Passer au contenu principal
Les pirates informatiques de la APT29 russe utilisent Google Drive et Dropbox pour échapper à la détection : synthèse des renseignements sur les cybermenaces
Problème émergent

Les pirates informatiques de la APT29 russe utilisent Google Drive et Dropbox pour échapper à la détection : synthèse des renseignements sur les cybermenaces

Les pirates informatiques russes APT29 utilisent Google Drive et Dropbox pour échapper à la détection, le nouveau logiciel espion CloudMensis cible les utilisateurs d’Apple macOS, et le logiciel malveillant Lightning Framework Linux installe des rootkits et des backdoors

Dans le rapport de cette semaine : les campagnes APT29 soutenues par la Russie utilisent désormais des services de stockage cloud populaires tels que Google Drive et Dropbox pour échapper à la détection et fournir des logiciels malveillants. De plus, les nouveaux logiciels malveillants CloudMensis ciblent les utilisateurs de macOS et les services cloud de confiance pour les attaques de commande et de contrôle (C2) et l’exfiltration. Nous expliquons également le nouveau logiciel malveillant Lightning Framework Linux, qui est équipé d’une multitude de fonctionnalités qui lui permettent de détourner des appareils et de déployer des rootkits.

1. Les pirates informatiques du Russian APT29 utilisent Google Drive, Dropbox pour échapper à la détection

Selon Unit 42, le groupe de menaces persistantes avancées (APT) soutenu par la Russie, connu principalement sous le nom de APT29 (alias Nobelium ou Cozy Bear), exploite désormais des services cloud fiables et légitimes tels que Google Drive et Drobox pour échapper à la détection, exfiltrer les données et fournir des logiciels malveillants et des outils de piratage.

Les chercheurs de l’Unité 42’s affirment que l’utilisation de ces services cloud aux fins de la fourniture de C2, de stockage et de logiciels malveillants n’est pas entièrement nouvelle dans ce groupe. La nature généralisée et la confiance intégrée qui accompagnent ces services rendent leur inclusion dans APT29’s opérations compréhensibles et inquiétantes.

À propos de APT29

APT29 est surtout connu pour son rôle dans le piratage du Comité national démocrate (DNC) américain de 2016 et la partie majeure qu’il aurait jouée dans la compromission catastrophique de la chaîne d’approvisionnement de SolarWinds en 2020. APT29 est évalué avec un degré élevé de confiance pour fonctionner à la demande du Service russe de renseignement étranger (SVR). La motivation de l’acteur est principalement l’espionnage et est attribuée à des campagnes de spear-phishing sophistiquées et efficaces ciblant les entités gouvernementales, militaires et diplomatiques qui semblent s’aligner sur les intérêts étatiques et géopolitiques du gouvernement russe.

Nous nous penchons sur les détails techniques des campagnes récentes menées par Cloaked Ursa (alias #APT29), qui auraient ciblé plusieurs missions diplomatiques occidentales entre mai et juin 2022. https://t.co/9w5HgBtw66 pic.twitter.com/gKzMSF9UtB
— Unit 42 (@Unit42_Intel) 22 juillet 2022

Détails de la campagne

APT29’s utilisations de services de stockage en ligne mondiaux populaires ont été observées pour la première fois lors d’attaques ciblant des missions diplomatiques occidentales et des ambassades étrangères dans le monde entier de début mai à juin 2022.

Les attaques de spear phishing hautement convaincantes sont APT29’s méthodes privilégiées pour obtenir un accès initial, et cette campagne ne semble pas faire exception. Les attaques commencent généralement par l’acteur qui envoie des e-mails d’hameçonnage à des cibles dans des ambassades étrangères, se faisant passer pour des invitations à des réunions avec des ambassadeurs. Les e-mails comprennent des PDF armés, contenant les ordres du jour supposés des réunions, qui appellent à un compte Drobox sous le contrôle des attaquants et fournissent une charge utile Cobalt Strike sur l’appareil de la victime.

Selon une récente écriture de ZDNet concernant l’ adoption croissante de services cloud de confiance par les pirates informatiques à diverses fins malveillantes, ces appels initiaux ont échoué, ce qui, selon l’auteur de l’article, est un élément qui, selon les chercheurs, s’intéresse aux politiques restrictives sur les réseaux d’entreprise, empêchant l’utilisation de certains services tiers. Ce même article indique que les attaquants se sont rapidement adaptés, envoyant des e-mails d’hameçonnage similaires comme deuxième attrait, mais en tirant parti cette fois-ci des comptes Google Drive pour masquer leurs actions et déployer Cobalt Strike et d’autres charges utiles de logiciels malveillants dans les environnements cibles. Cette deuxième vague de grèves semble avoir connu un degré de succès plus élevé, probablement en raison de l’emploi généralisé des applications Google sur les lieux de travail à l’appui des opérations quotidiennes.

Comme de nombreuses autres campagnes de cette nature, l’objectif ultime de APT29’s est de fournir des logiciels malveillants supplémentaires tels qu’ EnvyScout pour servir de portes dérobées dans les réseaux contenant des informations sensibles, ou pour une utilisation potentielle dans de futures attaques.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Bien que l’utilisation de ces deux services de stockage cloud spécifiques pour fournir des logiciels malveillants et masquer son déploiement puisse techniquement être une nouvelle tactique pour APT29, des rapports antérieurs montrent que ce groupe a précédemment expérimenté l’utilisation de ces services légitimes à d’autres fins. Si les attaques restent réussies, APT29 continuera probablement d’employer ces méthodes. Et, si une étude récente du Ponemon Institute doit être considérée, APT29’s attaques surviennent à un moment où 60 % des responsables informatiques et de la sécurité ne sont pas confiants dans leur capacité à sécuriser les environnements cloud.

