Passer au contenu principal
Résumé CTI : ransomware Medusa et conseil conjoint pour Androxgh0st malwares
Problème émergent

Résumé CTI : ransomware Medusa et conseil conjoint pour Androxgh0st malwares

Le ransomware Medusa passe à l’extorsion, les infostealers échappent à la lutte contre les logiciels malveillants macOS, et le FBI et la CISA émettent un conseil conjoint pour Androxgh0st logiciels malveillants

Dans le résumé de cette semaine, CTI examine l’augmentation récente des activités de ransomware Medusa et les dernières tactiques du groupe. Ensuite, CTI explique comment les infostealers ciblent de plus en plus macOS. Enfin, la CTI conclut avec une vue d’ensemble d’un conseil conjoint en cybersécurité du Federal Bureau of Investigation (FBI) et de la Cybersecurity and Infrastructure Security Agency (CISA) qui a été publié pour diffuser les IOC et TTP connus associés aux acteurs malveillants déployant le logiciel malveillant Androxgh0st .

1. Le ransomware Medusa passe à l’extorsion

Les chercheurs de Palo Alto Networks ont découvert une augmentation des activités de rançongiciel Medusa ainsi qu’un changement de tactique du groupe.

Le ransomware Medusa s’oriente vers l’extorsion à l’aide de son site de blog Medusa, que le groupe utilise pour divulguer des données volées. La stratégie multi-extorsion de l’opération offre aux victimes plusieurs options parmi lesquelles choisir, comme une extension de temps, la suppression de données ou le téléchargement de toutes les données volées, chacune étant fournie avec une étiquette de prix différente.

Un examen plus approfondi du ransomware Medusa

La plateforme RaaS Medusa est apparue fin 2022 , mais n’a pas gagné beaucoup de traction avant début 2023. Le ransomware cible les appareils Windows et a tendance à exploiter les services vulnérables et à pirater les comptes légitimes.

Le rançongiciel exploite des techniques « vivant hors du territoire » en utilisant des logiciels à des fins malveillantes pour se fondre dans le trafic régulier. Le ransomware Medusa a publié son blog Medusa en 2023 , qui est utilisé par le groupe pour divulguer des données volées.

Les victimes du rançongiciel Medusa disposent de plusieurs options lors de la visite du blog Medusa :

  • Les victimes peuvent payer des frais standard de 10 000 USD pour une prolongation d’un jour afin d’empêcher la publication des données sur le blog.
  • Ils peuvent également demander la suppression des données et demander le téléchargement et l’affichage des données volées. Ces options s’accompagnent de frais élevés.

Une publication récente sur le blog était une vidéo montrant les fichiers d’une organisation compromise. La vidéo avait une légende de « Medusa Media Team » que les chercheurs pensent être une branche de l’opération qui gère la marque publique.

En plus d’être un site de fuite de données et un endroit pour héberger des vidéos de données volées, le blog comprend également des liens vers Telegram et X. Le lien Telegram est censé être une « assistance à l’information ». En revanche, le lien X n’est qu’une page de résultats de recherche pour « Medusa ransomware ».

victimologie Medusa

Le rançongiciel Medusa cible un éventail de secteurs et ne semble pas être hautement ciblé en ce qui concerne les secteurs. Le secteur le plus ciblé, qui était la technologie, représentait moins de 10 des 74 attaques du groupe.

Le groupe est plus ciblé lorsqu’il s’agit de l’emplacement géographique de ses attaques. Medusa a ciblé des organisations dans plusieurs pays, mais les États-Unis étaient la cible principale.

Ransomware binaire

Palo Alto a également découvert un thème commun dans le binaire de Medusa qui était l’utilisation et l’inclusion du terme « regard » dans le chemin de débogage dans PEStudio.

Ce thème les a conduits à faire référence au binaire du ransomware comme Gaze. Le ransomware peut fonctionner avec 11 arguments possibles et a reçu des mises à jour depuis sa première émergence en 2023. Le ransomware utilise le chiffrement asymétrique RSA et ajoute .medusa aux fichiers cryptés. Il évitera de chiffrer les fichiers avec les extensions .dll, .exe, .lnk et .medusa. Après avoir supprimé la note de rançon, elle se supprimera du système pour entraver la récupération et l’analyse.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’opération de rançongiciel Medusa est quelque peu opportuniste, ciblant des organisations dans un large éventail de secteurs. Cela est typique de nombreuses opérations de ransomware.

