Le premier résumé de cette semaine est un résumé d’une nouvelle vulnérabilité d’amplification par déni de service (DoS) réfléchissante, ayant un impact sur un protocole largement utilisé, qui pourrait ouvrir la porte aux attaques DDoS à grande échelle. Ensuite, CTI analyse une campagne de chargement de logiciels malveillants Bumblebee dans laquelle les acteurs malveillants tirent parti de Google Ads pour promouvoir des versions trojanisées des installateurs pour les applications populaires. Enfin, CTI décompose un rapport Palo Alto sur une nouvelle variante du logiciel malveillant PingPull conçu pour cibler les systèmes Linux.
Un nouveau bug SLP peut entraîner des attaques d’amplification DDoS massives
BitSight a récemment décrit une nouvelle vulnérabilité d’amplification DoS réfléchissante dans le protocole de localisation de service (SLP) qui permettrait aux acteurs malveillants de lancer des attaques massives par déni de service distribué (DDoS) avec un facteur d’amplification supérieur à 2 200x.
La vulnérabilité, CVE-2023-29552 , permet aux attaquants distants non authentifiés d’enregistrer des services arbitraires. Cela permet potentiellement aux attaquants d’exploiter le trafic UDP (User Datagram Protocol) usurpé pour mener des attaques DDoS avec des vecteurs d’amplification significatifs.
Depuis BleepingComputer :
Ce défaut, suivi comme CVE-2023-29552, a été découvert par des chercheurs de BitSight et Curesec, qui affirment que plus de 2 000 organisations utilisent des appareils qui exposent environ 54 000 instances SLP exploitables pour une utilisation dans les attaques d’amplification DDoS.
Quel est le risque de CVE-2023-29552 ?
Selon les rapports disponibles, les services vulnérables comprennent un large éventail de plateformes, notamment les hyperviseurs VMWare ESXi, les imprimantes Konica Minolta, les modules de gestion intégrée IBM, les routeurs Planex, l’IPMI SMC, etc.
BitSight a déterminé que, compte tenu de la criticité de la vulnérabilité et des conséquences potentielles d’une exploitation réussie, le défaut de sécurité justifiait la coordination des efforts de divulgation publique avec la Cybersecurity and Infrastructure Security Agency (CISA) ainsi que les organisations affectées connues. CISA a depuis publié une alerte, qui est disponible ici.
Comme indiqué dans la couverture de BleepingComputer, les cas vulnérables les plus connus sont concentrés aux États-Unis, en Grande-Bretagne, au Japon, en Allemagne, au Canada, en France, en Italie, au Brésil, aux Pays-Bas et en Espagne. Un grand nombre de ces cas sont apparemment détenus par diverses entreprises du Fortune 1000 opérant dans les secteurs verticaux de la technologie, des télécommunications, de la santé, de l’assurance, de la finance, de l’hôtellerie et des transports.
Menace d’amplification SLP et DDoS
SLP fournit un mécanisme de configuration dynamique pour les applications au sein des réseaux locaux (LAN). En fin de compte, il est conçu pour servir les réseaux d’entreprise avec des services partagés.
Depuis BleepingComputer :
Le protocole d’emplacement de service (SLP) est un ancien protocole Internet créé en 1997 pour une utilisation dans les réseaux locaux (LAN), permettant une connexion et une communication faciles entre les appareils à l’aide d’un système de disponibilité de service via UDP et TCP sur le port 427... Bien que son utilisation prévue n’ait jamais été exposée sur Internet public, les organisations ont exposé SLP sur des dizaines de milliers d’appareils au fil des ans.
Malheureusement, la vulnérabilité découverte dans le protocole de longue date, et la nature du SLP lui-même, en font un véhicule parfait par lequel les attaquants non authentifiés peuvent enregistrer des services arbitraires sur les serveurs SLP. En manipulant la taille et le contenu des réponses des serveurs ciblés, les attaquants peuvent potentiellement atteindre un facteur d’amplification DDoS maximum de 2 200x.
Le nombre important de serveurs exposés dans le monde pourrait permettre aux acteurs malveillants d’effectuer des campagnes DDoS massives ciblant les organisations privées, les gouvernements et les infrastructures critiques, capables de perturber les services essentiels ou de les rendre inaccessibles ou inutilisables entièrement.
