Dans le résumé de cette semaine, CTI enquête sur la dernière activité du groupe Lazarus de Corée du Nord, qui comprend la compromission répétée d’un fournisseur de logiciels sans nom et le déploiement de plusieurs familles de logiciels malveillants. La CTI suivante met en lumière Prolific Puma, un acteur de menace DNS qui opère dans l’ombre depuis plusieurs années. CTI conclut avec un acteur de menace nord-coréen qui chevauche le groupe Lazarus et cible désormais les ingénieurs de la blockchain sur une plateforme d’échange cryptographique avec un nouveau logiciel malveillant macOS.
1. Le groupe Lazarus cible un fournisseur de logiciels
Le groupe Lazarus de Corée du Nord a été observé compromettant à plusieurs reprises un fournisseur de logiciels sans nom. Le groupe a pu exploiter les vulnérabilités malgré la disponibilité de plusieurs correctifs et avertissements. Les attaquants ont utilisé plusieurs techniques d’évasion et déployé plusieurs familles de logiciels malveillants.
Aperçu des attaques
Selon SecureList, le fournisseur avait déjà été victime du groupe Lazarus à de nombreuses reprises. La violation récurrente indique un acteur malveillant persistant avec une attaque potentielle de la chaîne d’approvisionnement à l’esprit.
Le logiciel malveillant SIGNBT utilisé dans l’attaque utilisait une chaîne d’infections diversifiée et des techniques sophistiquées. L’acteur malveillant a également tiré parti de LPEClient pour exécuter une gamme d’attaques ciblées.
À propos du chargeur SIGNBT
En juillet 2023, SecureList a détecté une série d’attaques contre plusieurs victimes qui ont été ciblées via un logiciel de sécurité légitime conçu pour chiffrer les communications Web via des certificats numériques.
Dans un cas, SecureList a découvert le logiciel malveillant et le shellcode SIGNBT, qui était responsable du lancement d’un fichier exécutable Windows directement en mémoire. L’acteur malveillant a utilisé différentes tactiques pour la persistance pendant l’attaque et plusieurs méthodes pour charger la charge utile SIGNBT finale. L’acteur malveillant a principalement utilisé le chargement latéral DLL pour fournir SIGNBT.
malware SIGNBT : une vue d’ensemble
La plupart des instances de malware SIGNBT sont lancées à partir du chargeur de malwares, qui fonctionne en mémoire.
Une fois exécuté, il commence à communiquer avec le serveur C2 , en envoyant une balise après avoir initialisé ses données de configuration. Sa communication utilise des chaînes distinctes qui commencent par SIGNBT, d’où le nom du logiciel malveillant. Le logiciel malveillant crée une valeur de 24 octets et génère 24 octets supplémentaires de données aléatoires qui sont XOR combinées. Les valeurs codées sont combinées avec trois ou sept noms de paramètres HTTP générés de manière aléatoire, ce qui rend plus difficile la détection et l’analyse de ses communications. Le logiciel malveillant contient un ensemble complet de fonctionnalités qui peuvent être effectuées en fonction des instructions du C2.
Certaines des commandes prises en charge par SIGNBT comprennent :
- CCBrush : gère des fonctionnalités telles que l’obtention d’informations sur le système, le test de connectivité et la configuration des paramètres.
- CCList : gère les processus, notamment l’obtention d’une liste des processus en cours d’exécution, la destruction des processus, l’exécution des fichiers et les manipulations DLL.
- CCComboBox : fonctionne avec le système de fichiers, comme l’obtention de listes de lecteurs, la modification des propriétés des fichiers et la création de nouveaux dossiers.
- CCBouton : télécharge et télécharge les fichiers, les charge en mémoire et capture l’écran.
- CCBitmap : implémente les commandes et utilitaires Windows couramment utilisés.
ClientLPE
L’acteur a été observé en train de fournir des outils tels que LPEClient et des utilitaires de suppression d’informations d’identification. Le logiciel malveillant LPEClient n’est pas nouveau, car il a été découvert en 2020. Il collecte des informations sur les victimes et télécharge des charges utiles supplémentaires à partir d’un serveur distant pour les exécuter en mémoire.
Selon SecureList, ce logiciel malveillant a connu une évolution significative depuis sa découverte. Il exploite désormais des techniques avancées pour améliorer sa discrétion et échapper à la détection, telles que la désactivation de l’accrochage syscall en mode utilisateur et la restauration des sections de mémoire de la bibliothèque système.
LPEClient a déjà été utilisé dans les attaques du groupe Lazarus. Ce logiciel malveillant sert à plusieurs reprises de vecteur d’infection initial pour permettre le profilage des victimes et fournir des charges utiles supplémentaires.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Ce dernier rapport réitère à quel point le groupe Lazarus peut être déterminé et persistant, attaquant la même entreprise à plusieurs reprises pour faciliter une attaque de la chaîne d’approvisionnement.