De plus, l’activité de ce groupe n’est pas seulement indicative de l’augmentation des opérations de piratage liées à la Russie observées à la suite des troubles géopolitiques en Europe de l’Est  ; ces campagnes servent également de rappel de l’adaptabilité et de la sophistication de APT29’s .

L’Unité 42 encourage toutes les organisations à « examiner leurs politiques en matière d’e-mails et les CIO fournis dans ce rapport pour répondre à cette menace ». CTI est d’accord et a adopté une approche proactive des efforts de renseignement avant tout déversement possible de cyberattaques parrainées par l’État (que des agences telles que CISA ont averties à plusieurs reprises peuvent prendre la forme d’attaques de logiciels malveillants destructeurs affectant les entités occidentales) provenant d’acteurs malveillants russes. »

2. Des experts découvrent de nouveaux logiciels espions CloudMensis ciblant les utilisateurs d’Apple macOS

Un rapport récent de WeLiveSecurity détaille la découverte d’une porte dérobée macOS précédemment inconnue qui espionne les utilisateurs d’appareils compromis.

Tirant parti d’une méthodologie rappelant l’histoire précédente, le logiciel malveillant, appelé CloudMensis, utilise exclusivement des services de stockage dans le cloud public tels que pCloud, Yandex Disk et Dropbox pour recevoir des commandes d’attaquants et exfiltrer des fichiers.

CloudMensis : un aperçu

Le logiciel malveillant, qui a été observé pour la première fois début 2022, permet aux opérateurs de collecter des informations sur les appareils macOS des victimes en exfiltrant des documents, en enregistrant des frappes et en prenant des captures d’écran. Une fois l’exécution du code et les privilèges administratifs atteints, un processus en deux étapes démarre : la première étape télécharge et exécute la deuxième étape. Les chercheurs ne sont pas en mesure de déterminer le vecteur d’infection initial pour les attaques à l’heure actuelle.

La première étape du programme malveillant télécharge et installe le deuxième niveau en tant que démon à l’échelle du système (un programme informatique qui s’exécute en arrière-plan, plutôt que d’être sous le contrôle direct d’un utilisateur). À ce stade, les attaquants ont déjà obtenu des privilèges administratifs, car les deux répertoires où les fichiers sont observés sont écrits sur le disque ne peuvent être modifiés que par l’utilisateur racine.

La deuxième étape du logiciel malveillant est un composant plus important, contenant plusieurs fonctionnalités conçues pour collecter des informations à partir d’appareils compromis. L’objectif de cette étape est d’exfiltrer les documents capturés, les captures d’écran, les pièces jointes aux e-mails, etc. CloudMensis utilise le stockage cloud pour recevoir des commandes de ses opérateurs et pour exfiltrer des fichiers. Le logiciel malveillant prend actuellement en charge trois fournisseurs : pCloud, Yandex et Dropbox.

Nouveau malware CloudMensis utilisé pour espionner les Mac lors d’attaques ciblées - @sergheihttps://t.co/Q193eg6vkh
— BleepingComputer (@BleepinComputer) 19 juillet 2022

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Les chercheurs notent que la « qualité générale du code et l’absence d’obscurcissement montrent que les auteurs peuvent ne pas être très familiers avec le développement Mac et ne pas être aussi avancés. » Même si la qualité du code peut être inférieure, CloudMensis ne doit pas être ignoré. En fait, étant donné que le logiciel malveillant utilise des services de stockage public fiables pour recevoir des commandes d’attaquants et exfiltrer des fichiers (une tendance croissante parmi les cybercriminels avancés et les APT), nous devrions surveiller de près CloudMensis et ses développements. »

3. Le nouveau logiciel malveillant Lightning Framework Linux installe des rootkits, des backdoors

CTI suit activement le « cadre Lightning » nouvellement émergé, un nouveau type dangereux de malware qui cible les systèmes Linux.

Selon le blog de recherche sur les menaces Intezer, le logiciel malveillant de type « couteau suisse » peut être utilisé pour détourner les appareils infectés et déployer plusieurs types de rootkits.

Lightning Framework se compose d’un téléchargeur et d’un module principal, avec plusieurs plug-ins disponibles, dont beaucoup sont des outils open source. Le cadre utilise également massivement le squattage et le masquage des fautes de frappe pour rester non détecté.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Lightning Framework est la toute dernière famille de logiciels malveillants Linux à apparaître au cours des derniers mois, suite à l’émergence de BPFDoor, Symbiote, Syslogk et OrBit (tous ces logiciels dont CTI a fait état d’une manière ou d’une autre). Si cela ne montre pas à quel point les acteurs malveillants sont intéressés par le ciblage des environnements Linux, je ne sais pas ce qui le fera. Lightning Framework est équipé d’un nombre incroyable de fonctionnalités par rapport à la plupart des logiciels malveillants Linux précédemment signalés. Les logiciels malveillants avec une telle abondance de fonctionnalités à un stade aussi précoce de sa création font de Lightning Framework un élément d’un intérêt extrême.

Les chercheurs d’Intezer ont noté que plusieurs fichiers Lightning Framework n’ont pas pu être localisés pour analyse. CTI continuera à suivre Lightning Framework et à fournir des mises à jour en tant que surface de détails supplémentaires. »

Arrêtez les attaques rapidement avec Tanium

Les menaces émergentes telles que Lightning Framework doivent être détectées et éliminées rapidement avant qu’elles ne puissent nuire à votre organisation.

Pour vous aider, nous proposons une puissante solution de recherche des menaces qui fournit des rapports rapides et précis sur les menaces. Pour découvrir comment Tanium Threat Hunting peut vous aider à assurer la sécurité de votre organisation, regardez cette démo.