Passer au contenu principal
Image présentée sur Desktop : blog CTI 2
Problème émergent

Résumé CTI : Shanya, GrayBravo, Storm-0249

Shanya PaaS se propage parmi les groupes de ransomwares, GrayBravo étend son empreinte et Storm-0249 exploite les processus EDR pour masquer les activités malveillantes

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine Shanya, un nouveau packer en tant que service (PaaS) qui se propage rapidement parmi les groupes de ransomwares. Ensuite, l’équipe enquête sur GrayBravo, un acteur malveillant sophistiqué qui cible activement des secteurs tels que la logistique et l’hôtellerie par le hameçonnage, la publicité malveillante et les fausses mises à jour logicielles. Enfin, nous   concluons avec une vue d’ensemble de Storm-0249’s outils récents de pivotement vers l’exploitation des outils de détection et de réponse (EDR) des endpoints.

Shanya PaaS se propage parmi les groupes de ransomwares

Sophos partage des détails sur Shanya, un nouvel outil PaaS qui semble remplacer les services plus anciens tels que HeartCrypt dans l’écosystème cybercriminel.

Les services Packer sont des outils qui chiffrent ou masquent les logiciels malveillants pour échapper à la détection. Les acteurs malveillants utilisent désormais Shanya pour envelopper les rançongiciels dans une couche d’obscurcissement, l’aidant ainsi à contourner les défenses contre les logiciels malveillants.

Promotions souterraines

Vers la fin de 2024, Sophos a découvert des références dans des forums souterrains pour une offre appelée VX Crypt. L’offre a été créditée à « Shanya » même si l’ID de l’auteur n’était pas liée. Cependant, la poignée Telegram du créateur comprenait « shanya ».

La publication affirme que l’offre avait des fonctionnalités pour le bypass AMSI, la protection de l’exécution et le chargement latéral. Les fonctionnalités de ce packer correspondent à celles d’un autre packer que Sophos a observé, ce qui les amène à croire qu’il s’agit de la même PaaS.

Dans les premiers échantillons, Sophos a trouvé des noms exécutables et DLL qui utilisaient la chaîne ou une variante de « shanya ». Ils ont également observé des cas dans lesquels un tueur EDR et le logiciel malveillant CastleRAT utilisaient tous deux des fichiers malveillants créés par le service Shanya.

Shanya a été observé dans le monde entier tout au long de l’année 2025.

Les exécutables compressés

Sophos a analysé un échantillon qui est une variante d’un tueur EDR, qui comprenait une grande quantité de code indésirable, mais a finalement été déterminé à « construire un décrypteur et un chargeur dans une région de mémoire, ce qui déchiffrerait ensuite la charge utile ».

  • Pour commencer, Shanya crée un tableau contenant les détails d’exécution clés.
  • Le pointeur vers ce tableau est masqué à l’intérieur du bloc d’environnement de processus (PEB) dans le champ GdiHandleBuffer.
  • À partir de là, chaque étape du logiciel malveillant peut simplement récupérer le PEB pour récupérer le pointeur vers le tableau de configuration, créant ainsi une empreinte plus petite.
  • Shanya peut également résoudre dynamiquement les fonctions API Windows requises et effectuer des vérifications anti-analyse.

Cas d’utilisation notables

Selon Sophos, le tueur EDR protégé par Shanya a été utilisé dans les instances de chargement latéral DLL.

Sophos note également que le tueur EDR supprime deux pilotes de noyau, dont un qui est légitime mais vulnérable et un autre qui est malveillant et non signé.

Le rapport contient une longue liste de services et de processus ciblés. Si l’un de ces éléments est trouvé sur l’appareil, il est terminé.

Sophos explique également une campagne réelle qui a utilisé Shanya, spécifiquement pour cibler les hôtels. Cette campagne provient de septembre 2025 et était une campagne ClickFix qui utilisait Booking.com.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Shanya PaaS formalise le pipeline de l’EDR-killer au ransomware avec sa déficience de défense. Il s’agit essentiellement de transformer l’évasion sophistiquée en un abonnement pour les acteurs cherchant à augmenter la fiabilité des attaques.