Il est clair que le groupe s’engage à rester l’un des principaux acteurs de la menace. Au cours de leurs tentatives répétées de compromettre la même société de logiciels, ils se sont fortement appuyés sur l’exploitation des vulnérabilités qui ont fait l’objet d’un correctif publié, démontrant ainsi l’importance d’appliquer des correctifs en temps opportun.
2. Le service de raccourcissement de lien abuse du domaine de niveau supérieur .US
Les chercheurs suivent activement un acteur malveillant DNS nommé Prolific Puma, qui crée des noms de domaine à l’aide d’un algorithme de génération de domaine enregistré (RDGA) et les utilise pour fournir un service de raccourcissement de lien à d’autres acteurs malveillants pour l’ hameçonnage et d’autres activités malveillantes. Le service de raccourcissement de lien abuse fortement du domaine de niveau supérieur (TLD) de .US.
Qu’est-ce que Prolific Puma ?
Prolific Puma joue un petit rôle dans la chaîne d’approvisionnement des cybercriminels en permettant à d’autres cybercriminels de mener des activités malveillantes. Le groupe génère algorithmiquement de grands volumes de domaines et les utilise pour générer des liens raccourcis. D’autres acteurs malveillants utilisent ces liens pour masquer leur activité.
Des chercheurs ont trouvé des rapports sur les services de raccourcissement de lien de Prolific Puma datant de janvier 2020. Les liens raccourcis sont principalement envoyés aux victimes par SMS. Cependant, ils pourraient également être utilisés dans d’autres contextes.
Caractéristiques de détection et de nom de domaine
Les journaux de requête DNS passifs agrégés Infoblox ainsi que d’autres sources de données pour exécuter une série d’analyses sur les domaines nouvellement demandés, enregistrés ou configurés. Cela leur a permis de caractériser les domaines, en signalant certains comme suspects et en attribuant certains à un acteur malveillant DNS particulier. Ils ont déployé des algorithmes pour la découverte RDGA plus tôt cette année, identifiant les domaines Prolific Puma dans des groupes.
La connexion entre les domaines Prolific Puma et les véritables pages de destination finales est indirecte. Le trafic malveillant est divisé entre les domaines de redirection à de faibles volumes, ce qui se traduit par une « bonne » réputation dans certains domaines grâce au vieillissement stratégique.
Prolific Puma a enregistré entre 35 000 et 75 000 domaines uniques depuis avril 2022, avec environ 43 nouveaux domaines observés chaque jour. L’acteur utilise principalement NameSilo comme registraire de nom de domaine et vieillit stratégiquement les domaines avant de commencer à héberger leur service auprès de fournisseurs anonymes. L’acteur abuse constamment du TLD .US et est connu pour enregistrer à la fois les domaines nouveaux et abandonnés.
Les domaines sont alphanumériques, pseudo-aléatoires et généralement entre trois et quatre caractères. Les domaines sont également enregistrés sur 12 TLD, avec environ 55 % enregistrés auprès de .US.
Abus du TLD .US
Seuls les citoyens américains et les entreprises affiliées aux États-Unis peuvent enregistrer des domaines .US. Pour enregistrer un domaine .US avec NameSilo, vous devez avoir une adresse e-mail et sélectionner une catégorie qui note votre relation avec les États-Unis. Prolific Puma a été observé en sélectionnant la catégorie « citoyen américain ».
L’inscrit doit également fournir un nom, une adresse et un numéro de téléphone, dont aucun ne semble être vérifié pendant le processus. Il s’agit d’un problème continu pour de nombreux TLD, car il est difficile pour un registraire de réglementer les domaines.
Comment Prolific Puma utilise le vieillissement stratégique
Les acteurs de menaces DNS sont similaires aux acteurs de menaces de logiciels malveillants, mais ne laissent que très peu d’informations avec lesquelles travailler dans les enregistrements DNS et d’enregistrement de domaine. Prolific Puma préfère utiliser l’inscription de domaine privé, mais elle dépend toujours fortement de nos inscriptions TLD qui doivent être publiques.
L’acteur laissera le domaine inutilisé ou stationné pendant plusieurs semaines après l’inscription, une technique appelée vieillissement stratégique. Cela est fait avec intention, car de nombreuses attaques de phishing sont liées à des domaines nouvellement enregistrés et certaines entreprises bloqueront l’accès aux domaines nouvellement enregistrés en réponse à cela. Au cours de ce processus vieillissant, l’acteur malveillant effectuera quelques requêtes DNS pour gagner une bonne réputation pour le domaine.