Qu’est-ce qu’une attaque par amplification DDoS ?
Pendant une attaque d’amplification DDoS, un acteur malveillant envoie une demande avec l’adresse IP source de la cible à un appareil vulnérable. Cela permet aux données de se développer au sein du service abusé, jusqu’à un point maximum. Ensuite, il transmet une réponse à la victime.
Depuis BleepingComputer :
Généralement, la taille d’un paquet de réponse typique d’un serveur SLP est comprise entre 48 et 350 octets, donc sans manipulation, le facteur d’amplification peut atteindre jusqu’à 12x ... Cependant, en exploitant CVE-2023-29552, il est possible d’augmenter la taille de réponse UDP du serveur en enregistrant de nouveaux services jusqu’à ce que le tampon de réponse soit plein.
En augmentant avec succès la taille de réponse UDP du serveur, les attaquants peuvent atteindre un facteur d’amplification maximum simplement en transformant une demande normalement minuscule de 29 octets en une réponse massive de 65 000-byte dirigée vers une cible du choix de l’attaquant.
Comment protéger votre entreprise
- Désactivez le SLP sur tous les systèmes connectés à Internet et exposés publiquement.
- Selon BleepingComputer, « Il est recommandé de configurer un pare-feu qui filtre le trafic sur le port UDP et TCP 427, qui est l’entrée principale de la demande malveillante qui exploite les services SLP. »
- VMWare a également publié un bulletin à ce sujet, clarifiant que le problème n’affecte que les anciennes versions ESXi de la plateforme qui ne sont plus prises en charge, conseillant aux administrateurs d’éviter de les exposer à des réseaux non approuvés.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Si tout ce qui a été signalé s’avère vrai, cette situation représente une menace énorme. Les professionnels de la sécurité sont encouragés à suivre les directives disponibles, le cas échéant, et ce aussi rapidement que possible. »
2. Google Ads pousse les logiciels malveillants BumbleBee utilisés par les gangs de ransomwares
Un rapport récent de Secureworks met en évidence une nouvelle campagne où les acteurs malveillants utilisent Google Ads pour promouvoir des versions trojanquées des installateurs pour les applications populaires et fournir le chargeur de logiciels malveillants BumbleBee aux victimes peu méfiantes.
BumbleBee a très probablement été développé par l’équipe Conti pour remplacer le backdoor BazarLoader, afin d’aider les attaquants à accéder aux réseaux et à distribuer des ransomwares et d’autres charges utiles secondaires. Selon BleepingComputer, une nouvelle version du chargeur de logiciels malveillants a été observée à l’état sauvage en septembre 2022 , avec une chaîne d’attaque plus furtive tirant parti du framework PowerSploit et prenant en charge l’injection de DLL dans la mémoire.
Des campagnes récentes ont vu le malware BumbleBee ciblant l’entreprise distribué via Google Ads, employant une intoxication par l’optimisation des moteurs de recherche (SEO) pour créer des promotions conçues pour attirer les utilisateurs désireux de faciliter le téléchargement facile de logiciels populaires, tels que Zoom, Cisco AnyConnect et Citrix Workspace.
Détails sur les attaques de logiciels malveillants BumbleBee
Selon l’unité de lutte contre les menaces (CTU) de Secureworks, des chercheurs ont observé que les logiciels malveillants BumbleBee étaient distribués via des installateurs armés pour des logiciels populaires, non seulement sur les plateformes référencées ci-dessus, mais également via des installateurs infectés pour le ChatGPT très médiatisé.
Le ciblage de ChatGPT est probablement une tentative par les attaquants de capitaliser sur la controverse généralisée et l’intérêt public entourant le chatbot IA révolutionnaire d’OpenAI.
La CTU en dit autant dans son rapport :
Le cheval de Troie des installateurs pour les logiciels particulièrement topiques (par ex. ChatGPT) ou les logiciels couramment utilisés par les travailleurs à distance augmente la probabilité de nouvelles infections.
Une autre campagne observée par les chercheurs a commencé par une publicité Google promouvant une page de téléchargement frauduleuse du client Cisco AnyConnect Secure Mobility, créée 16 février et hébergée sur le domaine légitime, appcisco[.]com.