En accord avec Sophos, il est peu probable que cela disparaisse de sitôt et ne fera que continuer à évoluer.

GrayBravo étend son empreinte

Selon Recorded Future, GrayBravo (anciennement TAG-150) opère selon un modèle de logiciel malveillant en tant que service probable, déployant CastleLoader sur plusieurs clusters ciblant la logistique et l’hôtellerie via le phishing, la malvertition et les fausses mises à jour logicielles.

L’infrastructure et les outils du groupe démontrent une grande adaptabilité, avec des capacités avancées telles que le vol d’informations d’identification, l’accès à distance et les systèmes de commande et de contrôle (C2) superposés.

Qui est GrayBravo ?

GrayBravo (anciennement TAG-150) est un acteur de menace sophistiqué qui est actif depuis au moins mars 2025. L’acteur est connu pour ses capacités de développement rapide et ses familles de logiciels malveillants personnalisés, notamment CastleLoader, CastleBot et CastleRAT.

Recorded Future pense que le groupe exploite un écosystème de malware en tant que service (MaaS), tirant parti d’une infrastructure à plusieurs niveaux et de techniques anti-détection avancées avec quatre clusters d’activité distincts.

GrayBravo exploite une infrastructure complexe à plusieurs niveaux pour prendre en charge son écosystème de logiciels malveillants. Les serveurs de niveau 1 agissent comme des nœuds de commande et de contrôle orientés vers les victimes pour ses familles de logiciels malveillants, tandis que des niveaux supplémentaires fournissent des fonctionnalités superposées.

Variantes de CastleRAT

Le rapport Recorded Future comprend des détails sur le logiciel malveillant CastleRAT, qui possède à la fois une variante C et Python. Quelle que soit la variante, elle est capable d’exécuter des commandes à distance, de télécharger et d’exécuter des fichiers, et d’établir une enveloppe à distance interactive. La variante C est fournie avec quelques capacités supplémentaires.

[Explorez notre analyse approfondie des capacités évolutives de CastleRAT et découvrez pourquoi ce logiciel malveillant personnalisé signale une nouvelle ère d’attaques ciblées]

En ce qui concerne l’infrastructure, Recorded Future a identifié un chevauchement opérationnel significatif sur plusieurs nœuds partageant la clé RC4 « NauchkaUpyachka ». Ils ont également identifié un niveau d’interconnexion qui indique potentiellement un cadre de déploiement partagé pour CastleRAT et CastleLoader.

Groupes d’activités

Recorded Future a identifié quatre clusters d’activité liés au déploiement de CastleLoader :

  1. Cluster 1 : le premier cluster d’activités, suivi par Recorded Future sous le nom de TAG-160, cible activement le secteur logistique. Le cluster a été observé à l’aide de la technique ClickFix pour déployer CastleLoader et exploiter les vulnérabilités, tout en tirant parti des plateformes légitimes de correspondance de fret, y compris DAT Freight & Analytics et Loadlink Technologies.
  2. Cluster 2 : le cluster 2 (TAG-161) est connu pour usurper l’identité de Booking.com. Ce groupe utilise également la technique ClickFix pour déployer CastleLoader et Matanbuchus.
  3. Cluster 3 : ce cluster se fait également passer pour Booking.com, exploite les techniques ClickFix et utilise les pages Steam pour fournir CastleRAT et CastleLoader. À ce stade, Recorded Future n’a identifié aucun chevauchement technique entre les deuxième et troisième clusters.
  4. Cluster 4 : le cluster final utilise des programmes d’installation de logiciels malveillants et contrefaits pour fournir CastleLoader et NetSupport RAT. Elle s’appuie sur de fausses repos GitHub pour distribuer les charges utiles CastleLoader, qui sont généralement fournies sous forme de programmes d’installation MSI signés électroniquement.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

GrayBravo illustre l’industrialisation de la cybercriminalité, où les acteurs fournissent des logiciels malveillants et une infrastructure modulaires aux affiliés.

