Passer au contenu principal
Résumé CTI : les infovoleurs Go, les 03 H rançongiciels et les logiciels malveillants RedLine/Vidar
Problème émergent

Résumé CTI : les infovoleurs Go, les 03 H rançongiciels et les logiciels malveillants RedLine/Vidar

Une nouvelle famille d’infostealers Go se propage dans les attaques ciblées, les chercheurs découvrent les 03 H ransomwares à l’état sauvage et les acteurs de menace RedLine/Vidar passent aux ransomwares

Pour la première fois dans le résumé de cette semaine, CTI examine une nouvelle famille d’infostealers appelée MetaStealer qui cible la plateforme macOS. Voici un aperçu d’une nouvelle famille de rançongiciels appelée 03 H qui a été récemment découverte dans la nature. Vous trouverez également un aperçu des familles de malwares RedLine et Vidar et de la manière dont les acteurs malveillants derrière eux distribuent les charges utiles des rançongiciels avec les mêmes techniques de livraison qu’ils utilisent pour propager les infostealers.

1. Une nouvelle famille d’infostealers Go se propage dans les attaques ciblées

Sentinel One a suivi et analysé une nouvelle famille d’infostealers macOS appelée MetaStealer pour découvrir en quoi elle diffère des autres voleurs récents.

Selon SentinelOne, de nombreux échantillons MetaStealer sont distribués dans des bundles d’applications malveillantes au sein d’un fichier dmg. Les fichiers ont des noms indiquant que les cibles étaient des utilisateurs professionnels d’appareils Mac. Certains des noms de fichiers comprennent « termes de référence de publicité (présentation MacOS).dmg », « menu complet CONCEPT A3 avec plats et traductions en anglais.dmg », « AnimatedPoster.dmg » et « Brief_Presentation-Task_Overview-(SOW)-PlayersClub.dmg ».

Une version de MetaStealer s’appelait « Contrat pour les payeurs et accord de confidentialité Lucasprod.dmg » (typos inclus dans le nom réel du fichier). Ce fichier a été téléchargé sur VirusTotal avec un commentaire de la victime détaillant la manière dont elle a été attirée. La victime note qu’elle a été attirée par une personne se faisant passer pour un client de conception qui lui a envoyé un fichier zip protégé par mot de passe contenant la dmg malveillante. D’autres versions de MetaStealer ont utilisé des noms se masquant comme fichiers Adobe ou logiciels.

bundles d’applications malveillants

Les applications contenues dans les images de disque ont les exigences minimales pour créer un bundle macOS. Le bundle contient un fichier Info.plsit, un dossier de ressources contenant une image d’icône et un dossier macOS contenant l’exécutable malveillant. Aucun des échantillons vus par SentinelOne n’a joint de signature de code ou n’a utilisé de chant ad hoc, ce qui signifie que l’acteur malveillant devrait probablement persuader la victime de protections prioritaires telles que le contrôleur d’accès.

Les échantillons collectés sont des binaires à architecture unique x86_64 et ne fonctionneront que sur des machines Apple Silicon M1 et M2 avec l’aide de Rosetta. Des échantillons de MetaStealer ont été régulièrement téléchargés sur VirusTotal.

Exécutable Go masqué

L’exécutable principal est un Intel x86 Mach-O contenant un code source Go compilé et fortement obscurci.

La méthode d’obscurcissement est similaire à celle utilisée dans les fichiers binaires malveillants masqués de Sliver et Poseidon. Malgré l’obscurcissement, les chercheurs ont identifié des fonctions pour exfiltrer le porte-clés, extraire des mots de passe enregistrés et saisir des fichiers. Certaines versions contiennent des méthodes pour cibler les services Telegram et Meta.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« L’émergence de MetaStealer contribue à la tendance récente des infostealers ciblant les utilisateurs Mac. MetaStealer cible spécifiquement les utilisateurs professionnels des appareils macOS, ce qui est historiquement inhabituel pour les logiciels malveillants Mac qui sont généralement distribués via des logiciels craquelés ou une malvertition. »

« MetaStealer s’appuie fortement sur l’ingénierie sociale pour inciter les victimes à lancer elles-mêmes des charges utiles malveillantes. C’est quelque chose que les acteurs malveillants semblent de mieux en mieux, ce qui exige que nous soyons tous plus vigilants que jamais. »

2. Les chercheurs découvrent les 03 H rançongiciels à l’état sauvage

Symantec a découvert une nouvelle famille de rançongiciels appelée 03 H in wild. 03 H a été détectée dans un seul incident où une filiale a déployé le rançongiciel après une tentative infructueuse de déploiement de LockBit sur le réseau.

