Passer au contenu principal
Image présentée sur le bureau : blog CTI 1 - large
Problème émergent

Résumé CTI : XWorm, Microsoft Teams, Storm-1175

Les logiciels malveillants XWorm réapparaissent avec les ransomwares, Microsoft perturbe plusieurs menaces ciblant les équipes et Storm-1175 exploite une vulnérabilité critique de GoAnywhere MFT

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine le logiciel malveillant XWorm qui a récemment resurgi avec plus de 35 plug-ins, y compris un qui permet à ses utilisateurs de chiffrer et de déchiffrer les fichiers. Ensuite, notre équipe explique comment Microsoft a pu identifier et perturber plusieurs menaces sophistiquées ciblant son application Teams. Enfin, nous enquêtons sur l’exploitation active d’une vulnérabilité critique dans GoAnywhere Managed File Transfer (MFT).

Le logiciel malveillant XWorm réapparaît avec le ransomware après une interruption

Trellix a suivi l’évolution du logiciel malveillant XWorm, qui a récemment fait surface après l’abandon du projet par son développeur d’origine.

XWorm v6 est un cheval de Troie d’accès distant sophistiqué qui utilise un système de plug-in modulaire pour exécuter une gamme d’activités malveillantes, y compris le vol d’informations d’identification, le contrôle à distance et les mécanismes de persistance. Cette version de XWorm introduit une exécution basée sur des plug-ins et une furtivité améliorées à partir de la mémoire, ainsi qu’une intégration à d’autres familles de logiciels malveillants.

Abandon et résurgence de XWorm

Le développeur de XWorm a supprimé son compte après avoir publié XWorm V5,6 vers la fin de l’année 2024, ce qui a conduit les chercheurs à croire qu’il s’agissait de la dernière version. Suite à cette action, d’autres acteurs ont commencé à distribuer et à utiliser des versions fissurées du logiciel malveillant.

En juin 2025, les chercheurs ont découvert une nouvelle publication annonçant la sortie de XWorm V6. Cette version introduit un correctif pour une vulnérabilité RCE présente dans les versions précédentes, ainsi que plusieurs autres mises à jour. De nombreuses personnes se sont interrogées sur le fait que cette annonce provenait du développeur initial du logiciel malveillant ou était simplement quelqu’un qui essayait d’exploiter la réputation du logiciel malveillant.

XWorm V6 : la dernière version de XWorm

Trellix a récemment observé une augmentation des échantillons de XWorm V6 sur VirusTotal.

Les campagnes utilisant V6 des logiciels malveillants commencent par un fichier JavaScript malveillant qui est fourni via l’hameçonnage ou des sites Web malveillants. Cela télécharge et exécute un script PowerShell qui désactive l’interface d’analyse antimalware (AMSI) et fournit un outil d’injecteur. Cet outil injecte le code malveillant dans un programme Windows légitime. La charge utile finale, XWorm V6, se connecte ensuite à son serveur de commande et de contrôle (C2).

Plug-ins XWorm V6

Le logiciel malveillant est livré avec une commande appelée plug-in, qui permet à ses utilisateurs d’exécuter des charges utiles supplémentaires. Les charges utiles sont toutes des DLL qui sont chargées et exécutées en mémoire.

Trellix a consigné le trafic réseau des C2 serveurs du logiciel malveillant pour capturer les plug-ins utilisés par le logiciel malveillant, qui est détaillé dans la section suivante. L’entreprise a également observé le logiciel malveillant exécutant d’autres familles de logiciels malveillants telles que DarkCloud, Phantom Stealer, Remcos RAT et plusieurs autres.

Analyse des plug-ins de XWorm

XWorm prend désormais en charge plus de 35 plug-ins. Il s’agit notamment de RemoteDesktop.dll pour la création de sessions à distance, de plug-ins de vol de données et de FileManager.dll qui accorde des capacités d’accès et de manipulation au système de fichiers, entre autres.

Le logiciel malveillant inclut également un plug-in appelé Ransomware.dll, qui permet aux utilisateurs de chiffrer et de déchiffrer les fichiers. Lorsque l’opérateur utilise ce plug-in ransomware, il peut personnaliser l’image à utiliser comme fond d’écran du bureau, l’adresse BTC, un ID d’e-mail et le montant de la rançon.

Trellix détaille plusieurs de ces plug-ins dans le rapport, pour ceux qui recherchent une lecture plus technique.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

XWorm V6 représente une évolution des logiciels malveillants modulaires, permettant aux attaquants de déployer des capacités hautement ciblées avec une empreinte minimale. Le nombre considérable de modules disponibles en V6 permet aux acteurs d’adapter ses fonctionnalités à chaque cible, rendant ainsi la détection et la réponse aux menaces plus complexes.