Ce qui est évident, c’est que les opérations de ransomware commencent à fonctionner de plus en plus comme de véritables organisations, comme en témoignent les ajouts du blog Medusa et de l’équipe des médias. En dehors de la configuration de type entreprise, Medusa dispose de stratégies et techniques d’exploitation sophistiquées. En tant que tel, elle devient rapidement une menace plus importante dans le paysage des ransomwares.

2. Les voleurs d’informations échappent à la lutte contre les logiciels malveillants macOS

SentinelOne a récemment découvert trois infostealers macOS actifs capables d’échapper au système anti-malware intégré de macOS, XProtect.

KeySteal

  • Les logiciels malveillants KeySteal ont été signalés pour la première fois en 2021 et ont évolué depuis. En février 2023, Apple a ajouté une signature à XProtect qui détecterait KeySteal. Cependant, en raison de l’évolution du logiciel malveillant, cette signature ne détecte plus les versions actuelles.
  • KeySteal a été distribué à l’origine sous forme de .pkg dans un utilitaire macOS intégré appelé ReSignTool. Les auteurs des menaces ont modifié le code de l’application open source légitime pour voler des informations de porte-clés et supprimer des composants de persistance.
  • Les variantes KeySteal les plus récentes ont encore changé. Ils n’utilisent plus ReSignTool et apparaissent plutôt dans les binaires Mach-O comme UnixProject ou ChatGPT.
  • Ce qui n’est pas clair, c’est la manière dont ces nouvelles variantes sont distribuées. Les dernières variantes ne sont pas seulement non plus détectées par XProtect, mais ont également de faibles taux de détection sur VirusTotal. SentinelOne note qu’il y a une chose en commun entre les premières versions et les dernières versions et qu’il s’agit d’un C2 codé en dur. Ce C2 codé en dur donne toujours une chance à certaines détections statiques, mais peut-être pas longtemps.

Voleur atomique

  • Atomic Stealer a été signalé plusieurs fois et est toujours actif. Ce logiciel malveillant macOS a subi plusieurs modifications, laissant de nombreuses versions différentes du logiciel malveillant vues simultanément.
  • SentinelOne a signalé avoir vu des variantes du logiciel malveillant qui ne sont pas actuellement détectées par XProtect, dont beaucoup ont également de faibles taux de détection sur VirusTotal.
  • Le logiciel malveillant empêche les victimes, les analystes ou les sandboxs de logiciels malveillants d’exécuter le terminal en même temps que le voleur. Les variantes récentes utilisent AppleScript codé en dur en texte clair qui indique la logique de vol du logiciel malveillant.
  • Les acteurs malveillants distribuent généralement ce logiciel malveillant via des torrents ou des plateformes de jeux sociaux.

CerisePie

  • Le logiciel malveillant CherryPie a été ajouté à XProtect en v2176.
  • Ce logiciel malveillant, également connu sous le nom de GaryStealer et JaskaGo, est un voleur macOS/Windows qui a actuellement de faibles taux de détection sur VirusTotal.
  • Certaines versions du logiciel malveillant utilisent le projet Wails open source légitime pour envelopper le code malveillant dans un bundle d’applications.
  • Un grand nombre des échantillons que SentinelOne a observés sont signés avec une signature ad hoc et ont un code utilisé pour désactiver le contrôleur d’accès.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

S’appuyer uniquement sur la détection statique ne suffit tout simplement pas pour suivre l’évolution du paysage des menaces. La détection statique des logiciels malveillants devient un jeu de piratage et n’est pas toujours efficace.

SentinelOne note que, outre les capacités natives de macOS, « la recherche proactive des menaces, les règles de détection améliorées et la sensibilisation aux tactiques en évolution peuvent aider les équipes de sécurité à garder une longueur d’avance sur les menaces ciblant la plateforme macOS ».