Il semble que Prolific Puma fournit un service à d’autres acteurs malveillants et que les pages de destination finales ne sont pas sous leur contrôle, bien que cela soit possible. Il reste également difficile de savoir comment Prolific Puma fait la publicité de ses services et comment ses utilisateurs reçoivent l’URL raccourcie.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les chercheurs passent souvent beaucoup de temps à examiner le point de début et de fin d’une campagne malveillante, c.-à-d. la page de destination. Ce que nous voyons avec Prolific Puma, c’est la couche intermédiaire de la chaîne d’approvisionnement cybercriminelle plus large, et comment ces acteurs de menace DNS peuvent encore permettre à d’autres cybercriminels de s’engager. C’est ce qui rend Prolific Puma et son service de raccourcissement de lien si intéressants.
3. Les pirates informatiques ciblent les experts en cryptomonnaie avec le logiciel malveillant KANDYKORN
Les acteurs malveillants nord-coréens ciblent désormais les ingénieurs de la blockchain sur une plateforme d’échange cryptographique avec un nouveau logiciel malveillant macOS appelé KANDYKORN.
L’activité, qui remonte à avril 2023, implique une combinaison de capacités personnalisées et open source et se chevauche avec le groupe Lazarus.
Le flux d’exécution
Dans cet exemple, les acteurs malveillants ont commencé par se faire passer pour des membres de la communauté d’ingénierie de la blockchain sur un serveur public Discord. L’acteur a ensuite utilisé l’ingénierie sociale pour convaincre les victimes de télécharger et de décompresser une archive ZIP de code malveillant, ce qui a conduit la victime à croire qu’elle installe un bot d’arbitrage, ou un outil logiciel utilisé pour tirer parti des différences de taux de cryptomonnaie entre les plateformes.
La chaîne d’attaque aboutit finalement à la distribution des logiciels malveillants KANDYKORN.
- Compte-gouttes de l’étape 1 : testSpeed.py et FinderTools sont deux compte-gouttes utilisés lors de la première étape de l’attaque.
testSpeed.py établit une connexion sortante et récupère un fichier Python supplémentaire à partir d’une URL Google Drive (FinderTools). testSpeed.py enregistrera et lancera ensuite ce nouveau fichier.
FinderTools est encore un autre compte-gouttes et téléchargera et exécutera une charge utile masquée de deuxième étape (.sld).
- Charge utile de l’étape 2 : cette étape implique l’exécution d’un fichier binaire masqué appelé SUGARLOADER. Ce binaire est utilisé deux fois sous deux noms distincts, dont .sld et .log. Il est utilisé pour l’accès initial sur la machine et à nouveau pour initialiser l’environnement pour l’étape finale. Son objectif principal est de se connecter à un serveur C2 pour télécharger et exécuter la charge utile de l’étape finale, KANDYKORN.
SUGARLOADER s’assurera que le fichier de configuration existe, est lu dans la mémoire et est décrypté avant d’établir une connexion au serveur distant. Sa dernière étape consiste à télécharger la charge utile de l’étape finale à partir du serveur C2 et à l’exécuter. Cet acteur tire parti d’une technique appelée chargement binaire réfléchissant, qui peut être utilisée pour exécuter une charge utile à partir d’un tampon en mémoire. SUGARLOADER charge de manière réfléchissante le binaire KANDYKORN.
- Discord du chargeur de l’étape 3 : à cette étape de l’attaque, une charge utile appelée HLOADER tente de se faire passer pour l’application Discord légitime. Il a été identifié à l’aide d’une technique de signature de code binaire macOS qui était précédemment liée à l’intrusion 3CX du groupe Lazarus.
Par souci de persistance, l’acteur tire parti du détournement du flux d’exécution. L’objectif principal du chargeur est d’exécuter le bundle Discord légitime ainsi que la charge utile .log d’antan, qui est utilisée pour exécuter des fichiers binaires Mach-O à partir de la mémoire.
- Étape 4 KANDYKORN : KANDYKORN est la dernière étape de la chaîne d’exécution et est équipé d’un ensemble complet de capacités pour accéder aux données et les exfiltrer.
Ses processus sont forgés et exécutés en arrière-plan en tant que démons avant de charger leur fichier de configuration. Après avoir établi la communication, KANDYKORN attendra les commandes du serveur C2 au lieu d’interroger les commandes. Certaines de ses commandes disponibles comprennent la collecte d’informations, le transfert de fichiers, l’archivage d’un répertoire et l’exfiltration, l’écrasement et la suppression de fichiers, la destruction de processus, l’émission d’un shell, le téléchargement d’un nouveau fichier de configuration, etc. Une liste complète de ses commandes acceptées se trouve dans le rapport d’Elastic.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Ce n’est pas la première fois qu’un groupe associé à Lazarus tire parti des logiciels malveillants macOS. Cependant, cela indique que l’acteur malveillant peut commencer à mettre l’accent sur les logiciels malveillants macOS. Bien que cette attaque semble cibler spécifiquement l’industrie cryptographique, beaucoup d’autres TTP ne sont pas uniques et peuvent donc réapparaître à l’avenir.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