Contexte des 03 H ransomwares

03 H est le nom que Symantec a donné à la famille de ransomwares en fonction des références à 03 H dans la note de rançon et de l’ajout de fichiers cryptés avec .troisamtime.

Le rançongiciel est écrit en rouge et tentera d’arrêter plusieurs services avant de chiffrer les fichiers. Une fois le chiffrement terminé, il tentera de supprimer les copies de l’ombre de volume.

À ce jour, les 03 H rançongiciels ont été très rarement observés. Il n’a été observé que dans une seule attaque après un déploiement échoué de LockBit. À l’heure actuelle, on ne sait pas si ses auteurs sont liés à des acteurs ou groupes de menaces connus.

Préparation des attaques

La première activité identifiée de l’acteur malveillant impliqué à l’aide de la commande gpresult pour supprimer les paramètres de politique appliqués à l’ordinateur pour un utilisateur particulier. L’acteur malveillant a ensuite exécuté divers composants Cobalt Strike avant d’essayer de faire remonter les privilèges à l’aide de PsExec, a exécuté des commandes de reconnaissance (whoami, netstat, quser, netshare) et a essayé d’énumérer d’autres serveurs du réseau pour le mouvement latéral. Un nouvel utilisateur a ensuite été ajouté pour la persistance avant d’utiliser l’outil Wput pour exfiltrer des fichiers vers un serveur FTP.

L’acteur malveillant a d’abord essayé de déployer le ransomware LockBit, mais il a été bloqué sur le réseau. Cela a forcé l’acteur malveillant à recourir à la 03 H place. L’utilisation de n’ 03 H a été que partiellement réussie, car les acteurs malveillants n’ont réussi à le déployer que sur trois machines dont deux ont bloqué le déploiement.

03 H analyse

Le ransomware est un exécutable 64 bits écrit en rouille. Il reconnaît les paramètres de ligne de commande suivants :

  • « -k » – 32 Base64 caractères, désigné sous le nom de « clé d’accès » dans la note de rançon
  • « -p » – Inconnu
  • « -h » – Inconnu
  • « -m » – Méthode, où le code vérifie l’une des deux valeurs avant d’exécuter la logique de chiffrement :
  • « local »
  • « net »
  • « -s » : détermine les décalages dans les fichiers pour le chiffrement afin de contrôler la vitesse de chiffrement. Cela est exprimé sous forme de chiffres décimaux.

Les paramètres de ligne de commande « -m » et « -h » sont mutuellement exclusifs. L’utilisation des paramètres « -h » et « -m » et de ses valeurs « locales » et « nettes » est très similaire aux arguments utilisés par Conti. Une fois exécuté, il tentera d’exécuter une longue liste de commandes, dont beaucoup tentent d’arrêter divers logiciels de sécurité et de sauvegarde.

Le rançongiciel analyse ensuite le disque et les fichiers qui correspondent à un critère prédéfini, en cryptant les fichiers et en supprimant les originaux, 03 H puis crée le fichier « RECOVER-FILES.txt » dans chaque dossier scanné. Ce fichier contient la note de rançon.

Les fichiers cryptés contiennent une chaîne de marqueurs de 0x666 suivie des données ajoutées par le ransomware. Après avoir terminé sa routine de chiffrement, il tentera de supprimer les copies de sauvegarde fantômes de volume.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Nous ne voyons pas beaucoup de rapports sur les acteurs malveillants qui ont essayé de déployer un ransomware, mais sont passés à un autre lorsque le premier a été bloqué. Et nous constatons encore moins de rapports sur les acteurs malveillants qui passent à des ransomwares qui n’ont jamais été vus auparavant. »

« C’est un moment intéressant pour essayer un nouveau ransomware, en l’utilisant comme plan de sauvegarde plutôt qu’avec intention. Étant donné que le 03 H rançongiciel n’a été que partiellement réussi, il se peut que cet acteur malveillant continue de se développer 03 H et ne s’y est orienté que parce qu’il n’avait pas d’autre choix. Étant donné qu’il a été utilisé comme repli par une filiale supposée de LockBit, ce ne serait pas une surprise d’en voir plus à 03 H l’avenir. »

3. Les acteurs de menace RedLine/Vidar passent au ransomware

Trend Micro suit les familles de malwares RedLine et Vidar depuis la mi- 2022. Les deux familles ont été utilisées pour cibler les victimes via le spear-phishing. Cependant, des enquêtes plus récentes révèlent que les acteurs malveillants derrière ces familles de logiciels malveillants distribuent désormais des charges utiles de ransomware avec les mêmes techniques de livraison qu’ils utilisent pour propager les infostealers.

