Passer au contenu principal
Résumé CTI : Google AMP et Salesforce exploités pour les attaques de phishing
Problème émergent

Résumé CTI : Google AMP et Salesforce exploités pour les attaques de phishing

Les acteurs malveillants abusent de Google AMP pour des attaques de phishing évasives, les pirates informatiques exploitent les services de messagerie de Salesforce dans le cadre d’une campagne de phishing ciblée sur Facebook, et l’acteur russe BlueCharlie modifie l’infrastructure en réponse aux divulgations

Dans le résumé de cette semaine, CTI explore comment les acteurs malveillants abusent des pages mobiles accélérées Google (AMP) pour contourner les mesures de sécurité des e-mails et accéder aux informations de connexion des employés. Ensuite, nous verrons comment les acteurs malveillants exploitent un flux vulnérable dans les services de messagerie et les serveurs SMTP de Salesforce pour lancer une campagne d’hameçonnage sophistiquée ciblant les comptes Facebook. Enfin, CTI examine un rapport reliant l’acteur russe BlueCharlie à près de 100 nouveaux domaines.

1. Les auteurs des menaces abusent de Google AMP pour des attaques de phishing évasives

Selon Cofense, un nombre croissant de campagnes d’hameçonnage abusent d’AMP pour contourner les mesures de sécurité des e-mails. Ces campagnes intègrent les URL Google AMP dans les e-mails d’hameçonnage et tirent parti de la bonne réputation du domaine Google.

Google AMP : un aperçu

Google AMP est un cadre HTML open source pour la création de sites web optimisés pour une utilisation mobile. Les pages Web sont visibles sur Google Search et peuvent également utiliser Google AMP Cache et Google Analytics pour suivre les interactions des utilisateurs. Les pages Web créées via Google AMP sont initialement hébergées sur une URL Google AMP comme google.com/amp/s/or google.co.uk/amp/s/.

Les acteurs malveillants hébergent désormais des pages Web malveillantes à l’aide du chemin d’URL Google AMP dans leurs e-mails d’hameçonnage dans l’intention de voler les informations de connexion des employés. Étant donné que les URL sont hébergées sur des domaines Google légitimes, il peut être difficile pour les outils de sécurité des e-mails de détecter la nature malveillante de ces e-mails.

Cette tendance des campagnes abusant de Google AMP semble avoir pris de l’ampleur en mai et est restée dans le paysage des menaces depuis. Cofense a observé un changement de tactique sur 15 juin, lorsque google.co.uk a été utilisé dans les URL Google AMP. L’idée globale est la même, mais l’URL est hébergée sur Google UK TLD à la place. Parmi les URL Google AMP observées par Cofense, elles ont trouvé 77 % à héberger sur google.com, tandis que les autres étaient hébergées sur le TLD britannique de Google.

Les acteurs malveillants utilisent une combinaison de TTP

Les acteurs malveillants utilisent cette nouvelle tactique Google AMP ainsi que des méthodes éprouvées qui contribuent à l’efficacité d’un e-mail d’hameçonnage.

Les TTP suivants ont été observés dans une série d’e-mails d’hameçonnage qui utilisent les URL Google AMP comme liens intégrés :

  • Domaines approuvés : la tactique AMP est efficace car elle héberge une URL sur un domaine approuvé comme Google. Cela complique l’analyse automatisée et rend difficile le blocage de ces sites.
  • E-mails d’hameçonnage basés sur l’image : beaucoup des e-mails observés par Cofense dans cette campagne sont basés sur l’image, ce qui signifie qu’ils ne contiennent pas de corps d’e-mail traditionnel et ont plutôt une image HTML. Elles peuvent être plus difficiles à détecter que les e-mails textuels, car l’image peut ajouter plus de bruit dans l’en-tête.
  • Redirection des URL : la redirection des URL est une tactique très populaire pour perturber l’analyse des e-mails, en particulier lorsqu’il existe plusieurs redirections au sein d’une seule chaîne d’attaque d’hameçonnage. Dans un cas observé par Cofense, la redirection était hébergée sur Microsoft.com tout en redirigeant également vers le domaine Google AMP. Cela a ajouté une couche supplémentaire de fausse légitimité.
  • CAPTCHA Cloudflare : l’abus de CAPTCHA est également devenu une tactique anti-analyse très populaire et a été observé dans la campagne d’hameçonnage Google AMP. Le service légitime de sécurité du domaine nécessite une interaction manuelle avant d’atteindre l’URL malveillante finale.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« L’utilisation des URL Google AMP dans les campagnes d’hameçonnage est certainement une évolution, et prouve également que les acteurs malveillants recherchent toujours des moyens d’améliorer leur savoir-faire. »

« Les URL Google AMP ont un chemin commun et leur blocage restreindrait également tous les cas légitimes d’URL Google AMP, ce qui rend difficile la protection contre les e-mails d’hameçonnage. Signaler ou alerter sur ces domaines peut être utile, mais il s’agit finalement d’informer les utilisateurs sur les dernières menaces d’hameçonnage. »

2. Les pirates informatiques exploitent les services de messagerie de Salesforce dans le cadre d’une campagne d’hameçonnage ciblée sur Facebook

Les pirates informatiques exploitent désormais une vulnérabilité dans les services de messagerie et les serveurs SMTP de Salesforce pour lancer une campagne d’hameçonnage sophistiquée ciblant les comptes Facebook.

