Passer au contenu principal
Résumé CTI : ransomware TargetCompany, cyberespionnage LilacSquid et malware DarkGate
Problème émergent

Résumé CTI : ransomware TargetCompany, cyberespionnage LilacSquid et malware DarkGate

La variante Linux de TargetCompany menace les environnements ESXi avec de nouvelles méthodes, LilacSquid cible plusieurs secteurs et DarkGate passe d’Autolt à AutoHotkey

Dans le résumé de cette semaine, CTI explique comment l’opération de rançongiciel TargetCompany menace les serveurs ESXi avec une nouvelle variante Linux. Ensuite, CTI enquête sur un acteur d’espionnage non documenté, désormais suivi sous le nom de LilacSquid, qui est lié à plusieurs attaques aux États-Unis, en Europe et en Asie. Enfin, CTI explore comment les acteurs malveillants DarkGate commencent à s’éloigner des scripts AutoIt et à passer à une touche automatique pour exécuter la charge utile finale.

1. La variante Linux de TargetCompany menace les environnements ESXi avec de nouvelles méthodes

L’opération de rançongiciel TargetCompany est désormais exécutée sur les serveurs ESXi avec une nouvelle variante Linux.

La dernière variante utilise un script shell personnalisé pour fournir et exécuter des charges utiles et exfiltre les données vers deux serveurs contrôlés par des attaquants différents à des fins de sauvegarde.

Qu’est-ce que TargetCompany ?

Le groupe de rançongiciels TargetCompany a été découvert pour la première fois en 2021 et maintient un site de fuite de données sous le nom « Mallox ».

Comme de nombreuses opérations de rançongiciel, TargetCompany a continué à faire évoluer ses tactiques, techniques et procédures (TTP), introduisant des éléments tels que les scripts PowerShell pour contourner l’interface d’analyse antimalware (AMSI) et abusant des obfuscator packers entièrement indétectables (FUD).

Trend Micro a découvert la variante Linux de l’opération lors d’un engagement de chasse aux menaces.

Variante Linux de TargetCompany

La variante Linux vérifiera pour déterminer si l’exécutable dispose de droits administratifs. Il ne se poursuivra que s’il dispose d’un accès administratif.

Une fois exécuté, il déposera un fichier contenant des informations sur la victime appelé « TargetInfo.txt ». Le contenu de ce fichier est également envoyé à un serveur C2 sous forme de fichier appelé « ap.php ». Ce comportement est similaire à la variante Windows de TargetCompany.

Ciblage des environnements ESXi

TargetCompany recherche désormais des serveurs de virtualisation pour causer plus de dommages et de perturbations.

La variante peut déterminer si une machine fonctionne dans un environnement VMware ESXi. Si le système s’exécute dans l’hyperviseur ESXi de VMware, les fichiers avec les extensions suivantes seront cryptés : vmdk, vmem, vswp, vmsn, vmx et nvram. La variante mettra à jour les fichiers cryptés avec « .locked » et déposera une note de rançon.

Exécution du script Shell

L’enquête de Trend Micro sur la charge utile a révélé qu’un script shell est utilisé pour télécharger et exécuter la charge utile du ransomware. Le script est spécialement conçu pour exécuter cette variante. Ce script est également capable d’exfiltrer des données vers un serveur.

Comme indiqué, cette variante envoie des données volées à deux serveurs différents, ce que les chercheurs estiment être à des fins de redondance. Le script supprimera ensuite la charge utile de TargetCompany.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

TargetCompany semble rechercher des environnements Linux pour augmenter son pool cible. En même temps, TargetCompany exfiltre des données vers deux serveurs différents pour améliorer ses chances de réussite, le plus susceptible de fournir un serveur de sauvegarde au cas où l’un d’entre eux serait compromis ou deviendrait indisponible. Cela pourrait être en réponse au nombre croissant d’efforts de retrait des forces de l’ordre qui se sont produits au cours des derniers mois.

2. LilacSquid cible plusieurs secteurs

Un acteur d’espionnage non documenté, désormais suivi sous le nom de LilacSquid, est lié à plusieurs attaques à travers les États-Unis, l’Europe et l’Asie.

La campagne LilacSquid vise à établir un accès à long terme dans le but de voler des données d’intérêt. Les attaques utilisent un outil de gestion à distance open source ainsi qu’une version personnalisée de QuasarRAT après avoir compromis les serveurs d’applications vulnérables ou utilisé des informations d’identification RDP compromises.

Qu’est-ce que LilacSquid ?

Cet acteur malveillant axé sur l’espionnage est considéré comme actif depuis au moins 2021 et a tendance à jouer à long terme, établissant un accès à long terme pour le vol de données.

  • Cisco Talos a signalé au moins trois compromissions réussies par cet acteur malveillant.
  • Pour l’accès initial, cet acteur exploitera les vulnérabilités ou utilisera les informations d’identification RDP compromises.
  • Après avoir obtenu l’accès, l’acteur utilisera une application de gestion à distance open source, MeshAgent, et une variante QuasarRAT personnalisée suivie sous le nom de PurpleInk.

