Passer au contenu principal
Résumé CTI : UNC6032, APT41, Annuler Blizzard
Problème émergent

Résumé CTI : UNC6032, APT41, Annuler Blizzard

UNC6032 crée de faux sites web sur le thème de l’IA, APT41 utilise Google Calendar pour la commande et le contrôle, et Void Blizzard cible les secteurs critiques.

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium explore comment les cybercriminels créent de faux sites Web qui imitent les services d’IA légitimes pour distribuer les logiciels malveillants. Le résumé comprend également des mises à jour sur APT41, qui est un acteur de menace parrainé par l’État chinois hautement sophistiqué. Enfin, notre équipe CTI enquête sur un nouvel acteur malveillant affilié à la Russie appelé Void Blizzard.

UNC6032 crée de faux sites Web sur le thème de l’IA

Selon Mandiant, les cybercriminels créent désormais de faux sites Web d’IA et les utilisent pour distribuer des logiciels malveillants via des publicités trompeuses.

Cette campagne, attribuée au groupe UNC6032, cible les utilisateurs du monde entier et met en évidence la tendance croissante des acteurs malveillants à armer les technologies émergentes pour le vol et la surveillance d’informations d’identification à grande échelle.

Comment les acteurs malveillants utilisent-ils l’IA et les réseaux sociaux pour propager les logiciels malveillants ?

Comme l’explique Mandiant, les acteurs malveillants ont rapidement exploité la popularité croissante de l’IA. Cela a entraîné des campagnes provenant de sites se faisant passer pour des outils d’IA populaires, qui sont annoncés via Facebook et LinkedIn.

[Lire également : Interdiction ou aucune interdiction, vous avez besoin d’un plan de sortie TikTok (ou de toute application)]

Mandiant a identifié plus de 30 sites Web sur des milliers de publicités affichant des contenus similaires. L’acteur semble tourner continuellement les domaines mentionnés dans les publicités pour éviter la détection, la plupart étant de courte durée et de nouveaux domaines créés quotidiennement.

Que se passe-t-il lorsque vous cliquez sur une fausse publicité pour l’IA ?

Dans cette campagne, la publicité Facebook s’est masquée en tant qu’outil d’IA text-to-vidéo connu appelé Luma AI. La publicité conduit les victimes vers un site Web créé par l’attaquant où elles peuvent cliquer sur un bouton « Démarrer gratuitement maintenant » et sélectionner diverses fonctions qu’elles souhaitent.

  • Lorsque la victime clique pour générer le contenu, elle reçoit une barre de chargement qui semble que le modèle d’IA fonctionne sur la demande.
  • Après quelques secondes, ils reçoivent une vidéo à télécharger. Cela téléchargera un fichier .zip sur l’appareil.
  • Le fichier .zip téléchargé est fourni avec un exécutable à double extension à masquer en tant que fichier .mp4 , mais il s’agit en fait d’un fichier .exe.

[Lire également : Qu’est-ce que l’IA agentique ? Que savoir sur ce nouveau type d’IA]

Qu’est-ce que le compte-gouttes STARKVEIL ?

L’exécutable, suivi par Mandiant sous le nom de STARKVEIL, est un logiciel malveillant dropper écrit en rouille. Il extraira l’archive intégrée et ses composants malveillants à utiliser plus tard dans l’infection pour injecter du code malveillant dans des processus légitimes.

Mandiant a constaté que l’exécutable doit fonctionner deux fois pour une compromission réussie. Pour y parvenir, le logiciel malveillant affiche une fenêtre d’erreur lors de la première exécution, ce qui peut les inciter à essayer de le lancer à nouveau.

Pendant la deuxième exécution, il générera un lanceur Python qui contient une commande Python. Il s’est avéré qu’il s’agissait du compte-gouttes COILHATCH. Vous trouverez plus de détails sur COILHATCH ainsi que plus de détails techniques sur le malware STARKVEIL dans le rapport Mandiant.