Les e-mails semblent provenir de Meta, mais proviennent d’un domaine de messagerie Salesforce. Les chercheurs ont depuis travaillé avec Salesforce pour résoudre et corriger la vulnérabilité.

Détails de la campagne

Guardio Labs a analysé un schéma d’hameçonnage Facebook sophistiqué qui tire parti d’une vulnérabilité dans Salesforce. L’e-mail d’hameçonnage bien conçu mentionne le nom de la cible et se fait passer pour un e-mail de Meta Platforms. Il contient également un gros bouton qui dit « demander un examen », ce qui conduit la cible à la page d’hameçonnage dans le but de saisir les détails du compte Facebook de l’utilisateur.

La page d’hameçonnage est hébergée sous forme de jeu sous la plateforme d’applications Facebook à l’aide du domaine apps[.]facebook[.]com. Cela crée l’illusion que la page d’assistance fait partie de votre compte Facebook.

Exploiter la passerelle de messagerie de Salesforce

La passerelle de messagerie de Salesforce est conçue pour envoyer un grand volume d’e-mails aux clients du monde entier. Avant d’envoyer un e-mail, le système vérifiera la propriété du nom de domaine qu’il est sur le point d’utiliser pour envoyer le message. Ce domaine sera affiché à côté du champ « de » et confirme que Salesforce a la permission d’envoyer des e-mails en tant que cette marque.

Une adresse e-mail doit être vérifiée pour pouvoir envoyer des e-mails. Cliquer sur le lien de vérification envoyé à la boîte de réception d’e-mail souhaitée donne à Salesforce la permission de configurer les e-mails sortants. Après avoir vérifié une adresse, l’utilisateur peut la sélectionner dans les invites d’e-mail sortantes.

Lors de l’analyse des en-têtes d’e-mail, Guardio a réalisé que le domaine du champ d’adresse « de » a un sous-domaine généré par un compte Salesforce spécifique à l’aide du mot magique « cas ». L’adresse est contrôlée par l’utilisateur sous la fonctionnalité Email-To-Case de Salseforce qui convertit automatiquement les e-mails entrants des clients en tickets exploitables dans Salesforce.

Exploiter Salesforce pour obtenir la propriété de la marque

Tout en approfondissant le processus de validation, les chercheurs ont découvert qu’il est possible de recevoir des e-mails qui vont à des adresses salesforce.com spécifiques et d’accéder à leur contenu à l’aide du système de billetterie de Salesforce.

Pour recréer cela, Guardio a commencé par créer un flux Email-To-Case qui lui a donné un contrôle total de la partie nom d’utilisateur de l’adresse e-mail Salesforce. Ils ont sélectionné Salesforce comme nom d’utilisateur, en leur laissant l’adresse e-mail suivante à abuser : salesforce@{account_id_hash}.case.salesforce[.]com.

Ils disposaient désormais d’une adresse e-mail qui ressemble à celle qu’ils avaient vue dans la nature pour les campagnes d’hameçonnage. Ils ont ensuite vérifié cet e-mail en tant qu’« adresse e-mail à l’échelle de l’organisation » pour faire en sorte que la passerelle Salesforce Mass Mailer utilise cette adresse dans le flux sortant officiel.

Après avoir vérifié l’e-mail, ils ont créé une nouvelle adresse e-mail à l’échelle de l’organisation à l’aide de l’adresse Salesforce nouvellement générée. Cela a déclenché le flux de vérification qui a envoyé l’e-mail à l’adresse de routage, se terminant comme une nouvelle tâche dans le système. À partir de là, les acteurs malveillants peuvent continuer et créer divers types de schémas d’hameçonnage provenant d’un expéditeur d’e-mails salesforce.com. Ces messages sont plus susceptibles de se retrouver dans la boîte de réception des victimes ciblées, car ils proviennent de Salesforce.

Utilisation abusive du domaine des applications Facebook

Guardio a également été témoin d’abus du domaine des applications Facebook. Depuis juillet 2020, il n’existe plus de moyen de créer des toiles de jeu existantes avec des ID d’application sous l’écosystème Facebook. Cependant, cette campagne semblait toujours avoir ce pouvoir.

