Cette semaine, CTI enquête sur un nouveau logiciel malveillant de chevaux de Troie d’accès à distance (RAT) appelé StilachiRAT. Ensuite, CTI examine comment les infostealers sont distribués via les publications Reddit. Enfin, la CTI conclut par un examen des données Cloudflare, révélant que 41 % des connexions réussies utilisent des mots de passe compromis.
Le nouveau logiciel malveillant StilachiRAT permet le vol et la reconnaissance de cryptomonnaies
Microsoft a découvert un nouveau logiciel malveillant RAT appelé StilachiRAT, qui dispose de diverses façons de voler les informations d’identification du navigateur, les données du portefeuille numérique, les informations du presse-papiers et les informations du système.
Bien qu’actuellement non attribué, StilachiRAT utilise des techniques sophistiquées pour échapper à la détection, établir la persistance et exfiltrer les données.
Reconnaissance du système
StilachiRAT effectue une reconnaissance de base pour collecter des informations sur un système cible. Il rassemble divers détails, notamment les numéros de série du BIOS, la présence de la caméra, les informations système, etc., principalement à l’aide du langage de requête WMI.
Ciblage des portefeuilles numériques
StilachiRAT cible une liste étendue d’extensions de portefeuille de cryptomonnaies dans le navigateur Chrome. Pour ce faire, il accèdera aux paramètres dans une clé de registre spécifique et cherchera à voir si des extensions spécifiées sont installées. La liste complète des extensions de portefeuille ciblées se trouve dans le rapport de Microsoft.
Vol d’informations d’identification
Comme de nombreux RAT, StilachiRAT est capable de voler des informations d’identification. Microsoft a observé le logiciel malveillant extraire la « clé_chiffrement » de Chrome de l’état local dans un répertoire d’utilisateurs.
[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]
Cette clé est cryptée pendant l’installation et doit être décryptée à l’aide des API Windows. Cela permet à l’acteur d’accéder aux informations d’identification stockées dans le coffre-fort de mots de passe pour l’extraction. Le logiciel malveillant collectera également des informations, y compris les enregistrements d’installation du logiciel et les applications actives.
Persévérance
Microsoft signale que StilachiRAT peut fonctionner en tant que service Windows ou indépendamment en tant que composant autonome. Un fil de surveillance supervisera les fichiers utilisés par le logiciel malveillant pour s’assurer qu’ils ne sont pas supprimés, les recréant s’ils sont manquants à tout moment.
Surveillance du protocole RDP (Remote Desktop Protocol)
StilachiRAT surveillera également les sessions RDP pour usurper l’identité des utilisateurs, une technique qui présente des risques significatifs pour les serveurs hébergeant des sessions administratives.
Le logiciel malveillant acquerra la session en cours, lancera des fenêtres de premier plan et énumérera toutes les sessions RDP. Pour chaque session identifiée, il répliquera ses privilèges ou son jeton de sécurité, ce qui lui permettra de lancer des applications.
Surveillance du presse-papiers
Le logiciel malveillant est également livré avec une fonction qui lui permet de surveiller les données du presse-papiers. Il lit périodiquement le presse-papiers, en extrayant le texte d’intérêt pour l’exfiltration. Pour identifier le texte pertinent, il utilise des expressions de recherche régulières pour des éléments tels que les mots de passe, les clés, les PII, etc.
Antimédico-légal
Comme la plupart des logiciels malveillants, StilachiRAT tente de couvrir ses pistes et de compliquer l’analyse. Il efface les journaux d’événements, vérifie certaines conditions système pour des éléments tels que les temporisateurs de sandbox et masque ses appels d’API.
Commandes
Deux adresses différentes sont configurées pour le serveur de commande et de contrôle (C2) : une adresse est masquée, tandis que l’autre est convertie au format binaire. Le logiciel malveillant utilise les ports TCP 53, 443 ou 16000 pour établir son canal de communication. Il peut ensuite exécuter diverses commandes pour effectuer un redémarrage du système, effacer les journaux, exécuter des applications, manipuler des fenêtres, etc.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
À l’heure actuelle, peu d’informations sont disponibles sur la manière dont StilachiRAT passe aux appareils. Cela dit, les logiciels malveillants RAT peuvent être livrés de nombreuses manières, et une surveillance et une détection de base sont essentielles pour prévenir ces vecteurs d’accès initiaux courants. Bien que le logiciel malveillant ne soit pas encore distribué à grande échelle, ses capacités le rendent utile à la surveillance.
Microsoft a également partagé certaines mesures d’atténuation recommandées, des requêtes de recherche et des alertes Defender qui peuvent être utiles pour identifier l’activité associée à cette menace.
Les voleurs AMOS et Lumma se propagent via les publications Reddit
Selon Malwarebytes, l’infostealer macOS AMOS et le voleur Windows Lumma sont actuellement distribués via des publications Reddit. Les atouts de cette campagne sont souvent des logiciels craquelés.
Que comprennent les publications Reddit ?
