Passer au contenu principal
Résumé CTI : Microsoft trouve un bug macOS qui permet aux pirates informatiques de contourner les restrictions racines SIP
Problème émergent

Résumé CTI : Microsoft trouve un bug macOS qui permet aux pirates informatiques de contourner les restrictions racines SIP

L’amélioration de la variante du ransomware BlackCat frappe avec une rapidité éclair dans les attaques furtives, Microsoft trouve un bug macOS qui permet aux pirates informatiques de contourner les restrictions racines SIP, et les pirates informatiques rose foncé continuent de cibler les organisations gouvernementales et militaires.

Pour la première fois cette semaine, CTI enquête sur un rapport IBM X-Force sur la nouvelle variante « Sphynx » du célèbre ransomware BlackCat/ALPHV. Ensuite, CTI explore la découverte par Microsoft d’une vulnérabilité qui permet aux attaquants disposant de privilèges racines de contourner les contrôles de protection de l’intégrité du système (SIP) de macOS et d’installer des logiciels malveillants « insupprimables ». Enfin, CTI conclut avec un rapport récent du Groupe-IB détaillant la dernière activité attribuée à l’acteur malveillant suivi comme Rose foncé.

1. Amélioration des attaques de ransomware BlackCat avec une rapidité et des tactiques furtives

Un nouveau rapport IBM Security X-Force Team détaille les mises à jour majeures dans l’ opération de ransomware BlackCat/ALPHV. Les mises à niveau incluent des améliorations de la vitesse, de la discrétion et des capacités d’exfiltration du ransomware.

Qu’est-ce que BlackCat ?

  • CTI considère BlackCat comme l’une des principales menaces de rançongiciel et d’extorsion auxquelles les organisations sont confrontées aujourd’hui.
  • Les acteurs malveillants utilisent principalement BlackCat pour cibler les secteurs gouvernementaux, de l’éducation, de la fabrication, de l’hôtellerie et de la santé.
  • BlackCat tente de travailler un angle de double extorsion dans ses attaques. Les données volées sont généralement publiées sur le site officiel de fuite du gang comme moyen d’augmenter la pression pour payer ses victimes d’extorsion.

Comme l’explique l’auteur du rapport IBM, BlackCat est passé au langage de programmation Rust en 2022 , une décision probablement influencée par les opportunités de personnalisation offertes par le langage, ainsi que par son utilité pour rendre la détection et l’analyse du logiciel malveillant plus difficiles.

Un an et demi après son entrée dans le paysage des cybermenaces, le groupe BlackCat ne montre aucun signe de ralentissement. BlackCat/ALPHV est régulièrement classé parmi les offres de ransomware en tant que service (RaaS) les plus rentables qui renseignent le paysage des cybermenaces, en jockey avec d’autres groupes d’extorsion de premier plan, tels que LockBit, pour la part du lion dans les paiements de rançon.

Qu’est-ce que Sphynx ?

Sphynx est une nouvelle variante BlackCat puissante qui est fournie avec un « nombre de capacités mises à jour qui renforcent les efforts du groupe pour échapper à la détection », selon l’analyse X-Force d’IBM.

Depuis IBM Security X-Force :

X-Force a observé que les affiliés de BlackCat continuent d’affiner leurs opérations afin d’augmenter la probabilité d’un impact réussi, à savoir le vol de données et le chiffrement. Les attaquants ont automatisé la partie d’exfiltration des données de l’opération à l’aide d’ExMatter, un logiciel malveillant personnalisé capable de « fusionner » (auto-suppression). En outre, le groupe BlackCat a récemment publié une nouvelle version de son ransomware, appelée Sphynx, avec des capacités mises à niveau destinées à contrecarrer les mesures défensives.