« Une chaîne d’infection qui a commencé par une publicité Google malveillante a envoyé l’utilisateur vers cette fausse page de téléchargement via un site WordPress compromis », explique le rapport de SecureWorks.
La fausse page d’accueil invite l’utilisateur à télécharger un programme d’installation MSI trojanté, appelé cisco-anyconnect-4_9_0195.msi, qui installe le logiciel malveillant BumbleBee. Lors de l’exécution du fichier malveillant, une copie du programme d’installation légitime et un script PowerShell malveillant (cisco2.ps1) sont copiés sur l’appareil de la victime.
CiscoSetup.exe, le programme d’installation authentique d’AnyConnect, installe l’application légitime sur l’appareil de l’utilisateur pour laisser présager toute suspicion de la part de l’utilisateur. Malheureusement, le script PowerShell qui l’accompagne, nommé de manière appropriée, installe BumbleBee et commence son travail en effectuant des activités malveillantes sur le système désormais compromis.
Cela inclut l’installation d’une charge utile de logiciel malveillant BumbleBee codée, qui est chargée de manière réfléchissante dans la mémoire. Cela signifie essentiellement que BumbleBee tire toujours parti du même module de framework post-exploitation pour charger les logiciels malveillants en mémoire, sans déclencher de cloche d’alarme de la part des solutions de sécurité et des produits antivirus existants.
Comme l’explique Secureworks, les chercheurs de l’UTC ont découvert des packages logiciels supplémentaires avec des paires de fichiers de nom similaire, tels que ZoomInstaller.exe/zoom.ps1, ChatGPT.msi/chch.ps1 et CitrixWorkspaceApp.exe/Citrix.ps1.
Menace de ransomware inhérente
Étant donné que les attaques observées jusqu’à présent qui composent cette campagne ont ciblé les utilisateurs d’entreprise, ainsi que le fait que BumbleBee a historiquement jeté les bases des opérations d’extorsion, il existe un degré élevé de possibilité que les appareils infectés pendant ces attaques soient considérés par les acteurs malveillants comme des candidats de choix pour sauter des points pour les déploiements de ransomwares.
Depuis BleepingComputer :
Secureworks a examiné de près l’une des récentes attaques de BumbleBee. Ils ont découvert que l’acteur malveillant tirait parti de leur accès au système compromis pour se déplacer latéralement dans le réseau environ trois heures après l’infection initiale... Les outils que les attaquants ont déployés sur l’environnement compromis comprennent la suite de test de stylet Cobalt Strike, les outils d’accès à distance AnyDesk et DameWare, les utilitaires d’analyse réseau, un filtre de base de données AD et un voleur d’informations d’identification Kerberos.
D’après les rapports précédents, le profil d’attaque en jeu ici semble indiquer que les opérateurs du logiciel malveillant cherchent à sécuriser des points d’accès réseau fiables à partir desquels ils peuvent basculer vers d’autres systèmes, exfiltrer des informations sensibles et déployer finalement des rançongiciels, ou à tout le moins, tenter d’extorquer les organisations auxquelles appartiennent les environnements d’entreprise compromis.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Comme l’explique BleepingComputer, « l’utilisation de publicités Google malveillantes ou d’ empoisonnements SEO pour distribuer des logiciels malveillants est devenue une tactique courante pour les cybercriminels. Par exemple, dans le rapport, des chercheurs de l’unité de lutte contre les menaces (CTU) ont décrit des recherches Web légitimes détournées par une intoxication au SEO pour infecter les systèmes des victimes avec Gootloader, et des infovoleurs malveillants de regroupement Google Ads comme RedLine dans des programmes d’installation trojantés pour des applications de messagerie telles que Signal. »
« De telles tactiques marquent un changement significatif par rapport aux méthodes de distribution traditionnelles de BumbleBee, qui consistaient principalement en des campagnes d’hameçonnage déployées à l’aide des déploiements de rançongiciels. En termes de discrétion et de capacité à échapper aux mesures défensives et aux solutions antivirus, BumbleBee surpasse bon nombre de ses pairs, tels que BazarLoader. »
3. Les pirates informatiques chinois utilisent de nouvelles variantes de logiciels malveillants Linux pour l’espionnage
L’unité 42 de Palo Alto a récemment exposé une nouvelle variante du logiciel malveillant PingPull conçu pour cibler les systèmes Linux.
