La première dans le dernier Roundup CTI est la résurgence du célèbre malware Emotet et de son botnet suite à sa perturbation 2021 aux mains des forces de l’ordre internationales. Ensuite, nous étudions les différentes façons dont les opérateurs de logiciels malveillants IcedID expérimentent des tactiques de livraison. Enfin, nous terminons les choses par un résumé des rapports récents de Cisco Talos, qui détaille la découverte d’un nouveau cadre d’attaque comprenant l’outil Alchimist C2 et le nouveau logiciel malveillant Insekt.
1. Les logiciels malveillants Emotet sont de retour
Un nouveau rapport de VMware allègue que les acteurs malveillants derrière le botnet de livraison de logiciels malveillants Emotet ont redémarré l’offre de logiciels malveillants en tant que service (MaaS) réputée et l’ont équipée de capacités d’évasion avancées et d’autres fonctionnalités.
La résurgence du logiciel malveillant, que les chercheurs ont observée à partir de janvier 2022 après le retrait coordonné d’Emotet début 2021 aux mains des forces de l’ordre internationales, signale son retour dans le paysage sous la forme d’une menace mondiale persistante, armée des leçons tirées de sa bataille avec les autorités.
Entre autres enseignements notables, les recherches de VMware mettent en évidence les améliorations technologiques d’ Emotet à la suite de sa période d’inactivité forcée. Ceux-ci comprennent :
- Meilleure infrastructure
- De meilleures contre-mesures anti-analyse
- Capacité à prendre en charge divers objectifs d’attaque
- Des modèles d’attaque en constante évolution
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Cela fait longtemps qu’Emotet fait les gros titres. Bien que la majeure partie de l’activité analysée par l’unité d’analyse des menaces de VMware ait été observée début 2022, l’importance de la résurgence d’Emotet ne doit pas être sous-estimée. Si l’assemblée d’un groupe de travail international composé de plusieurs agences mondiales d’application de la loi avec un objectif unique de détruire Emotet et son botnet n’était pas la preuve de son statut de cybermenace mondiale, le fait qu’il ait survécu aux efforts du groupe de travail et soit revenu plus fort, et plus évasif que jamais, l’est sûrement. »
« Le compte Twitter d’ESET Research a récemment publié un fil dans lequel son auteur a reconnu que le tweet représentait la première mise à jour d’Emotet de la société après trois mois d’inactivité. Le threadcontient de nouveaux indicateurs de compromission pour l’un des modules mis à jour d’Emotet. On ne sait pas si Emotet a été inactif aussi longtemps que le secteur semble penser. Ses opérateurs n’ont peut-être pas lancé d’attaques constantes, bien qu’avec tant d’avancées dans ses capacités d’évasion, ils étaient très probablement occupés à mettre à jour leur produit. »
# BreakING Un autre jour à #ESETresearch, une autre campagne #Emotet avec une nouvelle technique. Au lieu des macros Office habituelles, les opérateurs utilisent PowerShell dans les pièces jointes LNK - nom de fichier « form.lnk ». Si la victime exécute le fichier, le fichier binaire Emotet (.DLL) est téléchargé et exécuté. 04/01 pic.twitter.com/iLzFl5t8M5
— Recherche ESET (@ESETresearch) 26 avril 2022
2. Les pirates informatiques à l’origine des attaques de logiciels malveillants IcedID diversifient les tactiques de livraison
Selon l’équipe Cymru, les acteurs malveillants qui se cachent derrière les campagnes d’hameçonnage de logiciels malveillants IcedID tirent désormais parti d’un large éventail de méthodes de distribution.
Plusieurs campagnes IcedID récentes ont été observées en utilisant des voies d’infection légèrement différentes, ce que les chercheurs pensent être la tentative des acteurs malveillants de déterminer quelle méthode fonctionne le mieux contre différentes cibles.
Qu’est-ce que la famille de logiciels malveillants IcedID ?
Les logiciels malveillants IcedID, également connus sous le nom de BokBot, ont été observés pour la première fois début 2017 comme un simple cheval de Troie bancaire. Le logiciel malveillant a ensuite évolué, comme ce logiciel malveillant le fait souvent, pour inclure des capacités de suppression de logiciels malveillants qui lui permettent de télécharger et de déployer des charges utiles malveillantes supplémentaires. IcedID est généralement fourni via des campagnes d’hameçonnage ou abandonné comme charge utile secondaire par d’autres logiciels malveillants, notamment Emotet.
