Passer au contenu principal
« C’est la saison d’une nouvelle escroquerie par hameçonnage : un résumé des renseignements sur les cybermenaces
Problème émergent

« C’est la saison d’une nouvelle escroquerie par hameçonnage : un résumé des renseignements sur les cybermenaces

Les organisations donnent la priorité à la gestion des risques tiers et évaluent leurs propres postures de sécurité tierces, les pirates chinois utilisent Google Drive pour supprimer les logiciels malveillants et un nouveau kit d’hameçonnage cible les acheteurs américains en cette période des fêtes de fin d’année.

Tout d’abord, dans le rapport de cette semaine, nous examinons une étude du cabinet d’études Forrester, exposant la manière dont les organisations sont préparées à faire face au risque croissant de la chaîne d’approvisionnement. Ceci est suivi d’une exploration détaillée d’une récente campagne de cyberespionnage attribuée à l’APT Earth Preta (alias Mustang Panda) de Chine, dans laquelle les acteurs malveillants ont été observés en train de fournir des logiciels malveillants personnalisés stockés dans les comptes Google Drive et Dropbox aux organisations gouvernementales, de recherche et académiques situées principalement en Asie. Vous trouverez également un aperçu en temps opportun d’un nouveau kit d’hameçonnage hautement sophistiqué qui imite de manière convaincante plusieurs grandes marques de vente au détail avant la saison des achats de Noël.

1. Bien que les organisations reconnaissent la menace de la chaîne d’approvisionnement, les experts suggèrent que les efforts de gestion des risques des tiers ne sont pas à la hauteur

Forrester rapporte via une étude basée sur une enquête que, malgré les appels des experts du secteur pour consolider et rationaliser les chaînes d’approvisionnement à la suite de la pandémie de COVID-19, les entreprises continuent d’augmenter leur dépendance aux services tiers.

Que le moteur de ce paradigme soit le désir des organisations d’optimiser la productivité, de rester compétitives ou simplement d’augmenter l’agilité de l’entreprise, le résultat est qu’une dépendance accrue envers les tiers est souvent accompagnée d’ un niveau proportionnel de cyber-risque , en particulier lorsqu’une organisation manque d’un programme mature de gestion des risques tiers.

Bien que les répondants aient apprécié les avantages commerciaux associés aux produits et services tiers, ils n’ont pas toujours apprécié les risques associés aux tiers. Ces mêmes personnes interrogées ont reconnu qu’il restait un travail considérable à faire pour faire progresser leurs programmes de gestion des risques tiers à un niveau de maturité suffisant.

Les experts semblent convenir qu’ un degré acceptable de maturité du programme est le résultat d’une combinaison bien équilibrée de sophistication technique, d’agilité et de robustesse.

Principales conclusions de l’enquête Forrester

  • Une meilleure prise de décision grâce aux données est une priorité commerciale élevée pour 72 % des répondants.
  • 71 % ont déclaré que l’adoption des processus commerciaux numériques était une priorité absolue.
  • L’amélioration de la réponse organisationnelle aux changements commerciaux et commerciaux était une  priorité absolue pour 69 % des répondants.
  • Au cours de l’année précédant l’enquête, 40 % des personnes interrogées ont estimé que les niveaux de risque associés à leurs chaînes d’approvisionnement augmentaient considérablement, et 38 % de ces personnes interrogées blâmaient des niveaux de risque plus élevés d’une dépendance accrue envers les tiers.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Les résultats de l’enquête de Forrester parlent d’eux-mêmes. Il n’est pas nécessaire de chercher loin pour trouver une charge de camions d’exemples de compromissions de haut niveau qui ont finalement été  soit retracées à l’exploitation d’une vulnérabilité dans le système d’un entrepreneur, déterminée comme étant le résultat d’une compromission de la chaîne d’approvisionnement d’un fournisseur tiers ou liée d’une manière ou d’une autre à l’armement de packages de code ou de bibliothèques cachés parmi des utilitaires légitimes stockés dans des référentiels exploités quotidiennement par les développeurs. Par exemple, considérez la découverte récente de dizaines de packages PyPI fournissant W4SP logiciels malveillants de vol d’informations. »

