Tout d’abord, dans le résumé de cette semaine, nous examinons les développeurs qui se cachent derrière le célèbre logiciel malveillant Raccoon Stealer, et la fin de leur hiatus des forums de pirates informatiques. Ensuite, CTI couvre le suivi par Mandiant de l’intérêt des acteurs malveillants pour les capacités d’IA. Enfin, CTI conclut avec une panne de l’opération de ransomware Monti après une pause de deux mois.
1. Le logiciel malveillant Raccoon Stealer réapparaît
Les développeurs derrière le célèbre malware Raccoon Stealer ont mis fin à leur hiatus des forums de pirates informatiques et sont de retour pour promouvoir une nouvelle version. Cette découverte intervient quelques mois après l’arrestation de l’un de ses principaux opérateurs en raison de son rôle dans l’opération MaaS (programme malveillant en tant que service) de Raccoon .
Racoon Stealer : une brève introduction
Raccoon Stealer a été observé pour la première fois en 2019, lorsqu’il était annoncé sur divers forums cybercriminels en tant que voleur d’informations. Le logiciel malveillant a gagné en popularité en raison de sa simplicité, car il a omis de nombreuses fonctionnalités avancées et s’est davantage concentré sur l’activation du vol.
Les incidents de ratons laveurs commencent fréquemment pendant les campagnes de spam, avec la livraison de pièces jointes malveillantes. Le logiciel malveillant se propage également via des kits d’exploitation tiers et d’autres familles de logiciels malveillants.
En octobre 2022, l’un des principaux opérateurs Raccoon Stealer qui était responsable de l’infrastructure de l’opération a été arrêté. Le FBI a pu collecter des données volées sur plusieurs ordinateurs infectés par le logiciel malveillant. Cette arrestation a temporairement interrompu l’opération, jusqu’à récemment, lorsque Raccoon a annoncé son retour dans une publication du forum sur le piratage.
Les nouvelles fonctionnalités de Raccoon
- Recherche rapide de cookies et de laissez-passer : un nouveau panneau d’administration offre un moyen simple de rechercher des URL. Cette fonctionnalité permet de localiser rapidement et facilement des liens spécifiques dans de grands jeux de données, même lorsqu’il s’agit de millions de documents et de milliers de liens différents. L’ajout d’un composant de recherche rapide marque un pas en avant significatif pour le logiciel malveillant, offrant un nouveau niveau de commodité aux acteurs malveillants.
- Blocage automatique des robots et affichage du panneau : le voleur d’informations dispose d’un nouveau système pour détecter les modèles d’activité inhabituels tels que plusieurs accès à partir de la même adresse IP ou plage. Ce comportement suspect entraîne la suppression automatique des enregistrements associés à l’activité, ce qui rend plus difficile pour les outils de sécurité tirant parti de l’automatisation et des robots de détecter le logiciel malveillant.
- Système de génération de rapports : un système de génération de rapports a été ajouté dans cette version pour bloquer les adresses IP utilisées par les robots et les robots, les empêchant de surveiller le trafic Raccoon.
- Statistiques des journaux : les statistiques des journaux permettent aux acteurs malveillants qui achètent le voleur d’informations d’afficher les principaux pays en fonction du nombre de journaux.
Observations supplémentaires
Comportement et capacités
Raccoon Stealer cible une gamme d’applications, en utilisant des techniques spécifiques pour voler des données. Il extrait le fichier d’application qui contient des données sensibles, le copie dans un dossier temporaire et crée/écrit un fichier texte dans le dossier de l’application avec les données volées.
Pour obtenir et décrypter les informations d’identification des applications, il acquerra et téléchargera les DLL associées à l’application. Les données volées sont compilées dans un fichier log.zip avant d’être envoyées au serveur de commande et de contrôle (C2) de l’acteur malveillant.
Panneau de commande
Les abonnés Raccoon ont également accès à un panneau de commande centralisé sur un service Tor. Le panneau leur permet de générer et de gérer des configurations de campagne, de créer des charges utiles de logiciels malveillants Raccoon et d’afficher les données volées. Il est disponible en anglais et en russe et est accessible via un nom d’utilisateur et un mot de passe, qui sont probablement reçus lors de l’abonnement.