ExMatter est un outil d’exfiltration de données .NET qui, selon IBM X-Force, est exclusivement utilisé par un cluster d’affiliés de ransomware BlackCat, suivi par Microsoft sous le nom DEV-0504. En ce qui concerne les capacités d’évasion mises à niveau précédemment mentionnées de BlackCat, la version Sphynx de BlackCat comprend désormais du code indésirable et des chaînes cryptées ; des améliorations destinées à entraver la détection et l’analyse. Les arguments de ligne de commande transmis au binaire ont également été soumis à une révision complète, ce qui le distingue de ses variantes précédentes.

Bien que les itérations précédentes aient exploité le paramètre du jeton d’accès pour s’exécuter, la dernière version supprime entièrement ce paramètre, plaçant un ensemble d’arguments plus complexes à sa place. Cela a probablement rendu le ransomware plus difficile à détecter, car les professionnels de la sécurité manquent désormais de commandes standard pour lesquelles ils peuvent effectuer des activités de recherche.

Cela n’est pas surprenant, car le gang BlackCat lui-même prétend que le logiciel malveillant a été entièrement réécrit de zéro, la priorité déclarée de cette mise à jour étant « d’optimiser la détection par AV/EDR ».

21 février 2023, le groupe de rançongiciels ALPHV a informé ses affiliés d’une nouvelle mise à jour du « produit ». Leur nouvelle variante de ransomware s’appelle Sphynx. pic.twitter.com/zIIpEvTwfP
— vx-underground (@vxunderground) 20 avril 2023

L’ajout du chargeur BlackCat Sphynx permet également de distinguer la nouvelle variante de ses avant-porteurs.

Dans The Hacker News :

Sphynx intègre également un chargeur pour décrypter la charge utile du ransomware qui, lors de l’exécution, effectue des activités de découverte du réseau pour rechercher des systèmes supplémentaires, supprime les copies d’ombre de volume, chiffre les fichiers et enfin dépose la note de rançon.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« BlackCat doit clairement sa longévité et sa rentabilité à sa capacité à se réinventer continuellement, améliorant à chaque fois les caractéristiques et fonctionnalités qui permettent au logiciel malveillant d’échapper à la détection et de contourner les mécanismes de sécurité. »

« En tant que professionnels de la sécurité, nous devons rester tout aussi adaptables. CTI continuera de surveiller cette menace pour détecter tout développement significatif, en fournissant des mises à jour si nécessaire. »

2. Microsoft trouve un bug macOS qui permet aux pirates informatiques de contourner les restrictions racines SIP

Une équipe de chercheurs en sécurité de Microsoft a découvert une vulnérabilité qui permet aux attaquants disposant de privilèges racines de contourner la protection de l’intégrité du système (SIP) et d’installer des logiciels malveillants « insupprimables ». Les attaquants peuvent également accéder aux données privées des victimes en contournant les mesures de sécurité de transparence, de consentement et de contrôle (TCC) d’Apple.

Ce qu’il faut savoir sur CVE-2023-32369

Le défaut de sécurité, surnommé Migraine par Microsoft et suivi comme CVE-2023-32369 , se concentre sur la technologie SIP dans macOS.

De Microsoft :

SIP est une technologie de sécurité dans macOS qui empêche un utilisateur racine d’effectuer des opérations susceptibles de compromettre l’intégrité du système. Le contournement de la SIP peut entraîner de graves conséquences, telles que l’augmentation du potentiel des attaquants et des auteurs de logiciels malveillants à installer avec succès des rootkits, à créer des logiciels malveillants persistants et à étendre la surface d’attaque pour des techniques et des exploits supplémentaires.

Le protocole SIP, ou sans racine, empêche les logiciels potentiellement malveillants de modifier certains dossiers et fichiers en imposant des restrictions sur le compte d’utilisateur racine et en limitant ses capacités dans certaines zones protégées du système d’exploitation. Il fonctionne selon le principe directeur selon lequel seuls les processus signés par Apple, ou ceux qui possèdent des droits spéciaux, doivent être autorisés à accéder ou à modifier les composants protégés de macOS.