2. Les pirates informatiques chinois utilisent Google Drive pour supprimer les logiciels malveillants sur les réseaux privés

Un rapport récent de Trend Micro détaille une campagne de spear-phishing à grande échelle dans laquelle des pirates informatiques chinois soutenus par l’État ont été observés en train de fournir des logiciels malveillants personnalisés, stockés sur des comptes Google Drive ou Dropbox , à des organisations gouvernementales, de recherche et académiques du monde entier à des fins d’espionnage.

Les attaques, qui auraient eu lieu entre mars et octobre 2022, ont été liées au groupe de cyberespionnage suivi sous le nom de Earth Preta par Trend Micro, plus communément connu sous le nom de Mustang Panda (connu sous le nom de Bronze President, ou TA416). L’acteur malveillant cible des entités du monde entier depuis au moins 2012 ans, y compris des organisations gouvernementales, des groupes de réflexion, des ONG et des organisations catholiques au Vatican.

Earth Preta, comme de nombreux APT Chine-nexus, est un groupe de cyberespionnage connu pour développer ses propres logiciels malveillants personnalisés et les déployer en combinaison avec des outils existants tels que PlugX et Cobalt Strike. Earth Preta a acquis une réputation pour ses efforts continus de mise à jour de son arsenal, et l’activité récente du groupe semble soutenir cette évaluation.

Après l’infection initiale, les documents sensibles exfiltrés par Earth Preta à partir des réseaux cibles peuvent être exploités pour aider à obtenir l’entrée initiale pendant la prochaine vague d’intrusions du groupe. Une telle méthodologie a pour effet combiné d’élargir considérablement la portée des campagnes de cyberespionnage de Earth Preta tout en augmentant considérablement la taille de la surface d’attaque dans la région ciblée.

Sur la base des objectifs récents de Earth Preta, les pays asiatiques semblent être le domaine d’intérêt actuel du groupe. Les chercheurs de Trend Micro rapportent que, dans sa campagne la plus récente, le groupe de menaces a principalement ciblé des organisations en Australie, au Japon, à Taïwan, au Myanmar et aux Philippines.

Cette évaluation s’aligne sur les rapports de Cisco Talos, qui répertorie le gouvernement taïwanais, les activistes à Hong Kong, les ONG en Mongolie et au Tibet, le Myanmar  et même les entreprises de télécommunications afghanes  et indiennes comme cibles figurant dans l’impressionnante victimologie de Earth Preta.

Détails de la campagne Earth Preta

Trend Micro rapporte que pendant la campagne de spear-phishing généralisée mentionnée ci-dessus, Earth Preta a été observée en abusant de faux comptes Google pour distribuer le logiciel malveillant via des e-mails de spear-phishing, initialement stockés dans un fichier d’archive (avec des extensions telles que .rar,.zip et .jar) et distribués via les liens Google Drive. Les pirates informatiques ont principalement concentré leurs efforts sur les organisations gouvernementales et juridiques, qui représentent 84 % de la victimologie de la campagne à ce jour.