Le panneau de contrôle exploite les ressources JavaScript auxquelles il est possible d’accéder sans authentification. Cela a permis aux chercheurs de déterminer certaines fonctionnalités actuelles. Il expose également le texte lié au contrat d’utilisateur et aux sections FAQ. La ressource JavaScript exposée a révélé les options de menu suivantes disponibles pour les administrateurs de Raccoon : tous les journaux, statistiques, actualités, proxys et utilisateurs.
Panneau Statistiques
Un panneau de statistiques fournit une vue d’ensemble des campagnes Raccoon Stealer actives. La section du compte affiche les soldes actuels, probablement liés aux fonds de souscription. Il affiche également l’option de configuration pour MFA et une fonction de réinitialisation du mot de passe.
Construit/configurer
En fonction de la partie FAQ, les abonnés peuvent générer une seule version, bien que plusieurs configurations soient également prises en charge et peuvent être mises à jour/téléchargées à partir de la campagne intermédiaire C2 .
Après avoir défini et sélectionné une configuration, le processus de création permet à l’acteur malveillant de créer une DLL ou un exécutable pour livrer et lancer la charge utile. La nouvelle MaaS Raccoon permet également de tester la charge utile nouvellement construite dans une MV gérée par les opérateurs Raccoon. Le test enverra une notification à l’abonné via le panneau de commande, l’informant de la réussite de l’exécution et de la communication avec le C2.
Charge utile
De nombreux acteurs malveillants utilisent désormais des pièces jointes de documents malveillants pour fournir des charges utiles Racoon pendant les campagnes de spam.
Chaque charge utile tente de communiquer avec des URL apparemment bénignes ou légitimes, au cours desquelles une chaîne cryptée est collectée/traitée pour récupérer la véritable URL C2 . Il communique actuellement avec des sites Web offrant des services de raccourcissement d’URL Telegram.
Raccoon Stealer extrait les informations d’identification, les cookies et les données de carte de paiement de nombreux navigateurs Web et portefeuilles de cryptomonnaies. En plus du vol de données, le logiciel malveillant collectera des informations système, y compris des détails sur le système d’exploitation de la version de build, le matériel et les applications installées. Une archive zip d’exfiltration est utilisée pour charger ces données sur un serveur C2 portes.
Charges utiles supplémentaires
Une fois que Raccoon Stealer a terminé son exfiltration de données, l’acteur malveillant peut initier le téléchargement/l’exécution de charges utiles supplémentaires. Ces charges utiles changeront en fonction de l’objectif final de l’acteur malveillant. Certaines observations récentes comprennent le déploiement de logiciels malveillants supplémentaires pour maintenir l’accès à distance ainsi que les charges utiles de cryptojacking.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Les mises à jour du célèbre logiciel malveillant Raccoon Stealer révèlent à quel point ses opérateurs deviennent sophistiqués. Cela démontre également que l’implication et les arrestations du FBI ne sont pas toujours suffisantes pour éliminer les acteurs malveillants et les opérateurs de logiciels malveillants. »
« L’ajout d’un environnement VM pour que les acteurs malveillants explosent et testent leurs constructions Raccoon est plutôt nouveau et rendra probablement le voleur d’informations plus attrayant. »
2. L’utilisation générative de l’IA reste limitée malgré l’intérêt croissant
Au cours des dernières années, Mandiant a surveillé l’ intérêt des acteurs malveillants pour les capacités d’IA. D’après leurs observations, l’adoption de l’IA dans les attaques reste limitée et principalement liée à l’ingénierie sociale.
Cela dit, l’IA est activement utilisée dans la nature, les acteurs des opérations utilisant actuellement du contenu généré par l’IA dans leurs campagnes.
Tirer parti de l’IA générative dans les opérations d’information
Selon Mandiant, les technologies d’IA ont le potentiel d’augmenter considérablement les capacités des acteurs malveillants.