Découverte et exploitation

Les chercheurs de Microsoft ont découvert la vulnérabilité et la technique qu’ils utilisaient pour contourner les restrictions habituelles de SIP pendant la recherche de programmes malveillants de routine. Les chercheurs de Microsoft ont concentré leur attention sur les processus système qui sont signés par Apple et disposent du droit « com.apple.rootless.install.heritable ».

À l’aide de cette méthodologie, les chercheurs ont découvert deux processus enfants qui pouvaient être manipulés au point que les chercheurs ont pu obtenir une exécution arbitraire du code tout en contournant les vérifications du SIP.

SIP et droits

Comme Microsoft l’explique, SIP verrouille le système à partir de la racine en utilisant le sandbox Apple. Cela aide à protéger la plateforme, de la même manière que SELinux protège les systèmes Linux.

« L’une des fonctionnalités les plus dominantes de SIP est la capacité de restriction du système de fichiers, qui protège des fichiers et répertoires entiers contre le remplacement », explique Microsoft. « Les fichiers et répertoires qui sont protégés par SIP par défaut sont généralement ceux qui sont liés à l’intégrité du système. »

De plus, il n’y a aucun moyen de désactiver SIP sur un système en direct autre que via le système d’exploitation de récupération, une méthode qui nécessite un accès physique à l’appareil. Par conséquent, un bypass SIP est une vulnérabilité permettant à un utilisateur distant de contourner ses restrictions. Microsoft propose deux exemples de ce type de contournement, soit en contournant les restrictions SIP pour écrire dans des répertoires protégés par SIP, soit en créant un fichier protégé par SIP.

Ensuite, nous arrivons aux droits macOS, que la documentation d’Apple décrit comme « un droit ou un privilège qui accorde des capacités particulières exécutables ».

Il n’y a aucun moyen de falsifier ces droits, car ils sont largement employés par Apple pour appliquer la sécurité au sein de macOS et sont accordés à des processus très spécifiques.

Ce qu’il est important de comprendre à propos de ces droits, c’est que lorsqu’ils sont accordés à un processus, ce processus est autorisé par conception à contourner les contrôles de sécurité de SIP.

De Microsoft :

L’un des droits particulièrement intéressants est le droit com.apple.rootless.install.heritable qui permet au processus et à l’ensemble de l’arbre de processus enraciné sous celui-ci de contourner les mesures de sécurité de protection de l’intégrité du système basées sur le système de fichiers.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Comme Microsoft l’explique, il existe de graves implications associées au bypass SIP arbitraire, principalement en ce qui concerne le potentiel significatif des auteurs de logiciels malveillants à créer essentiellement un code insupprimable. »

« Microsoft décompose les implications dans une liste pratique. Elles comprennent la création de logiciels malveillants insupprimables, l’expansion de la surface d’attaque, etc. Découvrez-les ici. »

« Apple a depuis corrigé la vulnérabilité dans les mises à jour de sécurité pour macOS Ventura 13,4, macOS Monterey 12,6,6 et macOS Big Sur 11,7,7, publiées il y a deux semaines, le 18 mai. »

3. Les pirates informatiques en rose foncé continuent de cibler les organisations gouvernementales et militaires

Un rapport récent du Groupe-IB détaille la dernière activité attribuée à l’acteur malveillant suivi comme Rose foncé, un groupe de piratage considéré comme une menace persistante avancée (APT) qui a été récemment observée ciblant les organisations gouvernementales, militaires et éducatives en Indonésie, au Brunei et au Vietnam, ajoutant cinq nouvelles organisations dans trois pays à la victimologie du groupe. Le groupe de piratage en rose foncé aurait été actif depuis au moins mi-2021, se livrant principalement à des attaques contre diverses entités dans la région Asie-Pacifique (APAC).

Le rapport décrit un nouvel acteur malveillant avancé capable d’exploiter des logiciels malveillants personnalisés pour soutenir ses efforts de vol d’informations confidentielles auprès d’agences gouvernementales et d’organismes militaires dans plusieurs pays situés dans la région APAC.