Selon Meta, il est toujours possible de conserver la prise en charge des jeux existants qui ont été développés avant cette dépréciation, les rendant attrayants pour les acteurs malveillants. Guardio a contacté Meta, et Meta effectue actuellement une analyse des causes profondes pour savoir pourquoi les détections et les atténuations en place n’ont pas fonctionné.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Cette campagne comprend des liens légitimes vers Facebook et est envoyée via les adresses e-mail Salesforce, il n’est donc pas surprenant que les chercheurs voient ce glissement à travers certaines solutions anti-hameçonnage traditionnelles. »

Guardio résume assez bien les préoccupations :

Un aspect préoccupant de cette bataille continue est l’exploitation de services apparemment légitimes, tels que les CRM, les plateformes marketing et les espaces de travail basés sur le cloud, pour mener des activités malveillantes. Cela représente un écart de sécurité significatif, où les méthodes traditionnelles ont souvent du mal à suivre le rythme des techniques en évolution et avancées employées par les acteurs malveillants.

3. L’acteur russe BlueCharlie modifie l’infrastructure en réponse aux divulgations

Recorded Future a lié BlueCharlie , un acteur de menace en lien avec la Russie, à près de 100 nouveaux domaines au cours des derniers mois.

Le groupe modifie activement son infrastructure en réponse aux divulgations publiques de ses activités. Un grand nombre des TTP observés lors des opérations récentes s’écartent des activités précédentes du groupe, ce qui suggère une évolution.

Qu’est-ce que BlueCharlie ?

BlueCharlie est un acteur de menace lié à la Russie qui est connu sous divers noms, notamment Callisto, Star Blizzard, COLDRIVER, TAG-53 et anciennement Seaborgium. Il mène des campagnes d’information pour obtenir davantage d’espionnage et mener des opérations de piratage et de fuite.

BlueCharlie mène des campagnes d’hameçonnage/vol d’informations persistantes et a tendance à utiliser des sources ouvertes pour effectuer une reconnaissance avant son intrusion. Dans un cas, l’acteur malveillant a créé des profils frauduleux sur les plateformes de réseaux sociaux pour effectuer une reconnaissance sur des entités ciblées.

Le groupe semble avoir modifié ses TTP après que les rapports publics aient exposé son infrastructure de collecte d’informations d’identification.

Structure du nom de domaine

BlueCharlie a récemment modifié son utilisation de certains mots dans ses domaines pour adopter un nouveau modèle. Les domaines précédents étaient composés de deux termes séparés par un tiret. Un exemple est la sécurité cloud[.]en ligne. Cette activité précédente s’appuyait sur une structure d’URL de suivi pour les attaques d’hameçonnage que Recorded Future n’a pas encore observées dans l’activité récente.

La nouvelle convention de dénomination est cohérente et similaire dans l’ensemble des 94 domaines identifiés par Recorded Future. Les nouveaux domaines se rapportent à des thèmes centrés sur les technologies de l’information et la cryptomonnaie avec des noms tels que cloudrootstorage[.]com, directexpressgateway[.]com, storagecryptogate[.]com ou pdfsecxcloudroute[.]com.

Registres de BlueCharlie

Les registraires utilisés par BlueCharlie ont également changé. Auparavant, PorkBun représentait plus de 50 % des registraires de domaine utilisés par BlueCharlie. Avec l’activité actuelle, le groupe préfère largement le registraire NameCheap.

Systèmes autonomes

Recorded Future a identifié les ASN où les IP BlueCharlie ont été les plus fréquemment trouvés pour l’activité précédente et actuelle. Les rapports précédents du secteur suggèrent que Stark Industries, MIRhosting et PQ Hosting sont liés et fréquemment utilisés pour héberger du contenu malveillant ou utilisés dans l’infrastructure d’attaque.

Certificats TLS X.509

Auparavant, les domaines BlueCharlie identifiés hébergeaient les certificats X.509 TLS correspondants par Let’s Encrypt. Dans sa dernière activité, le groupe continue de s’appuyer presque entièrement sur les certificats Let’s Encrypt. Il y avait une exception à cette règle avec le domaine bittechllc[.]net, qui utilisait l’autorité de certificat ZeroSSL.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« La dernière fois que l’infrastructure de BlueCharlie a été exposée publiquement, ils sont passés à de nouveaux TTP et à une nouvelle infrastructure. Compte tenu de cela, il est plausible que les rapports publics de Recorded Future les amènent à réagir de la même manière cette fois-ci. Le groupe s’en tient à ses racines de phishing, nous rappelant encore une fois l’importance de la formation et de la sensibilisation. »

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.