Les techniques de persistance avancées, les modules de vol d’informations d’identification et l’intégration à d’autres familles de logiciels malveillants de XWorm en font un outil puissant pour les attaques financières et d’espionnage, en particulier celles impliquant une compromission à long terme.

Microsoft perturbe plusieurs menaces ciblant Teams

Microsoft a identifié et perturbé un éventail de cybermenaces sophistiquées ciblant son application Teams, y compris l’ ingénierie sociale, la livraison de logiciels malveillants et l’abus de fonctionnalités de collaboration par des acteurs criminels et nationaux.

Bien qu’ils ne soient pas entièrement spécifiques à Teams, certains cadres open-source existent qui peuvent « énumérer les utilisateurs, groupes et locataires moins sécurisés dans Teams », selon Microsoft. Les outils open source peuvent énumérer divers aspects de Microsoft Teams, même révéler le statut de disponibilité actuel de l’utilisateur si certains paramètres de confidentialité ne sont pas activés.

Pour se défendre contre les menaces auxquelles Microsoft Teams est confrontée, Microsoft continue d’améliorer ses protections contre les faux locataires Entra ID, ainsi que contre l’abus des locataires gratuits et les abonnements d’essai. L’entreprise décrit également une stratégie de défense multicouche sur l’identité, les endpoints, les applications et les données pour aider les organisations à atténuer de manière proactive les risques en évolution.

Accès initial

Les acteurs malveillants utilisent quelques atouts différents dans le cadre de leur accès initial impliquant Microsoft Teams. L’un de ces attraits est la tristement célèbre escroquerie à l’assistance technique qui entraîne le téléchargement d’un outil de surveillance et de gestion à distance (RMM).

Un exemple de cela peut être observé dans une attaque réalisée par Storm-1811, qui usurpait d’identité pour l’assistance technique et essayait de résoudre un problème avec de grandes quantités de courriers indésirables que l’acteur lui-même avait créés. Les outils RMM ont ensuite été téléchargés et utilisés pour fournir des charges utiles de logiciels malveillants et de rançongiciels.

[Découvrez comment les cybercriminels arment la bonté, comment les attaques du service d’assistance évoluent et ce que votre équipe informatique doit faire pour garder une longueur d’avance]

Microsoft décrit également l’exemple dans lequel Midnight Blizzard a usurpé l’identité de l’assistance technique pour amener les victimes à vérifier leurs comptes et à saisir des codes d’authentification pour l’accès. Deepfakes et l’IA ne feront que rendre cette ingénierie sociale plus efficace via Teams.

Persévérance

Pour la persistance de ces attaques, les acteurs malveillants abusent de raccourcis dans le dossier de démarrage pour aider à exécuter des outils malveillants et exploitent également des fonctionnalités d’accessibilité, telles que des clés adhésives. Les acteurs peuvent également créer des comptes d’utilisateur invité au sein des locataires auxquels ils ont accès pour maintenir l’accès.

Microsoft appelle l’instance dans laquelle Storm-2373 a exploité les flux d’authentification du code de l’appareil pour capturer les jetons d’authentification. L’acteur a engagé les victimes dans des chats Teams pour établir un rapport avant de les inviter à s’authentifier et à voler le jeton.

Exécution et escalade des privilèges

Les comptes d’administration sont bénéfiques pour les acteurs malveillants, car ils disposent des privilèges élevés nécessaires pour qu’ils se livrent à d’autres activités malveillantes. En dehors de ces comptes d’administration, les acteurs recherchent également l’utilisateur le plus quotidien et les incitent à ouvrir des liens ou des fichiers envoyés via Teams, comme lorsqu’ils sont envoyés par e-mail.

Pour l’escalade des privilèges, des acteurs ont été observés en enregistrant des appareils qu’ils contrôlent et en essayant de modifier des groupes de permissions.

Accès aux informations d’identification

Un acteur disposant d’un jeton d’actualisation valide peut facilement se faire passer pour des utilisateurs à l’aide des API Teams. Il existe plusieurs outils de niveau administrateur qui pourraient être réutilisés par les acteurs malveillants pour intercepter les jetons. De plus, l’acteur pourrait utiliser la pulvérisation de mots de passe pour obtenir des informations d’identification.

Découverte

Les acteurs malveillants sont également connus pour tirer parti de Microsoft Teams pour la découverte, l’analyse des données de configuration Teams et le dénombrement des applications s’ils y ont accès.

Microsoft donne l’exemple de Void Blizzard, un acteur qui a exploité AzureHound et a énuméré la configuration de l’ID Microsoft Entra d’une organisation. L’acteur a pu découvrir des détails sur les utilisateurs, les rôles, les groupes, les applications, etc. L’acteur a également pu accéder à certaines conversations Teams.

Mouvement latéral et collecte

Microsoft note que si un acteur obtient un accès administrateur à Teams, il pourrait potentiellement « tirer parti des paramètres de communication externes et permettre aux relations de confiance entre les organisations de se déplacer latéralement ».

