberattaque ».

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Il existe de nombreux composants intéressants dans cette campagne Scattered Spider. Tout d’abord, il est clair que cet acteur évolue rapidement et s’accélère. Leurs tactiques d’ingénierie sociale semblent également insignifiantes, mais elles sont incroyablement efficaces.

De plus, la note de rançon dans cet exemple n’a pas été fournie sous forme de fichier README traditionnel. Au lieu de cela, l’acteur a fourni la note à l’aide de Teams et de messages e-mail.

ReliaQuest mentionne également la manière dont les acteurs de la menace russe et anglophone collaborent désormais, comme en témoigne ce dernier partenariat. Historiquement, ces deux groupes n’ont pas souvent collaboré.

L’araignée dispersée et le RansomHub ne sont pas des menaces à prendre à la légère, en particulier lorsqu’ils travaillent ensemble.

Les voleurs d’informations échappent aux défenses Chrome corrigées

Plus tôt cette année, Google a introduit le chiffrement lié aux applications pour son navigateur Chrome afin d’améliorer la protection des cookies contre les logiciels malveillants. Cela a été principalement introduit en réponse à l’augmentation du malware infostealer axé sur le vol de cookies.

Depuis, Elastic Security Labs a étudié comment cela a affecté le paysage des menaces, en identifiant les voleurs d’informations avec un nouveau code pour contourner cette protection et rester compétitifs.

Contexte et calendrier

Les chercheurs ont identifié plusieurs techniques utilisées par une poignée de logiciels malveillants pour contourner la fonctionnalité de chiffrement liée aux applications de Google, notamment Stealc/Vidar, MetaStealer, Phemedrone, XenoStealer et Lumma.

Certaines de ces méthodes comprennent le débogage à distance via DevTools, la lecture de la mémoire du processus de service réseau Chrome, l’élévation vers SYSTEM , puis le décryptage de l’app_bound_encryption_key.

Examinons une chronologie de ces types de logiciels malveillants et comment ils fonctionnent :

  • Stealc/Vidar : Elastic a observé un nouveau code dans le programme malveillant infostealer Stealc spécifiquement lié à cette technique de contournement des cookies vers la fin septembre, quelques mois seulement après l ’annonce de Google. Ces échantillons étaient différents des échantillons Stealc précédents avec des vérifications conditionnelles.
    Un binaire intégré créera un bureau masqué, analysera et tuera tous les processus chrome.exe, et créera un nouveau processus chrome.exe avec le nouveau bureau. Le logiciel malveillant sélectionnera le modèle de signature approprié pour la fonctionnalité Chromium appelée CookieMonster. Le logiciel malveillant est finalement responsable de l’extraction des valeurs de cookies non cryptés dans l’un des processus enfants de Chrome.
  • Metastealer : ce programme malveillant de vol d’informations a été observé en train de mettre à niveau son code pour voler des données Chrome, même après les nouveaux efforts d’atténuation de Google.Le 30 septembre, l’auteur de Metastealer a annoncé à Telegram qu’il avait amélioré sa capacité à voler des cookies, même avec les dernières modifications de Chrome.
  • Phemedrone : Ce voleur open source a beaucoup fait de publicité pour l’utilisation de la vulnérabilité Windows SmartScreen il n’y a pas si longtemps.
    Une nouvelle version du logiciel malveillant soumise en septembre semble inclure une nouvelle fonctionnalité d’acquisition de cookies spécifiquement pour Chrome.
  • Xenostealer : Autre voleur open source, ce logiciel malveillant est toujours en cours de développement actif. Notes élastiques indiquant que la fonction de contournement Chrome a été introduite sur 26 septembre.
  • Lumma : mi-octobre, une nouvelle version de Lumma a introduit des méthodes supplémentaires pour contourner les nouvelles fonctionnalités de protection des cookies de Chrome.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Il s’agit d’un excellent exemple du cycle sans fin entre les acteurs malveillants et les défenseurs : les acteurs malveillants découvrent des moyens de contourner les contrôles et les fonctionnalités, les défenseurs et les fournisseurs créent de nouvelles fonctionnalités pour empêcher une telle activité, et les acteurs malveillants développent de nouvelles stratégies de contournement en réponse.

Elastic a identifié quelques familles de logiciels malveillants qui développent activement des moyens de contourner le chiffrement lié aux applications de Chrome. Il est très probable que d’autres familles de logiciels malveillants démontreront bientôt des capacités similaires.

Selon ESET, l’acteur de menace persistante avancée (APT) connu sous le nom d’Evasive Panda utilise désormais un ensemble d’outils post-compromission précédemment non documenté appelé CloudScout dans ses attaques.

Le jeu d’outils CloudScout récupère les données d’une gamme de services cloud à l’aide de cookies de session Web volés et s’intègre au cadre de malware signature de l’acteur, MgBot.

À propos d’Evasive Panda

Evasive Panda opère depuis au moins 2012 ans, s’engageant principalement dans des campagnes de cyberespionnage.

Début 2023, l’acteur a déployé trois modules .NET jusqu’alors inconnus conçus pour accéder aux services de cloud public en détournant des sessions Web authentifiées. La technique repose sur le vol de cookies dans une base de données de navigateur et leur utilisation d’une certaine manière pour accéder aux services cloud.

Analyse technique

CloudScout est un cadre malveillant .NET comprenant plusieurs modules qui ciblent divers services cloud.

À ce jour, ESET a identifié sept modules de CloudScout, bien que sept d’entre eux n’aient pas encore été observés sur des machines compromises. CloudScout dispose d’un copyright de 2020 , indiquant qu’il aurait pu être développé à cette époque.

ESET a identifié une clé de chiffrement RC4 commune entre trois des modules analysés. Ils l’ont utilisé pour déterminer que l’un des modules, CGM, a été déployé par un plug-in MgBot utilisé par Evasive Panda.

Package CommonUtilities

Le cœur de CloudScout est un package appelé CommonUtilities. Ce package inclut les bibliothèques de bas niveau nécessaires pour que chaque module s’exécute. Le package est stocké dans la section Ressources des modules et est chargé pendant la fonction « ModuleStart ».

CommonUtilities comprend de nombreuses bibliothèques personnalisées, même si de nombreuses options open source similaires sont disponibles. Ces bibliothèques offrent aux développeurs de logiciels malveillants une plus grande flexibilité et un meilleur contrôle sur le fonctionnement interne de leur implant, par opposition à d’autres alternatives open source.

Authentification et récupération des données

Les plateformes Web ne documentent pas toujours bien les cookies. CloudScout peut voler les cookies à Google Drive, Gmail et Outlook si une session est toujours valide. Après l’authentification, l’outil parcourira les services compromis à l’aide de ses modules qui ont différentes demandes Web codées en dur.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Evasive Panda est un acteur sophistiqué qui existe depuis un certain temps. Bien que le jeu d’outils CloudScout semble complexe et puisse avoir un impact potentiel, il convient de noter que Google a depuis publié des fonctionnalités de protection sur Chrome pour aider à se protéger contre le vol de cookies, tout comme CloudScout.

Comme le note ESET, cela pourrait potentiellement rendre l’outil obsolète. Cependant, comme pour tout le reste, si les acteurs trouvent de la valeur dans quelque chose, ils continueront à chercher des moyens de contourner ces mesures.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.