Le logiciel malveillant est historiquement utilisé par l’acteur malveillant chinois Alloy Taurus, également connu sous le nom de Gallium. Palo Alto a également découvert une porte dérobée non documentée au cours de sa recherche connue sous le nom de Sword2033.
Également connu sous le nom de Gallium, Alloy Taurus est un groupe de cyberespionnage parrainé par l’État chinois qui est actif depuis au moins 2012 ans. Le groupe a toujours ciblé des sociétés de télécommunications, des institutions financières et des entités gouvernementales en Asie, en Europe et en Afrique.
L’année dernière, le groupe a été vu tirer parti d’un cheval de Troie d’accès à distance nommé PingPull. Au cours de cette période, Palo Alto a identifié plusieurs connexions entre l’infrastructure Alloy Taurus et des entités ciblées en Afghanistan, en Australie, en Belgique, au Cambodge, en Malaisie, au Mozambique, aux Philippines, en Russie et au Vietnam. Des détails sur la variante Windows précédente de PingPull sont disponibles ici.
La variante Linux de PingPull
Le 7 mars 2023, une variante Linux de PingPull a été téléchargée dans VirusTotal. Au moment du rapport de Palo Alto, seuls trois fournisseurs sur 62 ont trouvé cet échantillon malveillant. Bien que de nombreux fournisseurs trouvent cet échantillon bénin, une analyse supplémentaire a confirmé que cet échantillon était une variante Linux du logiciel malveillant PingPull. Cette détermination a été effectuée en fonction de la structure de communication HTTP correspondante, des paramètres POST, de la clé AES et des commandes de commande et de contrôle (C2).
- Lors de l’exécution, cet échantillon est configuré pour communiquer avec le domaine, yrhsywu2009[.]zapto[.]org, sur le port 8443 pour C2. Il exploite une bibliothèque OpenSSL liée statiquement pour interagir avec ce domaine via HTTPS.
- La charge utile attend ensuite du serveur C2 qu’il réponde avec des données qui sont codées Base64 et cryptées avec AES avec une clé spécifique. Cette clé est la même que celle observée dans la variante originale Windows PE de PingPull.
- Une fois décodé, le texte clair ressemble aux paramètres HTTP. L’un des paramètres contiendra un caractère en majuscule unique entre A et K ainsi que M, que la charge utile utilise comme valeur de commande.
- Après avoir exécuté la commande, la charge utile renvoie les résultats au serveur C2 via une demande HTTPS ressemblant à la demande de balise, mais avec Base64 textes chiffrés codés. Le gestionnaire de commandes prend en charge les fonctionnalités suivantes (qui s’alignent sur les capacités China Chopper et celles de la variante originale Windows PE PingPull) :

Un aperçu du backdoor Sword2033
Palo Alto a pivoté sur le domaine C2 et identifié un échantillon supplémentaire communiquant avec le même domaine.
Comme la nouvelle variante Linux PingPull, cet échantillon a été conçu pour se connecter au port 8443 via HTTPS. Cependant, cet échantillon est un backdoor assez simple, suivi maintenant comme Sword2033.
Cette porte dérobée prend en charge trois fonctions de base, comme illustré à la Fig. 2 :

- Ces trois commandes sont mappées à des commandes dans un second gestionnaire de commandes qui utilise des commandes A, C, D et M identiques en valeur et en fonctionnalité aux commandes PingPull décrites précédemment.
- La recherche de Sword2033 autres échantillons a conduit Palo Alto à un second échantillon. Ce second échantillon a été observé dans juillet 2022 et est configuré pour se connecter à 196[.]216[.]136[.]139, située en Afrique du Sud, pour ses C2 opérations.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Alloy Taurus continue clairement d’affiner et de mettre à jour son arsenal et a augmenté sa plage de ciblage avec une nouvelle variante Linux de PingPull et la nouvelle backdoor Sword2033 . Les similitudes entre les gestionnaires de commandes utilisés dans la nouvelle variante PingPull et ceux utilisés dans la célèbre web shell China Chopper, bien que préoccupante, ne sont pas une surprise totale étant donné la fréquence à laquelle il est fréquent que les acteurs chinois malveillants partagent des outils. »
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