Le rôle de CastleLoader en tant que mécanisme de livraison flexible s’aligne sur le passage plus large des programmes malveillants à usage unique aux chargeurs à plusieurs étapes qui activent les ransomwares, les infovoleurs et les RAT.

L’utilisation par le groupe de systèmes C2 à plusieurs niveaux et redondants leur permet de continuer à fonctionner si un domaine ou une adresse IP est découvert et bloqué.

Storm-0249 exploite les processus EDR pour masquer les activités malveillantes

Selon ReliaQuest, le courtier d’accès initial Storm-0249 est passé de vastes campagnes d’hameçonnage à l’exploitation des outils EDR. Le groupe utilise des techniques telles que le chargement latéral DLL et l’abus de processus de confiance pour établir une persistance furtive.

Cette évolution permet aux affiliés aux ransomwares de contourner les défenses traditionnelles et de maintenir un accès à long terme tout en combinant les activités malveillantes et les opérations de sécurité légitimes.

[Explorez trois stratégies éprouvées pour empêcher les mouvements latéraux et empêcher les attaquants de se déplacer dans votre réseau]

Storm-0249’s nouvelles tactiques

Storm-0249’s attaques récentes commencent via ClickFix. Il utilise également diverses techniques, notamment l’usurpation de domaine Microsoft et la tuyauterie Curl-to-PowerShell, ainsi que le chargement latéral DLL pour cibler les agents SentinelOne.

Une fois que Storm-0249 aura obtenu l’accès, le groupe utilisera curl.exe (un outil de confiance parmi les équipes informatiques). Le script malveillant est hébergé sur une URL qui imite un domaine Microsoft pour inciter les utilisateurs à penser qu’il provient d’une source légitime.

Curl télécharge des scripts malveillants à partir de faux domaines Microsoft, les insérant dans la mémoire PowerShell pour échapper à la détection basée sur la signature. Comme le souligne ReliaQuest, « en s’exécutant entièrement en mémoire, les détections traditionnelles basées sur les signatures manquent entièrement l’activité. »

Retourner les logiciels de sécurité contre eux-mêmes

Selon ReliaQuest, Storm-0249 a démontré la capacité de charger leur code malveillant en manipulant un exécutable SentinelOne légitime.

Dans cette attaque, l’utilisateur doit être induit en erreur dans l’exécution d’un package MSI malveillant qu’il télécharge à partir du faux site Microsoft. Le package téléchargé nécessite des privilèges système, ce qui donne à l’acteur ce dont il a besoin pour exécuter le véritable code malveillant.

Le package MSI inclut une DLL qui se fait passer pour un composant EDR SentinelOne et la dépose dans le dossier AppData de l’utilisateur. Avec l’aide du chargement latéral DLL, la DLL malveillante est chargée lorsque SentinelOne est lancé au lieu de la DLL légitime.

Canaux de communication déguisés

En plus de mettre à jour certaines de leurs tactiques, le groupe a également modifié son approche de communication C2 .

Le logiciel malveillant établirait auparavant des communications C2 directes, ce qui créait du trafic sortant et était facile à découvrir. Désormais, le groupe abuse des éléments de confiance du logiciel SentinelOne pour établir sa communication C2 , ce que ReliaQuest met en évidence car cela se produit dans les logiciels sur liste blanche.

Reconnaissance déguisée

ReliaQuest a également observé l’acteur se livrer à une activité de reconnaissance en utilisant des utilitaires Windows légitimes qui sont « presque impossibles à bloquer sans perturber les opérations informatiques ».

Une fois que l’exécutable SentinelAgentWorker.exe a été compromis, l’acteur a pu exécuter reg.exe et d’autres commandes pour obtenir des identifiants système. ReliaQuest note que cela pourrait être fait en préparation des affiliés aux ransomwares.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Comme le montre cet exemple, les attaquants arment de plus en plus les outils de sécurité de confiance pour échapper à la détection.

L’abus de processus EDR légitimes souligne comment la confiance dans les logiciels peut devenir une responsabilité et comment les attaques de style chaîne d ’approvisionnement deviennent de plus en plus créatives. C’est un autre exemple de la nécessité d’analyses comportementales plutôt que de défenses basées sur la signature.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.