Les campagnes IcedID récentes tirent parti d’un assortiment de différents types d’attraits et processus d’exécution. Les chercheurs de l’équipe Cymru ont comparé les différentes campagnes (toutes à partir du 2022 septembre) afin de comprendre les mesures que les acteurs malveillants peuvent essayer de recueillir eux-mêmes, c’est-à-dire les méthodes qui ont le meilleur retour ou fonctionnent le mieux dans chaque campagne.
Comment les logiciels malveillants IcedID sont-ils livrés ?
Parmi les campagnes analysées dans septembre 2022, plusieurs méthodes de livraison de logiciels malveillants différentes ont été observées, notamment :
- Code postal protégé par mot de passe avec LNK
- Code postal protégé par mot de passe sans LNK
- Maldoc
- Chargeurprivé
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« L’équipe Cymru a observé que les campagnes contenaient de nombreuses erreurs grammaticales, ce qui a entraîné moins de victimes. Cette observation sert de preuve supplémentaire de la valeur fournie par des programmes robustes de formation et de sensibilisation au phishing qui enseignent aux utilisateurs à reconnaître ces indicateurs d’inauthenticité dans les e-mails, prouvant que ces connaissances peuvent rendre les destinataires beaucoup moins susceptibles de tomber dans les campagnes de phishing. »
« L’autre côté de cela est que les acteurs malveillants réalisent également la même chose, d’où la décision parmi de nombreux acteurs malveillants plus avancés de diversifier les méthodes de livraison sur une courte période et d’ évaluer l’efficacité de chacun d’entre eux. »
« Les chercheurs estiment que le fichier zip vers fichier iso vers fichier non enregistré a été la méthode de livraison la plus réussie essayée par les acteurs malveillants. Est-ce la méthode sur laquelle les acteurs malveillants vont désormais s’ appuyer le plus pour fournir des logiciels malveillants IcedID à l’avenir ? Peut-être. Ou peut-être essayeront-ils quelque chose de complètement différent pour attirer les chercheurs et les professionnels de la sécurité au dépourvu. Le temps le dira, mais le dernier scénario qui arrive à passer ne serait pas surprenant. »
« La seule question à poser est la suivante : qu’apprendrons-nous de tout cela et comment l’utiliserons-nous ? »
3. Le nouveau cadre d’attaque Alchimist cible Windows, macOS et Linux
Un rapport récent de Cisco Talos détaille la découverte d’un nouveau cadre d’attaque, y compris un outil de commande et de contrôle (C2) appelé Alchimist et un nouveau logiciel malveillant appelé Insekt.
Le cadre tout compris est activement utilisé dans les attaques ciblant les systèmes Windows, macOS et Linux. Cette découverte ne survient que quelques mois après la découverte du cadre de Manjusaka, que les chercheurs ont noté être similaires à Alchimiste.
Qu’est-ce qu’Alchimist ?
Alchimist est un exécutable Linux 64 bits écrit dans le GoLang toujours populaire. Alchimist C2 dispose d’une interface Web écrite en chinois simplifié et peut générer une charge utile configurée, établir des sessions à distance, déployer des charges utiles sur les machines à distance, capturer des captures d’écran, effectuer une exécution de shellcode à distance et exécuter des commandes arbitraires.
À propos de l’implant Insekt
Insekt est un implant 64 bits écrit dans GoLang qui est compilé pour les environnements Windows et Linux avec de nombreuses capacités RAT, qui sont toutes dirigées pour s’exécuter par le serveur Alchimist C2 . L’implant configure plusieurs gestionnaires pour sept capacités principales :
- Obtenir les tailles de fichier.
- Obtenir des informations sur le système d’exploitation.
- Exécutez des commandes arbitraires via cmd[.]exe.
- Mettre à niveau l’implant Insekt actuel.
- Exécutez des commandes arbitraires en tant qu’utilisateur différent.
- Dormez pendant des périodes de temps définies par le C2.
- Démarrer/arrêter la capture d’écran.
Insekt dispose d’autres capacités, telles que l’exécution du shellcode, l’analyse des ports et IP, la manipulation des clés SSH, les connexions proxy, etc. La variante Linux d’Insekt a la fonctionnalité de répertorier le contenu du répertoire « .ssh » dans le répertoire d’accueil de la victime et d’ajouter de nouvelles clés SSH afin que l’attaquant puisse communiquer avec la machine de la victime à partir du C2 sur SSH. Insekt comprend un module qui peut mettre en œuvre les différentes commandes qui peuvent être émises par les opérateurs et un module qui peut effectuer des actions RAT spécifiques sur le endpoint infecté.