3. Le FBI et la CISA émettent un avis conjoint pour Androxgh0st programmes malveillants

Le Federal Bureau of Investigation (FBI) et la Cybersecurity and Infrastructure Security Agency (CISA) ont publié un conseil commun en cybersécurité pour diffuser les IOC et TTP connus associés aux acteurs malveillants déployant le logiciel malveillant Androxgh0st .

Plusieurs enquêtes en cours ont fourni des détails sur Androxgh0st logiciels malveillants, y compris la capacité du logiciel malveillant à établir un botnet qui peut identifier et compromettre davantage les réseaux vulnérables.

Qu’est-ce que Androxgh0st ?

Androxgh0st est un logiciel malveillant Python conçu pour trouver et extraire des fichiers .env contenant des informations d’identification pour des applications telles qu’AWS, Microsoft Office 365, etc. Il prend en charge de nombreuses fonctions qui lui permettent d’abuser de SMTP, comme l’analyse et l’exploitation des informations d’identification et des API exposées, ainsi que le déploiement de web shell. Fortinet observe Androxgh0st tentatives de logiciels malveillants sur plus de 40 000 appareils Fortinet par jour.

Ciblage de la PHPUnit

Le logiciel malveillant a tendance à utiliser des scripts, à effectuer des analyses et à rechercher des sites Web présentant des vulnérabilités spécifiques. Plus précisément, les acteurs malveillants qui déploient ce logiciel malveillant semblent exploiter CVE-2017-9841 pour exécuter à distance PHP sur des sites Web vulnérables via PHPUnit.

Les sites Web qui utilisent ce module et ont des dossiers exposés à Internet ou des dossiers de fournisseurs peuvent être exposés à des demandes HTTP POST malveillantes dirigées vers une URL spécifique. Cette page exécutera le code PHP qui est soumis via une demande POST, permettant ainsi à l’acteur malveillant d’exécuter le code à distance.

L’acteur malveillant utilise Androxgh0st pour télécharger des fichiers malveillants supplémentaires sur le système hébergeant le site Web. Avec cet accès, ils peuvent configurer de fausses pages accessibles via l’URI pour établir une porte dérobée vers le site Web.

Ciblage du cadre Laravel

Le logiciel malveillant établit un botnet à analyser pour rechercher des sites Web via le cadre d’application Web Laravel. Il utilise Laravel pour identifier les sites Web, puis détermine si le fichier .env de niveau racine du domaine est exposé ou non et s’il contient des informations d’identification.

Si le fichier est exposé, l’acteur malveillant peut utiliser une demande GET à l’URL et tenter d’accéder aux données. Le logiciel malveillant peut également accéder à la clé d’application pour l’application Laravel sur le site Web. S’ils peuvent identifier la clé d’application, ils peuvent tenter l’exploitation à l’aide de la clé pour crypter le code PHP, en transmettant le code en tant que valeur dans le jeton XSRF.

Ciblage du serveur Web Apache

Les acteurs malveillants utilisant Androxgh0st sont également observés en train d’analyser les serveurs Web Apache qui peuvent être vulnérables à CVE-2021-41773. Les acteurs peuvent identifier les URL pour les fichiers en dehors du répertoire racine via une attaque de traversée de chemin. Ces fichiers, s’ils ne sont pas protégés, peuvent permettre l’exécution de code à distance. Si l’acteur malveillant obtient avec succès des informations d’identification pour l’un des services via ces méthodes, il peut utiliser les informations d’identification pour accéder aux données sensibles ou effectuer des actions malveillantes ultérieures.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

La récente hausse de l’activité Androxgh0st est certainement alarmante, en particulier compte tenu de son ciblage de choses telles qu’AWS et Office.

Le logiciel malveillant a été signalé pour la première fois en 2022 et n’a apparemment pas attiré beaucoup d’attention jusqu’à récemment. Il est possible qu’il ne soit pas beaucoup exploité ou qu’il passe tout simplement inaperçu.

Dans les deux cas, le conseil conjoint détaille quelques recommandations d’atténuation qui peuvent aider à se protéger contre Androxgh0st. Cela vaut la peine de jeter un coup d’œil au rapport.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.