Cette semaine, CTI partage les détails d’une campagne d’hameçonnage qui a attiré les employés avec un message des RH contenant un faux avis de congé obligatoire. Ensuite, CTI examine la dernière version de Zloader et ses mises à jour les plus récentes. Enfin, CTI fournit les derniers détails sur l’acteur national russe connu sous le nom de Secret Blizzard.
Les acteurs malveillants se font passer pour les RH dans le cadre d’une campagne de phishing
Cofense a récemment intercepté un e-mail d’hameçonnage qui prétendait provenir du service des ressources humaines d’une organisation. L’e-mail, qui contient un faux avis de congé obligatoire, tente d’inciter les victimes à cliquer sur un lien malveillant qui télécharge le logiciel malveillant FormBook.
Détails techniques
- Selon Cofense, 55 fournisseurs sur 72 sur VirusTotal ont signalé l’échantillon malveillant comme malveillant. Ces fournisseurs indiquent que l’échantillon est soit un injecteur AutoIt, soit un logiciel malveillant FormBook.
- Une fois que la victime a cliqué sur le lien malveillant dans l’e-mail, un fichier .zip se télécharge dans son répertoire de téléchargements par défaut. Le fichier utilise une double extension
.xls.zippour inciter la victime à penser qu’il s’agit simplement d’une feuille de calcul de détails qu’elle doit ouvrir. - Le fichier .zip contient un exécutable compilé par AutoIt. L’échantillon utilise AutoIt comme processus parent pour injecter un script dans le processus cible.
- Dans le cas analysé par Cofense, le processus ciblé était
UtilMan.exe. Cela est ensuite utilisé pour exécuter le logiciel malveillant FormBook en mémoire.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Comme le démontre cette campagne, les acteurs malveillants choisissent souvent les leurres en fonction de ce qui se passe dans le monde entier. Cofense désigne cet exemple spécifique comme « pertinence saisonnière ».
Ce type d’attrait est courant et a le potentiel de réussir. En tant que tel, il est important de se tenir informé des dernières techniques d’hameçonnage pour éviter les erreurs coûteuses.
[Lire également : Top 10 des prédictions audacieuses de cybersécurité pour 2025]
Zloader reçoit de nouvelles fonctionnalités et capacités
Les chercheurs de Zscaler ont découvert une nouvelle version de Zloader avec des fonctionnalités supplémentaires. La dernière variante inclut de nouvelles capacités anti-analyse, une enveloppe interactive et un tunnel DNS pour les communications C2 .
Qu’est-ce que Zloader ?
Zloader a été initialement créé pour la fraude bancaire. Il a depuis évolué pour être utilisé pour l’accès initial.
L’année dernière, le logiciel malveillant a réapparu après une interruption de deux ans avec de nouvelles fonctionnalités. Zscaler a depuis identifié une version mise à jour du logiciel malveillant, version 2,9,4,0, avec encore plus de fonctionnalités, y compris un nouveau protocole de tunnel DNS.
Vecteur d’infection
Selon Zscaler, la distribution de Zloader devient de plus en plus à petite échelle et ciblée, une tendance de plus en plus populaire parmi les courtiers d’accès initiaux.
Des chercheurs ont observé que Zloader était distribué dans une chaîne d’infection qui commence par des outils de surveillance et de gestion à distance (RMM) tels que AnyDesk et Microsoft Quick Assist. Zscaler a également observé une charge utile supplémentaire appelée GhostSocks pendant l’attaque.
Configuration de Zloader
Zscaler a découvert que la configuration statique du logiciel malveillant a changé dans cette version et n’est plus cryptée via une clé en texte brut et codé. Dans cette version, la clé doit être calculée via une opération XOR.
Zscaler décrypte la configuration pour révéler deux nouvelles sections liées à la nouvelle fonctionnalité de tunnel DNS.
Capacités anti-analyse de Zloader
Cette nouvelle version de Zloader est fournie avec quelques capacités anti-analyse :
- Le premier est une vérification d’environnement que nous voyons dans de nombreux échantillons de logiciels malveillants.
- La seconde concerne la résolution de l’API, qui a été mise à jour dans cette version. Le résultat de résolution de l’API est désormais calculé à l’aide d’une opération XOR.