Les acteurs malveillants sont désormais vus envoyer un malware infostealer avec des certificats de signature de code EV avant d’envoyer des charges utiles de ransomware via le même itinéraire.

Arrière-plan

Les organisations reçoivent des certificats de signature de code de validation étendus une fois qu’elles vérifient leur existence légale et physique dans un pays. Il existe un processus d’émission avec une vérification d’identité étendue par rapport aux certificats de signature de code réguliers. Le processus implique également la génération de clés privées, qui nécessite un jeton matériel.

Bien que des mesures de sécurité supplémentaires aient été mises en place plus tôt cette année, plus de 30 échantillons signés par code EV ont été utilisés entre juillet etaoût 2023 liés à cette campagne/activité. L’infostealer Vidar lié à cette activité était polymorphe, car chaque échantillon avait un hachage différent. Bien qu’il existe des instances antérieures d’acteurs malveillants utilisant des certificats EV pour leurs logiciels malveillants, Trend Micro note que c’est la première fois qu’ils voient un acteur malveillant avec autant d’échantillons. On ne sait pas encore comment l’acteur malveillant a accédé à la clé privée.

Analyse technique

Les acteurs malveillants utilisant RedLine et Vidar utilisent des techniques courantes pour inciter les victimes à exécuter des fichiers malveillants. Cela inclut souvent le spear phishing, l’utilisation de doubles extensions et de fichiers LNK, et le transfert de fichiers malveillants via Google Drive.

Dans une enquête menée par Trend Micro, la victime recevait un programme malveillant infostealer provenant d’une série de campagnes à la mi-juillet de cette année. Ensuite, le 9 août, ils ont reçu une charge utile de rançongiciel après avoir été trompés dans le téléchargement/l’ouverture d’une fausse pièce jointe d’e-mail de plainte TripAdvisor. La pièce jointe a utilisé la technique commune de double extension, .pdf.htm, pour inciter l’utilisateur à penser qu’il s’agissait d’un PDF.

Après avoir ouvert cette pièce jointe et cliqué sur « Lire la réclamation », l’utilisateur a exécuté sans le savoir plusieurs fichiers JavaScript. Cela a à son tour téléchargé et exécuté « Suspension possible de réclamation TripAdvisor.exe ». Cet exécutable connecté à deux URL, lisant et transformant le contenu d’un fichier png en shellcode crypté. Le shellcode a été décrypté pour générer encore un autre shellcode pour l’injection.

La charge utile du ransomware a finalement été détectée comme Ransom.Win64.CYCLOPS.A et a été injecté dans rgb9rast.exe, une application de console autonome légitime 7-Zip. Cela a ensuite supprimé la note de rançon, chiffré les fichiers avec une extension .knight_l, et effectué une connexion SMB sortante pour chiffrer les fichiers sur le réseau.

Indicateurs supplémentaires

Les acteurs malveillants ont également utilisé d’autres noms de fichiers pour leurs fichiers malveillants sans signature de code EV, tels que « Informations supplémentaires sur le fichier reservation.exe » — orthographiant « formatoin » au lieu de « informations » — et « Réclamation TripAdvisor - ransomware Suspension.exe possible ». Ces noms de fichiers supplémentaires utilisaient également des extensions doubles telles que jpg.exe et pdf.exe.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Même si des mesures de sécurité supplémentaires ont été mises en œuvre, les acteurs malveillants étaient toujours en mesure de distribuer d’une manière ou d’une autre le code malveillant de vol d’informations signé avec des certificats EV. »

« On ne sait pas encore comment l’acteur malveillant a pu obtenir la clé privée nécessaire pour mener cette activité. C’est un sujet sur lequel CTI espère en savoir plus à l’avenir. Le changement qu’ils ont fait dans cette campagne de distribution de logiciels malveillants à suivi des charges utiles des ransomwares est plus intéressant. »

« Étant donné la popularité des rançongiciels au cours de l’année écoulée (voire plus), il est de plus en plus courant de voir des acteurs malveillants sauter sur l’escargot des rançongiciels. »

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.