Grâce à une boîte à outils contenant des logiciels malveillants sur mesure, le rose foncé a également été observé en train de propager des logiciels malveillants via des clés USB et en tirant parti des méthodes de chargement latéral DLL et d’exécution déclenchées par des événements pour exécuter ses charges utiles sur des systèmes compromis.

Désormais, dans ce qui peut être considéré comme une suite de son janvier 2023 rapport précédent, Group-IB a documenté la dernière activité du groupe de piratage dans un article de blog intitulé « Dark Pink back with a bang : 5 nouvelles organisations dans 3 pays ajoutées à la liste des victimes ».

De retour avec un bang

Selon la dernière étude, les analystes du Groupe-IB affirment avoir découvert cinq nouvelles victimes du Rose foncé.

De plus, la portée géographique des opérations du groupe semble être considérablement plus large que celle évaluée précédemment, une conclusion attestée par le fait que les entités situées à Brunei, en Thaïlande et en Belgique ont été soumises à des cyberattaques attribuées au Rose foncé.

À partir du groupe IB :

Une analyse continue a révélé que ce groupe est toujours actif, car le rose foncé a attaqué un ministère gouvernemental à Brunei en janvier dernier et une agence gouvernementale en Indonésie depuis avril 2023. De plus, les chercheurs du groupe IB ont pu attribuer trois autres attaques de 2022 à ce groupe APT particulier.

Points clés à retenir

  • Le spear-phishing reste la voie d’accès initiale de choix du groupe.
  • L’arsenal du groupe (qui était constitué presque entièrement d’outils personnalisés conçus pour exfiltrer des fichiers et des données de messager, comme décrit dans le rapport précédent du Groupe IB) est toujours utilisé par le Rose foncé. Un grand nombre de ces outils ont bénéficié de mises à niveau importantes.
  • Nombre de ces mises à niveau aident les opérateurs de Dark Pink à rester non détectés et à échapper à diverses mesures de cybersécurité défensive automatisées.
  • Les recherches menées par l’ unité Threat Intelligence du groupe IB ont abouti à la découverte d’un nouveau compte Dark Pink sur GitHub. Une analyse plus approfondie a révélé que le compte a été créé presque immédiatement après la divulgation au public des informations sur le groupe de piratage en janvier. Ce compte GitHub permet aux opérateurs de Dark Pink d’émettre des commandes aux systèmes compromis.
  • De récentes attaques en rose foncé ont impliqué l’exfiltration de données volées via le protocole HTTP à l’aide du service Webhook, tout en tirant parti des fonctionnalités d’un complément MS Excel pour aider à établir la persistance de TelePowerBot (une version plus simple de KamiKakaBot, écrite dans PowerShell).
  • Le rose foncé utilise également des commandes PowerShell pour vérifier les logiciels légitimes et les outils de développement sur les appareils compromis, dans l’espoir de découvrir des ressources que les pirates informatiques peuvent abuser pour poursuivre leurs opérations.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Les recherches de Group-IB suggèrent que l’APT en rose foncé est un acteur hautement actif, engagé dans le développement continu de son arsenal personnalisé et axé sur l’expansion de ses opérations, à la fois au niveau de l’emplacement et du secteur. »

« Comme le souligne Group-IB, « les groupes APT sont réputés pour leur réactivité et leur capacité à adapter leurs outils personnalisés pour éviter continuellement la détection, et le rose foncé ne fait pas exception. »

« L’expansion récente du modèle de ciblage du groupe et sa dévotion à améliorer ses capacités anti-analyse/anti-détection devraient être préoccupantes pour les professionnels de la sécurité, et, bien qu’elle ne soit pas encore liée à un gouvernement ou un État-nation spécifique, le rose foncé devrait être considéré comme une menace significative. »

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le  forum de discussion de Tanium  pour commencer une conversation.

Pour en savoir plus, consultez nos récentes  synthèses de renseignements sur les menaces.