Passer au contenu principal
Résumé CTI : hameçonnage par SMS, Node.js et conversions PDF factices
Problème émergent

Résumé CTI : hameçonnage par SMS, Node.js et conversions PDF factices

Les acteurs malveillants continuent d’exploiter les SMS à l’aide de l’ingénierie sociale, l’utilisation abusive de Node.js entraîne la livraison de logiciels malveillants et de charges utiles malveillantes, et les faux convertisseurs PDF aident à fournir des logiciels malveillants

Cette semaine, l’équipe CTI Tanium examine les nouvelles conclusions de Cofense sur l’utilisation continue du phishing par SMS pour cibler les organisations et voler des informations d’identification. Ensuite, l’équipe examine plusieurs campagnes qui exploitent Node.js pour fournir des logiciels malveillants et d’autres charges utiles nuisibles. Enfin, nous explorons comment des convertisseurs de fichiers trompeurs sont utilisés pour fournir des logiciels malveillants.

Les acteurs malveillants continuent d’exploiter les SMS à l’aide de l’ingénierie sociale

Cofense signale les organisations de phishing par SMS en cours pour voler des informations d’identification.

Dans son enquête, Cofense a observé une hausse de ces attaques qui créent un faux sentiment d’urgence ou de peur d’inciter les destinataires à agir et à être victimes.

[Lire également : Qu’est-ce que l’ingénierie sociale dans la cybersécurité ? Un guide complet]

Que disent les messages SMS ?

Ces attaques commencent par un message SMS envoyé à un destinataire prévu. Les messages sont conçus pour créer un sentiment d’urgence ou de peur, à l’aide de phrases telles que « attention » et « veuillez afficher les modifications ».

Selon Cofense, l’acteur malveillant comprenait la phrase « si ce n’était pas vous, veuillez vous connecter pour créer un ticket », pour déclencher une action de la part du destinataire.

Comment fonctionne le site malveillant ?

Si le destinataire clique sur le lien dans le message SMS, il est redirigé via Google pour apparaître plus légitime. Une fois là, ils doivent cliquer sur un lien supplémentaire vers la page d’accueil finale.

La dernière page d’accueil est une page d’hameçonnage qui usurpe la page de connexion de ServiceNow et demande aux utilisateurs de saisir leurs informations d’identification. Si des informations d’identification sont saisies, une invite d’authentification multifacteur (MFA) s’affiche pour la victime, donnant à l’acteur à la fois des informations d’identification et des informations MFA.

[Lire également : l’authentification multifacteur (AMF) est-elle à la hauteur de son battage médiatique ?]

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette étude est un rappel pour être à l’affût de l’hameçonnage non seulement dans les e-mails, mais également dans les messages SMS.

De nombreux signes sont les mêmes, y compris le faux sentiment d’urgence, l’envie de cliquer sur quelque chose et le message inattendu. Dans les deux cas, l’acteur essaiera souvent d’établir un sentiment de confiance et de jouer sur les émotions humaines.

L’utilisation abusive de Node.js entraîne des logiciels malveillants et la livraison de charges utiles malveillantes

Microsoft a identifié plusieurs campagnes qui exploitent Node.js pour fournir des logiciels malveillants et d’autres charges utiles malveillantes.

Plus récemment, elle a détecté une attaque de publicité malveillante toujours en activité aujourd’hui qui utilise Node.js dans le cadre d’une campagne de négociation de cryptomonnaies. La campagne vise à tromper les utilisateurs pour qu’ils téléchargent un programme d’installation malveillant déguisé en logiciel légitime.

Qu’est-ce que Node.js ?

Node.js est un environnement d’exécution JavaScript open source qui exécute le code JavaScript en dehors d’un navigateur Web. Les développeurs utilisent souvent Node.js pour les scripts côté serveur et pour créer des applications réseau évolutives.

Comprendre la malvertissement

Microsoft a observé dans ses environnements clients que la fourniture de logiciels malveillants liés à Node.js via une publicité malveillante reste populaire. Ces publicités incitent les victimes à visiter des sites Web où elles téléchargeront et installeront des logiciels malveillants déguisés en logiciels légitimes.

Dans la campagne de cryptomonnaie, les publicités ont été conçues pour donner l’impression qu’elles provenaient d’une plateforme de trading légitime, visant à tromper les victimes pour qu’elles téléchargent un programme d’installation nuisible. Cependant, ce programme d’installation contenait une DLL malveillante destinée à collecter des informations système et à maintenir la persistance.

[Lire également : Je suis presque tombé pour cette escroquerie en ligne. Pourquoi même les professionnels de la technologie peuvent être pris]

Lorsqu’il est lancé, le programme d’installation de package construit par Wix charge une DLL qui collecte des informations via une requête WMI. Il crée également une tâche de commande PowerShell planifiée pour assurer la persistance. La victime se voit également présenter une fenêtre de retrait affichant le site Web légitime.