Les acteurs derrière cette campagne recherchent spécifiquement les subreddits fréquentés par les traders de cryptomonnaie et créent des publications sur l’accès gratuit à un outil de trading populaire appelé TradingView.
La publication offre un accès à vie à une version premium de la plateforme. Ce qui rend ce fil plus intéressant, c’est un commentaire laissé sur celui-ci par l’affiche originale offrant une assistance si nécessaire et indiquant qu’« un vrai virus sur un Mac serait sauvage ».
Téléchargements
Malwarebytes a étudié les deux liens et a découvert que le logiciel malveillant était hébergé sur un site Web appartenant à une entreprise de nettoyage de Dubaï. Le site Web a été déterminé comme étant PHP version 7,3,33, ce qui, selon Malwarebytes, a atteint la fin de vie en 2021 et le rend susceptible d’être compromis.
Malwar à double fermeture éclair
AMOS et Lumma ont tous deux été doublement zippés, et le deuxième zip nécessite un mot de passe. Cela devrait déclencher un signal d’alerte pour certaines victimes, car les téléchargements légitimes de logiciels ne sont souvent pas à double fermeture éclair.
Malwarebytes a également examiné de plus près le voleur macOS AMOS et a constaté que la dernière version inclut des vérifications de la présence de machines virtuelles et des sorties si détectées.
Le logiciel malveillant Windows est chargé par un fichier battant qui exécute un script AutoIt malveillant. Le serveur C2 pour ce logiciel malveillant est un domaine qui a été enregistré récemment.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
L’acteur à l’origine de cette campagne fait un pas en avant en matière d’ ingénierie sociale par rapport à de nombreuses campagnes logicielles craquées en incluant un commentaire qui tente de calmer toute suspicion que la victime pourrait avoir.
Non seulement le commentaire tente d’expliquer pourquoi l’appareil peut lancer des avertissements lors du téléchargement du logiciel, mais il offre également une assistance directe si vous avez des difficultés à l’exécuter. Ce commentaire peut suffire à tromper plus de victimes par rapport aux campagnes sans l’offre de « conseils ».
Près de 41 % des connexions d’utilisateurs utilisaient des mots de passe compromis
Selon la dernière télémétrie de Cloudflare, 41 % des connexions réussies utilisent des mots de passe compromis.
Ceci est largement le résultat de la réutilisation des mots de passe, de nombreux utilisateurs utilisant le même mot de passe pour plusieurs comptes, « créant un effet d’ondulation du risque lorsque leurs informations d’identification sont divulguées ».
[Lire également : la nouvelle réflexion sur la sécurité des mots de passe pourrait vous surprendre]
Champ d’application de l’analyse
Cloudflare a analysé le trafic de connexion des sites Web protégés par Cloudflare pendant le septembre–novembre 2024.
Pour les sites protégés par Cloudflare, les mots de passe saisis sont hachés et comparés à une base de données d’informations d’identification connues comme ayant fui/compromis. Lorsque Cloudflare indique des informations d’identification ayant fait l’objet d’une fuite, cela fait référence aux « noms d’utilisateur et mots de passe exposés dans des violations de données connues ou des vidages d’informations d’identification ».
41 % des connexions à risque
Le premier défi de Cloudflare était de différencier les connexions légitimes des connexions provenant d’acteurs malveillants.
Pour ce faire, elle devait comprendre le comportement humain, en se concentrant sur les tentatives de connexion réussies. À partir de ces données, il a été constaté qu’environ 41 % des tentatives d’authentification humaine réussies utilisaient des informations d’identification divulguées. Cloudflare a ensuite étendu son analyse au trafic humain et dirigé par des robots, ce qui a augmenté de 41 % à 52 % contenant des mots de passe divulgués.
Utilisation de mots de passe ayant fait l’objet d’une fuite
Cloudflare a déterminé que 95 % des tentatives de connexion pendant les attaques de bourrage d’informations d’identification impliquant des mots de passe divulgués provenaient de robots.
Les robots exploiteront spécifiquement les informations d’identification volées et pourront cibler les sites à grande échelle. Souvent, après une violation réussie d’un compte unique, un bot utilisera ces informations d’identification contre plusieurs autres services, soulignant à nouveau le risque de réutilisation des mots de passe.
Attaques de force brutale contre WordPress
Cloudflare a spécifiquement étudié les attaques par force brute ciblant les sites WordPress, qui sont des cibles fréquentes de ces attaques. Il a été découvert que 76 % des tentatives de connexion utilisant des mots de passe divulgués ont réussi pour les sites WordPress.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Bien que l’analyse de Cloudflare soit limitée aux sites utilisant ses services (environ 20 % de tous les sites), ces résultats reflèteront probablement les tendances sur l’ensemble de l’Internet.
Cela indique un fait important : le risque de fuite d’informations d’identification est significatif, et la réutilisation des mots de passe exacerbe ce risque. Changer fréquemment les mots de passe, en particulier après une violation, est bénéfique, mais l’ authentification multifacteur (AMF) et la détection des informations d’identification divulguées, comme Cloudflare le recommande, sont essentielles pour améliorer la surveillance en temps réel.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