Earth Preta a également été observé en utilisant une gamme de techniques à l’appui de l’évasion de détection et de l’anti-analyse, telles que l’obscurcissement du code et l’utilisation de gestionnaires d’exception personnalisés. Ces techniques ont été exploitées en combinaison avec des liens intégrés pointant vers les dossiers Google Drive ou Dropbox. Les deux sont des plateformes légitimes et fiables utilisées par un grand nombre d’organisations privées et publiques pour soutenir les opérations quotidiennes, et leur bonne réputation aide à atteindre l’effet prévu des attaquants : rendre le trafic malveillant inoffensif.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Earth Preta dispose de ressources suffisantes, avec un accès aux outils partagés privilégiés par les légions de pirates informatiques soutenus par l’État de Pékin, ainsi que la capacité et la main-d’œuvre nécessaires pour mettre à niveau continuellement son arsenal et créer ses propres logiciels malveillants sur mesure. Les techniques anti-analyse et d’évasion de défense du groupe indiquent une forte concentration sur la sécurité opérationnelle (OPSEC). Dans une certaine mesure, il en va de même pour l’utilisation par Earth Preta d’au moins trois vecteurs de livraison de logiciels malveillants différents dans une seule campagne d’hameçonnage ciblé. Procédez avec prudence. »

3. Le kit de phishing se fait passer pour des marques connues pour cibler les acheteurs américains pendant les fêtes

Une étude récente d’Akamai sur la sécurité a révélé un nouveau kit d’hameçonnage hautement sophistiqué qui imite plusieurs grandes marques de détail connues avant la saison des fêtes.

Le kit utilise un mélange d’ingénierie sociale, de techniques d’évasion par détection multiples et de capacités permettant aux attaquants de contourner les mesures de sécurité de contrôle d’accès.

Aperçu de la campagne

Akamai a découvert une campagne d’hameçonnage en cours qui s’est déroulée de mi-septembre 2022 parcours à octobre 2022 ce jour sur les acheteurs en ligne cherchant à tirer parti des offres spéciales de Noël. Cette campagne a attiré les victimes avec la possibilité de gagner un prix, en demandant les détails de la carte de crédit pour « couvrir le coût de l’expédition ».

Le calendrier de la campagne, conçu pour coïncider avec les ventes promotionnelles courantes que les e-commerçants poussent autour de la fête du travail et d’Halloween, sert à accroître son sens de la légitimité et capitalise sur la ferveur commerciale qui a tendance à s’emparer des Américains à cette période de l’année. Ou, moins cyniquement, la campagne tire parti des utilisateurs en jouant dans l’esprit des fêtes et en imitant les employeurs légitimes du marketing de détail. Les e-mails d’hameçonnage sont sophistiqués lorsqu’il s’agit de leur appropriation d’une marque authentique, comme vous pouvez le voir dans l’exemple ci-dessous.

Exemple d’e-mail d’hameçonnage sophistiqué pour les fêtes
Image publiée avec l’aimable autorisation d’Akamai

Techniques d’ingénierie sociale

Les e-mails d’hameçonnage utilisés dans cette campagne imitent un large éventail de marques. Une similitude entre de nombreux e-mails était une fausse utilisateur nommée Natalie Hamilton. Cet utilisateur a été exploité dans plusieurs escroqueries en laissant des commentaires sur l’examen du prix pour que le prix semble authentique. Cette technique est utilisée pour établir la confiance avec l’utilisateur et quelques exemples peuvent être vus ci-dessous.

Exemple d’e-mails d’hameçonnage de faux utilisateurs
Image publiée avec l’aimable autorisation d’Akamai

Infrastructure de campagne

Akamai a pu identifier une chaîne imbriquée de redirections, en commençant par le lien initial envoyé aux victimes dans l’e-mail d’hameçonnage. Ce lien redirige finalement les victimes vers la dernière page d’accueil de l’escroquerie. L’utilisation d’une chaîne imbriquée de redirections a incité les chercheurs d’Akamai à caractériser la campagne comme « hautement sophistiquée ».

Techniques d’évasion par détection

Cette campagne s’appuie sur plusieurs techniques différentes lorsqu’elle tente d’échapper à la détection :

Abus de raccourcisseurs d’URL : les services de raccourcissement d’URL tels que Bitly sont devenus tellement normalisés, en grande partie en raison de leur utilisation omniprésente sur les plateformes de réseaux sociaux, que de nombreux consommateurs ne réfléchissent plus à deux fois lorsqu’ils cliquent sur une URL raccourcie. C’est exactement ce dont ce kit d’hameçonnage vise à tirer parti et à abuser. Cet acteur malveillant a créé de faux profils LinkedIn pour créer des publications pointant vers la destination malveillante, leur attribuant les URL raccourcies figurant dans les e-mails d’hameçonnage initiaux.