Comment le logiciel malveillant échappe à la détection

La tâche planifiée mentionnée précédemment exécutera des commandes PowerShell pour exclure PowerShell et le répertoire actuel de l’analyse, empêchant ainsi les futures exécutions PowerShell d’être alertées.

Comment ce type de logiciel malveillant collecte-t-il et exfiltre-t-il des données ?

Une commande PowerShell s’exécute pour obtenir et exécuter des scripts à partir d’URL distantes. Ces scripts recueilleront des informations Windows, des informations BIOS, des informations système et des données du système d’exploitation.

Selon Microsoft, les données sont « structurées en une table de hachage imbriquée, converties au format JSON, puis envoyées à l’aide de HTTP POST au serveur de commande et de contrôle (C2) de l’attaquant. »

Un script PowerShell supplémentaire s’exécute pour télécharger et extraire un fichier d’archive du C2. Il désactive ensuite les paramètres proxy et lance un fichier JavaScript à partir de l’archive.

Comment Node.js est-il utilisé pour fournir le logiciel malveillant ?

L’exécutable Node.js, précédemment téléchargé à partir de l’archive, lance le fichier JavaScript. Cela charge les modules de bibliothèque, établit des connexions et ajoute des certificats au périphérique.

Microsoft a également remarqué une technique émergeant des campagnes Node.js qui implique une exécution JavaScript en ligne. Avec cette technique, les scripts malveillants s’exécutent via Node.js pour déployer des logiciels malveillants.

Microsoft a observé une instance de ceci lors d’une attaque ClickFix où l’utilisateur est trompé dans la copie, le collage et l’exécution de code malveillant. Ce code a téléchargé plusieurs composants, y compris le binaire Node.js. Un script peut ensuite utiliser l’environnement Node.js pour exécuter JavaScript dans la ligne de commande plutôt que via un fichier.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette découverte ne signifie pas que les acteurs ont complètement cessé d’utiliser d’autres langages de script populaires, simplement qu’ils exploitent désormais occasionnellement JavaScript compilé.

Microsoft a souligné que si l’utilisation de logiciels malveillants Node.js commence à gagner en popularité, cela pourrait indiquer un changement dans les préférences des attaquants. Cela sert également d’autre exemple de la manière dont les acteurs malveillants rechercheront et exploiteront les applications souvent utilisées légitimement pour se fondre dans l’activité normale.

Comme toujours, Microsoft a inclus des recommandations, des détections et des requêtes de recherche pour aider les organisations à identifier cette menace.

De faux convertisseurs PDF aident à fournir des logiciels malveillants

Suite à une alerte du FBI concernant les convertisseurs de fichiers malveillants qui fournissent des logiciels malveillants, CloudSEK a étudié la menace. Son rapport analyse une attaque impliquant un convertisseur de documents malveillant qui se présente comme un service fiable, mais cherche à fournir le logiciel malveillant ArechClient2 .

CloudSEK a identifié plusieurs sites Web de conversion de fichiers malveillants qui imitent « pdfcandy.com », un convertisseur de fichiers légitime. Ces sites sont presque identiques à ceux légitimes et invitent les visiteurs à télécharger un fichier PDF à convertir au format Word.

Comment fonctionne le faux logiciel malveillant de convertisseur PDF ?

Lorsqu’un PDF est téléchargé, le site affiche d’abord une séquence de chargement animée pour inciter la victime à penser que le fichier est en cours de traitement. Ensuite, le site présente à la victime une case de vérification CAPTCHA. Après avoir terminé cette étape, une boîte de dialogue demande à la victime de copier, coller et exécuter le code pour déclencher la charge utile malveillante.

De plus, les chercheurs de CloudSEK ont décodé la commande et identifié une chaîne de redirection qui masque le processus de livraison des logiciels malveillants. Cela fonctionne en deux parties :

  1. La connexion initiale cible une URL déguisée en lien raccourci. Cela conduit à une URL malveillante qui sert la charge utile malveillante, « adobe.zip ».
  2. La charge utile malveillante est hébergée sur une adresse IP précédemment signalée comme malveillante. Un exécutable malveillant, « audiobit[.]exe », contenu dans le fichier zip, déclenchera une chaîne d’attaque qui entraîne l’exécution du voleur d’informations ArechClient2 .

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’attaque repose sur une quantité importante d’interactions manuelles de la victime, car elle leur demande de copier, coller et exécuter le code malveillant. Cette technique devient de plus en plus populaire, elle doit donc avoir un certain niveau de réussite si les acteurs continuent à l’utiliser.

L’éducation sur certains des signes révélateurs de cette menace populaire peut facilement être incluse dans la formation de sensibilisation à la sécurité pour les employés. CloudSEK inclut également dans son rapport des recommandations de protection qui peuvent être utiles.

[Lire également : success story du RSSI : le meilleur remède pour ennuyer la formation à la cybersécurité]

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.