[Arrêtez les attaquants sur leur chemin : découvrez trois stratégies éprouvées pour bloquer les mouvements latéraux et protéger votre réseau de l’intérieur vers l’extérieur]

Les acteurs peuvent également essayer d’exploiter Teams pour d’autres informations et collectes de données qui pourraient être utiles pour atteindre leurs objectifs.

C2 et exfiltration

Les acteurs essaieront de fournir des logiciels malveillants via Teams, souvent via des pièces jointes. Certains outils sont même dotés de fonctionnalités spécifiques pour créer C2 canaux avec Microsoft Teams.

Les acteurs peuvent également utiliser des messages Teams pour l’exfiltration. Comme le note Microsoft, il existe des outils créés spécifiquement à cette fin.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’exploitation continue de Microsoft Teams souligne comment les plateformes de collaboration font désormais partie intégrante des surfaces d’attaque modernes, obligeant les défenseurs à les traiter avec le même examen que les endpoints et systèmes de messagerie traditionnels.

De plus, l’utilisation de locataires légitimes et de marques par les attaquants pour gagner la confiance est un rappel flagrant que la vérification d’identité doit aller au-delà des indicateurs de surface, en particulier dans les environnements où la collaboration externe est courante.

Le rapport de Microsoft regorge de conseils utiles en matière d’atténuation et de protection, ainsi que de détections Defender et de requêtes de recherche pour aider à identifier et à se protéger contre cette menace.

Storm-1175 exploite une vulnérabilité critique de GoAnywhere MFT

Microsoft a identifié l’exploitation active d’une vulnérabilité critique (CVE-2025-10035) dans GoAnywhere MFT, permettant une exécution de code à distance non authentifiée via une réponse de licence falsifiée.

Storm-1175, un acteur malveillant motivé financièrement, tire activement parti de ce défaut pour déployer des ransomwares et exfiltrer des données, ce qui incite à des recommandations urgentes d’atténuation et de correctifs.

[Découvrez comment les solutions modernes de gestion des vulnérabilités aident à transformer le chaos en confiance]

À propos de CVE-2025-10035

Le mois dernier, un avis de sécurité a été publié détaillant la vulnérabilité CVE-2025-10035 dans le servlet de licence de GoAnywhere MFT. Cette vulnérabilité a reçu un score CVSS de 10, et pourrait entraîner l’injection de commandes et l’exécution de code à distance. Microsoft a depuis observé un acteur malveillant suivi comme Storm-1175 exploitant cette vulnérabilité.

La vulnérabilité est un défaut de désérialisation dans la console d’administration du servlet de licence MFT de GoAnywhere. Elle a un impact sur les versions jusqu’à 7,8,3 et « permettrait à un attaquant de contourner la vérification des signatures en créant une signature de réponse de licence falsifiée, ce qui permet ensuite la désérialisation d’objets arbitraires et contrôlés par les attaquants ». L’exploitation ne nécessite pas que l’attaquant s’authentifie s’il est capable d’élaborer ou d’intercepter des réponses de licence, ce qui augmente le risque de défaut.

Selon Microsoft, cette vulnérabilité pourrait permettre aux attaquants d’effectuer la détection du système et des utilisateurs, ainsi que le déploiement d’outils supplémentaires, tout en maintenant un accès à long terme.

Storm-1175 et CVE-2025-10035

Microsoft a observé Storm-1175 exploiter cette vulnérabilité lors d’attaques en plusieurs étapes. Pour l’accès initial, l’acteur exploite la vulnérabilité dans GoAnywhere MFT. Et pour la persistance, ils ont utilisé des outils RMM pour lesquels ils ont abandonné les binaires dans le processus MFT GoAnywhere.

L’acteur pouvait ensuite utiliser des commandes de découverte et déployer des outils supplémentaires avant de se déplacer latéralement sur le réseau. Les outils RMM ont à nouveau été utilisés à C2 fins et les données ont été exécutées. Dans un cas observé, le ransomware Medusa a également été déployé.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Il est important de noter que Storm-1175 a commencé à exploiter CVE-2025-10035 avant la divulgation publique. Cela prouve comment les acteurs malveillants sont de plus en plus aptes à identifier et à armer les vulnérabilités zero-day, souvent plus rapidement que les défenseurs ne peuvent y répondre.

Étant donné que GoAnywhere MFT est largement utilisé dans les environnements d’entreprise pour les transferts de fichiers sécurisés, cette vulnérabilité est un excellent exemple de la manière dont un seul défaut dans un outil tiers peut avoir un impact en cascade.

[Découvrez comment Tanium rationalise la supervision des applications tierces pour renforcer la sécurité et simplifier la conformité]

Microsoft a également inclus des conseils d’atténuation et de protection dans le rapport.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.