Chaînes d’infection de LilacSquid

La première chaîne d’infection LilacSquid commence par l’exploitation d’une application Web vulnérable, tandis que la deuxième commence par l’utilisation d’informations d’identification RDP compromises.

Dans les deux cas, un compromis réussi entraînera le déploiement d’outils à double usage tels que MeshAgent, SSF, InkLoader et PurpleInk, qui est une version fortement personnalisée de QuasarRAT. PurpleInk est en cours de développement actif depuis 2021 et a continué à évoluer vers ses propres logiciels malveillants. Le logiciel malveillant est masqué et dispose de nombreuses capacités RAT, notamment la possibilité d’énumérer les processus et d’envoyer des données au C2, de mettre fin à un processus, d’exécuter une nouvelle application, d’obtenir des informations sur le lecteur, d’énumérer un répertoire donné, de lire un fichier spécifié par un C2 , puis d’exfiltrer le contenu, et de remplacer ou d’ajouter du contenu à un fichier spécifié.

Le logiciel malveillant dispose également de plusieurs façons de communiquer avec ses serveurs proxy, comme la connexion à un nouveau serveur, l’envoi de données à un serveur proxy nouveau ou existant, la déconnexion et la réception de données d’un autre serveur proxy connecté et son traitement.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’utilisation de MeshAgent par LilacSquid se chevauche avec un autre acteur de menace nord-coréen appelé Andariel, qui est un sous-groupe du groupe Lazarus. D’autres chevauchements dans les PTT avec ce groupe soulèvent certainement un sourcil, mais une connexion définitive n’a pas encore été établie. Cependant, le groupe Lazarus a précédemment mené d’importantes attaques de la chaîne d ’approvisionnement comme 3CX qui ont été rendues possibles en raison de leur accès non autorisé à long terme.

Cela dit, l’objectif de LilacSquid de maintenir un accès à long terme pourrait s’étendre au-delà des efforts d’espionnage et « peut ouvrir des voies de compromission de la chaîne d’approvisionnement ».

3. Les programmes malveillants DarkGate remplacent AutoIt par AutoHotkey dans les dernières attaques

Selon Trellix, les attaques tirant parti des logiciels malveillants DarkGate commencent à s’éloigner des scripts AutoIt et à basculer vers une boîte à outils AutoHotkey pour exécuter la charge utile finale.

Une analyse plus approfondie des campagnes utilisant cette nouvelle technique a également révélé certains serveurs qui avaient à la fois des échantillons DarkGate et PikaBot, indiquant que l’auteur peut tirer parti de l’un comme sauvegarde de l’autre.

Le développeur du MaaS DarkGate, RastaFarEye, a été banni de plusieurs forums souterrains vers la fin de l’année 2023 en raison de plusieurs plaintes concernant les offres. Même avec cela, les logiciels malveillants DarkGate ont continué à être distribués et observés de manière sauvage. RastaFarEye aurait adopté d’autres surnoms pour continuer à vendre son offre avec de nouveaux produits.

Chaîne d’exécution de DarkGate

Les campagnes DarkGate changent fréquemment pour s’adapter à l’évolution du paysage des menaces. Par exemple, le logiciel malveillant a précédemment exploité le chargement latéral AutoIt3 ou DLL pour déployer la charge utile finale. Dans des campagnes plus récentes, le logiciel malveillant utilise AutoHotkey, un interprète de script, pour lancer le logiciel malveillant en trois étapes :

  1. La première étape de l’attaque varie selon chaque campagne. Dans les dernières campagnes, l’acteur utilise des e-mails d’hameçonnage avec des documents Excel ou HTML qui encouragent la victime à cliquer sur un bouton qui téléchargera une macro VBScript.
  2. La deuxième étape est le VBScript, qui contient seulement quatre lignes de code réel qui sont responsables de l’exécution d’une commande PowerShell.
  3. La troisième étape est le script PowerShell, qui est responsable du téléchargement de trois fichiers : l’interprète AutoHotkey légitime, un script AutoHotkey et un fichier texte brut. Ces fichiers sont responsables de l’obtention de la charge utile DarkGate.

À propos de DarkGate v6

DarkGate v6 a reçu la plus grande mise à jour depuis la quatrième version, avec des modifications apportées à la configuration, aux techniques d’évasion et aux commandes prises en charge. Le plus grand changement est la restructuration de l’ensemble du code principal et la manière dont les commandes sont traitées.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Les logiciels malveillants DarkGate continuent d’évoluer et de suivre l’évolution des tendances, comme en témoigne le passage à l’AutoIt.

Ce qui est intéressant, c’est que ces campagnes s’appuient toujours sur l’interaction manuelle d’un utilisateur pour permettre aux macros dans un document de lancer la chaîne d’infection. Ainsi, bien que le logiciel malveillant lui-même puisse évoluer, la chaîne d’attaque, ou du moins l’accès initial, semble être en retard.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.