Exécutables à connaître

La campagne contient trois exécutables, dont GRIMPULL, XWORM et FROSTRIFT :

  1. GRIMPULL est un téléchargeur qui utilise des capacités anti-VM et Tor pour ses communications C2 .
  2. XWORM s’exécute en second et est injecté dans un processus Windows légitime. Il s’agit d’une porte dérobée qui étend ses capacités avec des plug-ins.
  3. FROSTRIFT est injecté dans un processus Windows légitime et recueille des informations sur le système. Il reçoit des modules du C2 qui sont stockés pour être chargés en mémoire.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette campagne est un exemple de manuel illustrant la manière dont les acteurs malveillants s’adaptent rapidement aux technologies d’exploitation des tendances. Dans ce cas, le battage médiatique par IA est l’attrait parfait pour l’ ingénierie sociale.

De plus, l’abus de plateformes publicitaires telles que Facebook et LinkedIn met en évidence un angle mort croissant dans la détection des menaces. Une infrastructure malveillante est désormais construite sur des écosystèmes légitimes.

Ceci est un rappel que la surveillance des charges utiles des logiciels malveillants n’est pas suffisante. Une attention égale doit être accordée à l’identification et à la surveillance des vecteurs de livraison.

APT41 utilise Google Calendar pour la commande et le contrôle

Le dernier rapport de Google Threat Intelligence Group couvre APT41, un acteur malveillant parrainé par l’État chinois qui a récemment utilisé un site Web gouvernemental compromis pour fournir un logiciel malveillant sophistiqué en trois étapes appelé TOUGHPROGRESS.

L’attaque s’est appuyée sur des structures de fichiers trompeuses et Google Calendar pour la commande et le contrôle. Google a réussi à perturber la campagne en déployant des détections personnalisées et en désactivant l’infrastructure des attaquants.

Comment APT41 a-t-il utilisé de faux PDF pour fournir des logiciels malveillants ?

APT41 a commencé l’attaque en envoyant des e-mails de spear phishing aux victimes prévues. Les e-mails contenaient un lien vers une archive .zip hébergée sur un site Web gouvernemental exploité.

L’archive comprenait sept images .jpg et un fichier .lnk déguisé en .pdf. La charge utile a été exécutée via le fichier .lnk, puis le fichier .lnk a été supprimé et remplacé par un fichier .pdf décoy.

Comprendre la chaîne d’infection par des logiciels malveillants

Le logiciel malveillant contient trois modules, qui ont chacun leur propre fonction et sont déployés dans une série :

  1. PLUSDROP est une DLL conçue pour déchiffrer et exécuter l’étape suivante de l’attaque.
  2. PLUSINJECT effectue le creusement du processus et injecte la charge utile finale.
  3. TOUGHPROGRESS exécute les actions réelles sur l’appareil compromis et abuse de Google Calendar pour la commande et le contrôle (C2).

Comment APT41 a transformé Google Calendar en un canal C2

Comme indiqué, TOUGHPROGRESS abuse de Google Calendar. Il peut lire et écrire des événements à l’aide d’un calendrier Google contrôlé par un attaquant. Une fois exécuté, il créera un événement de calendrier qui est défini sur une date codée en dur de 30 mai 2023, avec une durée de zéro minute.

L’événement inclut les données qui ont été collectées à partir de l’appareil compromis dans la description de l’événement. L’attaquant place également des commandes cryptées dans des événements de calendrier supplémentaires à des dates codées en dur dans le logiciel malveillant.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

APT41’s L’utilisation de Google Calendar pour la commande et le contrôle est un rappel flagrant que les adversaires tirent de plus en plus parti des services cloud légitimes pour masquer les activités malveillantes.

