Dans le résumé de cette semaine, CTI analyse une campagne de logiciels malveillants sophistiquée qui déploie des logiciels malveillants à l’aide de la fonctionnalité de recherche Windows intégrée au code HTML. Ensuite, CTI examine le téléchargeur RAT Remcos, qui est distribué via des fichiers UUE compressés. Enfin, la CTI enquête pour savoir si une opération de ransomware Black Basta a exploité une vulnérabilité d’escalade de privilège Windows.
1. Les logiciels malveillants tirent parti de la fonctionnalité de recherche Windows en HTML
Une campagne de logiciels malveillants sophistiquée tire parti de la fonctionnalité de recherche Windows dans le code HTML pour déployer des logiciels malveillants.
Selon Trustwave, l’acteur derrière la campagne semble avoir une compréhension mature des vulnérabilités du système et des comportements des utilisateurs, ce qui lui permet de mener une campagne d’hameçonnage plus avancée.
Cette campagne commence par un e-mail d’hameçonnage qui inclut une pièce jointe HTML. Le fichier HTML est inclus dans une archive ZIP pour échapper aux scanners de sécurité des e-mails plus traditionnels.
Trustwave note qu’il s’agit jusqu’à présent d’une campagne à faible volume, les chercheurs n’observant que quelques instances dans la nature.
La pièce jointe HTML
La pièce jointe HTML semble simple au début, mais est conçue pour lancer une attaque sophistiquée.
Lorsque la victime ouvre le fichier, elle abuse des protocoles Web standard pour exploiter les fonctions du système Windows. Le code contient un attribut qui demande au navigateur de recharger la page et de rediriger vers une nouvelle URL. Le code contient également un délai spécifié, qui dans la plupart des cas est défini sur zéro afin que la redirection se produise instantanément.
Le code HTML inclut également une balise d’ancrage qui sert de mécanisme de repli. Si l’actualisation ne s’exécute pas, l’utilisateur peut toujours cliquer sur un lien pour appeler manuellement le reste de la chaîne.
Exploitation du protocole de recherche
Une fois le HTML chargé, le navigateur invitera généralement l’utilisateur à autoriser l’action de recherche.
Il existe des mesures de sécurité pour empêcher les commandes non autorisées d’exécuter certaines opérations nuisibles sans le consentement de l’utilisateur. Dans ce cas, l’URL de redirection exploite le protocole « search : », qui permet à une application d’interagir avec la fonction de recherche de Windows Explorer.
Une fois que l’utilisateur a cliqué pour autoriser l’action de recherche, la fonction obtiendra plusieurs fichiers à partir d’un serveur distant, dont un seul apparaîtra dans les résultats de recherche. Ce fichier est un fichier LNK qui pointe vers un script de lot sur le même serveur qui déclenche des opérations malveillantes supplémentaires. Les chercheurs n’ont pas pu obtenir ce script de lot.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Cette attaque nécessite l’interaction des victimes, ce qui, nous l’espérons, limitera son succès.
Une chose à noter concernant cette attaque est qu’elle utilise un début différé de zéro, ce qui signifie que la page sera immédiatement redirigée et ne donnera pas à l’utilisateur beaucoup de temps pour réagir. Cet attribut pourrait être modifié à l’avenir pour les redirections retardées.
2. Remcos RAT se propage via des fichiers UUE
Le téléchargeur RAT Remcos est distribué via des fichiers UUE compressés avec Power Archiver. Le logiciel malveillant, qui continue d’être transmis par e-mails d’hameçonnage, joint désormais des fichiers UUE malveillants à un attrait sur le thème des factures.
À propos de la méthode UUE
L’acteur trouve de nouvelles façons de distribuer un script VBS, en codant désormais le script avec la pièce jointe UUE.
UUE est l’abréviation de Unix-to-Unix Encoding et est utilisé pour partager des données entre les systèmes Unix. Un fichier UUE type aura un en-tête, des données codées et une fin.
L’acteur malveillant utilise UUE pour contourner la détection. Un script VBS masqué est révélé une fois le fichier de l’acteur décodé.