Exploiter la réputation légitime des services Web : les acteurs malveillants utilisent un fournisseur de services légitime pour héberger leur fonctionnalité de redirection malveillante. En utilisant des services tels que le stockage cloud Google, les services d’hébergement AWS et le stockage Azure blob, l’acteur malveillant tire parti de la bonne foi avec laquelle les utilisateurs voient la réputation de ces services. Cela augmente les chances de contourner les mécanismes anti-hameçonnage qui peuvent être en place.

redirection de l’identificateur de fragment d’URL : l’identificateur de fragment d’URL est une marque de hachage du lien URI qui pointe un navigateur vers un emplacement spécifique sur une page ou un site Web. Cette technique est couramment utilisée dans une table des matières pour créer une meilleure expérience utilisateur. Cependant, dans le cadre d’une campagne d’hameçonnage, le hachage peut être ignoré ou négligé lorsqu’il est scanné par des produits de sécurité. Dans cette campagne, le lien original envoyé aux victimes contient une marque de hachage suivie d’un jeton. Le jeton est ensuite utilisé par JavaScript pour reconstruire une URI vers laquelle la victime sera redirigée. L’utilisation de jetons permet également à l’adversaire de suivre les victimes et de rechercher des statistiques sur l’engagement des victimes potentielles.

URL générées aléatoirement : une partie notable de cette campagne est ses tentatives de filtrer les visiteurs indésirables vers ses redirections, pages de destination et sites d’hameçonnage spécialement conçus. Pour ce faire, il génère une URL aléatoire qui est liée à un utilisateur spécifique et incluse dans la chaîne de redirections. Après l’atterrissage sur le site Web d’hameçonnage, chaque URL attribuée ne peut être utilisée que par l’utilisateur spécifique, ce qui entraîne des taux de détection plus faibles.

Pouvoir du CDN : comme c’est le cas avec les services d’hébergement Web abusifs, la page d’accueil de l’escroquerie utilise certains des services proposés par un fournisseur de CDN, y compris l’enregistrement de domaine. L’acteur malveillant utilise un enregistrement de domaine rapide et facile pour lancer une instance, puis fait pivoter le nom de domaine d’hameçonnage sans avoir besoin de supprimer l’infrastructure. Il fait également tourner les adresses IP associées au CDN, éliminant la possibilité de bloquer l’activité en fonction de l’adresse IP.

Géo-ciblage : les sites Web de destination semblent changer en fonction de l’emplacement géographique de la victime, certains emplacements géographiques n’étant pas du tout interdits. La campagne suivie par Akamai ciblait principalement les victimes situées aux États-Unis, 89 % des victimes observées se trouvant aux États-Unis ou au Canada. Le même lien d’hameçonnage initial conduit à divers sites Web avec une personnalisation géographique mettant davantage l’accent sur l’efficacité et la sophistication de la campagne.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« La campagne observée par Akamai s’aligne sur les tendances historiques des acteurs malveillants qui tirent un avantage supplémentaire des consommateurs pendant la période des fêtes. Cette campagne n’est probablement que le début de ce type d’activité alors que nous entrons dans la période des fêtes. Cette histoire est un rappel pour que tout le monde reste sur ses pieds pendant les fêtes. Soyez très prudent lorsque vous ouvrez des e-mails promotionnels, des cartes électroniques, des confirmations de commande en ligne, des e-mails de suivi des expéditions, etc. pour les fêtes de fin d’année. Restez vigilant et surveillez toute communication inattendue/non sollicitée de la part des détaillants. »

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.