Cette tactique complique la détection et souligne la nécessité d’analyses comportementales qui vont au-delà des indicateurs de compromission traditionnels basés sur l’IOC (abréviation d’indicateurs de compromission, qui fait référence à l’identification des menaces à l’aide d’artefacts connus tels que les adresses IP malveillantes, les hachages de fichiers ou les noms de domaine associés aux attaques précédentes).

L’architecture en trois étapes de TOUGHPROGRESS reflète une tendance croissante à la conception modulaire de logiciels malveillants, permettant aux attaquants d’adapter les charges utiles de manière dynamique et d’échapper aux défenses statiques. Cette modularité facilite également la réutilisation entre les campagnes, rendant l’attribution et l’atténuation plus complexes.

Void Blizzard : une nouvelle menace pour les secteurs critiques

Microsoft a identifié un nouvel acteur malveillant affilié à la Russie appelé Void Blizzard, qui mène activement des campagnes de cyberespionnage contre des secteurs critiques. Le groupe utilise des informations d’identification volées et des tactiques de spear phishing pour infiltrer les réseaux et exfiltrer de grands volumes de données sensibles.

[Lire également : Qu’est-ce que le contrôle d’accès en matière de sécurité ? Un guide approfondi sur les types et les meilleures pratiques]

Qui est le ciblage Void Blizzard ?

Void Blizzard a été observé en ciblant des organisations dans plusieurs secteurs, notamment les communications/télécommunications, la défense, les soins de santé, l’éducation, les agences et services gouvernementaux, les technologies de l’information, les organisations intergouvernementales, les médias, les ONG et les transports.

Le plus souvent, le groupe cible les organisations gouvernementales et les agences d’application de la loi, en particulier celles des États membres de l’OTAN.

Comment Void Blizzard bénéficie-t-il d’un accès initial ?

Le groupe utilise principalement des techniques non sophistiquées pour l’accès initial, y compris la pulvérisation de mots de passe et le vol d’informations d’identification. Microsoft pense que le groupe obtient des cookies et des informations d’identification via l’écosystème cybercriminel, puis les utilise pour accéder à des services tels qu’Exchange et SharePoint Online.

En avril 2025, Microsoft a identifié une campagne de spear phishing Void Blizzard qui a utilisé la technique de l’adversaire au milieu (AiTM). Cette campagne a ciblé plus de 20 organisations d’ONG aux États-Unis et en Europe.

Les e-mails d’hameçonnage prétendaient provenir du Sommet européen sur la défense et la sécurité et contenaient des PDF d’une fausse invitation à l’événement. Le PDF contenait un code QR qui a conduit à un domaine typosquatté qui a usurpé Microsoft Online. La page d’hameçonnage a étroitement imité le portail d’authentification Microsoft Entra. Microsoft pense également que Void Blizzard utilise probablement le cadre Evilginx pour mener des campagnes comme celle-ci.

Que se passe-t-il après l’accès initial ?

Une fois que le groupe obtient l’accès initial à un environnement, il abusera des API cloud légitimes, y compris Exchange Online et Microsoft Graph. Cela leur permet d’énumérer les boîtes aux lettres des cibles ainsi que divers fichiers hébergés dans le cloud.

Dans certaines campagnes, les acteurs ont également accédé aux conversations Microsoft Teams, en particulier dans le client Web.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Ce n’est pas souvent que nous entendons parler d’un nouvel acteur/groupe de menaces. Void Blizzard utilise peut-être des techniques moins sophistiquées, mais leur capacité à compromettre avec succès les organisations est un rappel sur la manière dont les stratégies plus « de base » peuvent toujours être des menaces réelles. Cela dit, avoir des détections et une connaissance de certaines des tactiques, techniques et procédures (TTP) les plus basiques peut s’avérer essentiel.

Comme d’habitude, Microsoft a fourni des conseils d’atténuation et de protection liés à l’identité et à l’authentification, à la sécurité des e-mails et à l’activité post-compromission. Microsoft a également inclus diverses détections Defender et requêtes de recherche pour aider à trouver l’activité Void Blizzard associée.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.