Le téléchargeur
Le script VBS résultant enregistre un script PowerShell dans le répertoire Temp et l’appelle « Talehmmedes.txt »
Ce script est exécuté et vous contactera pour télécharger « Haartoppens.eft » et exécuter un script PowerShell supplémentaire. Ce script PowerShell masqué est principalement utilisé pour charger un code shell dans le processus wab.exe. Le shellcode chargé établit la persistance en ajoutant un registre et exécutera finalement Remcos RAT.
Le logiciel malveillant RAT Remcos lui-même ne semble pas avoir de modifications majeures. Il continue de collecter des informations système, les enregistrant dans le répertoire %Appdata& pour l’exfiltration vers son serveur C2 .
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Cet acteur semble consacrer plus de temps et d’efforts à la recherche de nouveaux mécanismes de livraison que la mise à jour du logiciel malveillant réel.
Cette approche est intelligente dans la mesure où l’acteur peut initialement pénétrer dans le réseau sans être détecté. Cependant, sans modification apportée au logiciel malveillant lui-même, il est plus susceptible d’être pris par les défenseurs, en particulier ceux qui ont des détections en place pour les tactiques, techniques et procédures connues (TTP) et les indicateurs de compromission (IOC).
Cela dit, cette étude est toujours intéressante car elle met en évidence les fichiers UUE comme nouveaux mécanismes de livraison.
3. Black Basta exploite une vulnérabilité d’escalade de privilège Windows
Les chercheurs pensent que l’ opération de ransomware Black Basta peut avoir exploité une vulnérabilité d’escalade de privilège Windows suivie comme CVE-2024-26169.
Ce défaut, qui a une note de gravité élevée, a potentiellement été exploité comme un jour zéro avant un correctif qui a été mis à disposition dans la mise à jour de mardi du correctif de mars de Microsoft.
Qu’est-ce que CVE-2024-26169 ?
CVE-2024-26169 est une élévation d’un bug de privilège dans le service de rapport d’erreur Windows. Lorsqu’un acteur exploite cette vulnérabilité, il peut élever ses privilèges vers SYSTEM.
CVE-2024-26169 a un score CVSS élevé de 7,8, ce qui indique que la vulnérabilité est grave.
Exploitation
Une nouvelle recherche indique que le groupe de cybercriminalité Cardinal (également connu sous le nom de Storm-1811, UNC4393 et les opérateurs du ransomware Black Basta) peut avoir exploité la vulnérabilité Windows.
Le rapport initial de la vulnérabilité indiquait qu’il n’y avait aucune preuve d’exploitation dans la nature. Cependant, l’analyse d’un outil d’exploitation utilisé dans les attaques récentes révèle qu’il aurait pu être compilé avant le correctif, ce qui signifie que la vulnérabilité aurait pu être exploitée comme un jour zéro.
Liens Black Basta
Symantec a analysé un outil d’exploitation récemment utilisé dans une tentative d’attaque par ransomware. Bien que l’attaque ait finalement échoué, les chercheurs ont pu la lier à l’opération Black Basta en raison des TTP utilisés dans l’attaque.
Outil Exploiter
Selon Symantec, l’outil d’exploitation « tire parti du fait que le fichier Windows werkernel.sys utilise un descripteur de sécurité nul lors de la création de clés de registre ».
L’outil créera une clé de registre et définira la valeur « débogueur » sur son propre nom de chemin exécutable. Ce faisant, l’exploit peut exécuter un shell avec des privilèges administratifs.
La première variante de l’outil dans l’attaque a un horodatage de compilation de 27 février 2024, plusieurs semaines avant la publication d’un correctif. Une variante supplémentaire de l’outil a été découverte sur Virus Total avec un horodatage de compilation de 18 décembre 2023.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
L’opération de ransomware Black Basta a abusé des produits Microsoft légitimes ces derniers mois, tels que Quick Assist et Teams. Compte tenu de cela, il est logique que l’acteur ait tenté d’exploiter un jour zéro dans un autre produit Microsoft avant cette activité. L’outil d’exploitation analysé par Symantec aurait été utilisé lors d’une attaque infructueuse, que nous ne voyons pas beaucoup de ce groupe prolifique.
Black Basta a historiquement pivoté les TTP assez rapidement, ce qui rend probablement cette tentative infructueuse parmi tant d’autres à venir.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