Outils supplémentaires à connaître
Cisco Talos a mis en évidence d’autres outils pour l’élévation des privilèges et l’exploitation éventuelle des plateformes MacOSX. Deux du code source des outils se trouvent sur GitHub, y compris le proxy inverse rapide (frp) qui est utilisé pour l’exfiltration des données, et Fscan, qui est un outil d’analyse intranet.
- Exploitation MacOSX : le fichier Mach-O découvert dans le répertoire ouvert est un autre exécutable GoLang qui est intégré à un exploit et à une backdoor shell de liaison. Le compte-gouttes a un exploit pour l’escalade des privilèges dans l’utilitaire pkexec de polkit. Cependant, cet utilitaire n’est pas installé sur MacOSX par défaut, ce qui signifie que l’escalade des privilèges n’est pas une garantie.
- Scriptlet : l’alchimiste peut également générer des scripts à utiliser lors de la première étape des infections. Un script trouvé par les chercheurs était appelé « down[.]sct » qui télécharge l’implant Insekt à partir d’une URL particulière.
- Shellcode : les chercheurs ont découvert un shellcode meterpreter sur un fichier portant le nom « shell[.]msi ». Il dispose de la configuration malveillante contenant les détails de l’hôte et du port pour que le code shell se connecte à une adresse IP spécifique.
Alchimist partage des similitudes avec Manjusaka, un autre cadre d’attaque
Cisco Talos a découvert un serveur C2 autonome, que les auteurs appellent Alchimist, et ses implants correspondants que les auteurs appellent la famille Insekt RAT. Et il y a seulement quelques mois, Cisco Talos a découvert un autre cadre autonome appelé Manjusaka. Les deux cadres, bien qu’ils soient mis en œuvre de manière distincte, suivent la même philosophie de conception globale et semblent avoir la même liste d’exigences. Les frameworks ont été conçus et mis en œuvre pour fonctionner comme des exécutables autonomes basés sur GoLang qui peuvent être distribués relativement facilement, tirant tous deux parti d’une interface Web chinoise simplifiée, et mentionnant tous deux le protocole rare SNI.
Les plus grandes différences entre Manjusaka et Alchimist concernent l’approche adoptée pour mettre en œuvre l’interface utilisateur Web et la manière dont ils mettent en œuvre la fonctionnalité de fichier unique. Les développeurs de Manjusaka tirent parti du cadre Web Gin et utilisent Packr, un cadre de regroupement d’actifs, pour intégrer et stocker les implants. Les auteurs alchimistes ont adopté une approche plus basique, en utilisant uniquement les fonctionnalités de base de GoLang pour mettre en œuvre les mêmes fonctionnalités.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Les nombreuses similitudes entre Manjusaka et Alchimist ainsi que le court délai entre l’émergence de chaque cadre peuvent indiquer une nouvelle tendance, qui est l’utilisation de cadres C2 tout compris ou prêts à l’emploi. »
« Ces cadres sont attrayants pour les cybercriminels en raison de leur capacité à être utilisés pour une grande variété de fonctions, y compris l’administration, la commande et le contrôle à distance. »
« Cisco Talos résume bien : « Un acteur malveillant obtenant un accès privilégié aux shells sur la machine d’une victime, c’est comme avoir un couteau suisse, permettant l’exécution de commandes arbitraires ou de shellcodes dans l’environnement de la victime, ce qui entraîne des effets significatifs sur l’organisation cible. »
« Des preuves de l’attractivité des acteurs malveillants de ces cadres tout compris pourraient être observées dans divers rapports publiés au cours de la semaine passée environ. CTI a également couvert une histoire de Trend Micro décrivant comment QAKBOT, un chargeur/déverseur efficace de logiciels malveillants, a commencé à faciliter la livraison de charges utiles de deuxième étape telles que Brute Ratel, un cadre d’émulation antagoniste disponible dans le commerce, et l’omniprésent Cobalt Strike, un cadre plus établi, le tout à l’appui du déploiement éventuel du ransomware Black Basta. »
« Étant donné que les différentes versions divulguées de Cobalt Strike ont inévitablement conduit à des campagnes moins fructueuses (un taux de couverture de détection élevé pour Cobalt Strike est le résultat inévitable d’un outil surutilisé et surpublié qui est exploité à plusieurs reprises par les acteurs malveillants), les attaquants ont commencé à se tourner vers des cadres plus récents avec des capacités accrues. Les nouveaux arrivants comme Alchimist et Brute Ratel deviennent des options de plus en plus attrayantes pour une utilisation dans les attaques où les acteurs malveillants cherchent à rester indétectés pendant des périodes plus longues. Nous nous attendons à ce que ces cadres continuent de prendre une part croissante du marché des cadres d’émulation C2/adversaires. »
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