Coque interactive
Zscaler a également identifié une nouvelle shell interactive qui permet à l’acteur malveillant d’exécuter des binaires et des shellcodes, de voler des données, de tuer des processus, etc. Cela permet à l’acteur malveillant d’effectuer une activité de clavier pratique.
Communication réseau
Le logiciel malveillant utilise toujours HTTPS avec POST comme principale méthode de communication C2 . La modification la plus notable de la communication C2 est l’ajout d’une technique de tunnel DNS. Le logiciel malveillant utilise un protocole personnalisé en plus du DNS et du IPv4 pour tunneliser le trafic TLS chiffré. Zloader peut construire et analyser des paquets DNS et n’a pas besoin de tirer parti d’une bibliothèque tierce ou de l’API Windows.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Zloader a beaucoup évolué depuis son émergence en 2015 pour la fraude bancaire. La dernière version révèle une attention accrue portée à l’évasion par détection, qui s’aligne sur de nombreuses autres familles de logiciels malveillants cette année.
Les nouvelles fonctionnalités positionnent Zloader pour les acteurs malveillants à la recherche d’un courtier d’accès initial. Comme le note Zscaler avec ces dernières mises à jour, « les organisations doivent s’assurer qu’elles inspectent non seulement le trafic Web, mais également le trafic réseau DNS. »
De nouveaux détails apparaissent sur Secret Blizzard
Des détails supplémentaires ont émergé sur l’acteur national russe appelé Secret Blizzard.
Microsoft a récemment déterminé que Secret Blizzard utilisait les outils et l’infrastructure d’au moins six acteurs malveillants. En outre, Secret Blizzard cible l’infrastructure que d’autres acteurs malveillants utilisent pour mettre en scène des données exfiltrées.
Qu’est-ce que Secret Blizzard ?
Secret Blizzard a été lié au Centre 16 du Federal Security Service (FSB) russe. L’acteur est connu pour cibler un éventail de secteurs à travers le monde, en mettant l’accent sur l’accès à long terme aux efforts d’espionnage. Il y a eu des campagnes où l’acteur est observé en tirant parti d’outils ou d’infrastructure compromise appartenant à d’autres acteurs malveillants.
Activités de compromission et post-compromis
Microsoft observe Secret Blizzard en utilisant l’infrastructure C2 d’un autre acteur depuis novembre 2022. L’autre acteur est un acteur d’espionnage basé au Pakistan suivi sous le nom Storm-0156.
Secret Blizzard a utilisé Storm-0156’s backdoors pour déployer leurs backdoors et leurs outils sur des serveurs privés virtuels (VPS) qui sont à l’étape Storm-0156’s des données exfiltrées. À l’heure actuelle, on ignore quel mécanisme d’accès initial Secret Blizzard utilise pour obtenir l’accès à l’infrastructure Storm-0156’s .
Portes dérobées secrètes de Blizzard
Secret Blizzard a déployé plusieurs backdoors différents sur l’infrastructure Storm-0156’s . Cela inclut une variante de backdoor TinyTurla, un téléchargeur personnalisé appelé TwoDash, un cheval de Troie personnalisé appelé Statuezy et un téléchargeur personnalisé appelé MiniPocket.
Dans la campagne analysée par Microsoft, Storm-0156 a été observé à l’aide de plusieurs backdoors, y compris des variantes Wainscot, pour cibler Windows, Linux et CrimsonRAT.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Alors que la plupart des acteurs malveillants ciblent des personnes ou des organisations, Secret Blizzard recherche l’infrastructure et les outils d’autres acteurs malveillants. L’acteur essaie essentiellement de s’affranchir du travail que d’autres acteurs malveillants ont déjà fait et cherche un moyen facile de voler des données sans participer à la compromission initiale.
Comme Microsoft le souligne, les données de l’acteur peuvent ne pas s’aligner sur leurs intérêts d’espionnage. Cela soulève la question de savoir pourquoi l’acteur n’emprunte pas l’itinéraire initial du courtier d’accès (IAB).
Microsoft a depuis publié une deuxième publication qui vaut la peine d’être lue.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