En effet, l’IA générative permet aux acteurs malveillants amateurs de créer un contenu de meilleure qualité à grande échelle, tout en éliminant les obstacles linguistiques. Le contenu généré par l’IA peut également être plus convaincant. Un exemple de cela peut être observé dans les modèles d’IA qui sont formés sur les voix de personnes réelles pour les fabrications audio.
L’adoption de l’IA parmi les acteurs de l’exploitation
L’adoption de l’IA variera probablement selon la forme médiatique. Cela est dû à la disponibilité des outils et à l’efficacité de chaque formulaire média pour invoquer une réponse émotionnelle.
- Images générées par l’IA : Mandiant a identifié plusieurs instances d’opérations exploitant des images générées par l’IA. La disponibilité publique des outils qui créent des images générées par l’IA a probablement contribué à son utilisation fréquente. Les acteurs malveillants ont pris des mesures supplémentaires pour masquer l’origine générée par l’IA de leurs photos de profil en ajoutant des filtres ou en retouchant les fonctionnalités faciales.
- Vidéo générée par l’IA : la technologie vidéo d’IA actuellement disponible au public se compose de modèles vidéo avec des avatars générés par l’IA personnalisables récitant des outils de manipulation de la voix vers le texte et de la vidéo tels que les services de permutation faciale. Mandiant a observé ces technologies lors de campagnes ces dernières années. Par exemple, l’acteur malveillant Dragonbridge utilisait auparavant un présentateur généré par l’IA dans une campagne.
- Texte généré par l’IA : Mandiant n’a observé qu’une seule instance d’acteurs de l’exploitation de l’information faisant référence au texte généré par l’IA. Cependant, Mandiant prévoit que l’émergence récente d’outils accessibles au public pourrait entraîner une adoption rapide.
- Audio généré par l’IA : Mandiant n’a observé que peu ou pas d’utilisation de l’audio généré par l’IA. Ils ont observé des utilisateurs de ces technologies, comme 4chan, créer des pistes audio de figures publiques faisant des déclarations inappropriées.
Améliorer les matériaux de l’attrait
Les acteurs malveillants peuvent utiliser de grands modèles linguistiques (LLM) pour générer des documents plus convaincants adaptés à des publics spécifiques, même sans comprendre le langage de la cible. Les LLM permettent aux acteurs malveillants de créer des sorties de texte efficaces dans les campagnes d’hameçonnage.
Mandiant a également observé des preuves d’acteurs financièrement motivés utilisant des contenus vidéo et vocaux manipulés dans des escroqueries de compromission d’e-mails professionnels (BEC). Il y a également eu des cas d’escroquerie à l’usurpation d’identité vocale générée par l’IA dans lesquels l’acteur de la menace se pose en tant que membre de la famille de la victime pour susciter une réaction émotionnelle.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Il y a eu beaucoup de discussions ces derniers temps sur ce que l’IA pouvait faire dans le paysage des menaces et sur la manière dont elle peut aider les acteurs malveillants. Mandiant fait un bon travail en soulignant certaines des situations effrayantes potentielles qu’il pourrait causer, mais apporte également un petit sentiment de soulagement en notant son utilisation limitée dans la nature jusqu’à présent. »
« Étant donné que nous savons que les acteurs malveillants font régulièrement évoluer leurs TTP pour répondre aux nouvelles technologies, il n’est pas surprenant que de nombreux chercheurs anticipent une utilisation accrue de l’IA dans les campagnes à l’avenir. »
3. Le ransomware Monti cible les serveurs VMware ESXi avec une nouvelle consigne Linux
L’opération de rançongiciel Monti est revenue après une pause de deux mois après avoir listé les victimes sur leur site de fuite de données.
Le ransomware Monti utilise désormais une nouvelle consigne Linux pour cibler les serveurs VMware ESXi. L’ancienne consigne était fortement basée sur le code divulgué de Conti, mais les chercheurs ont trouvé que la nouvelle variante présentait des écarts significatifs par rapport à ses prédécesseurs basés sur Linux.
À propos du ransomware Monti
Le ransomware Monti possède des variantes basées sur Windows et Linux et a commencé à attirer l’attention en juin 2022 en raison de sa ressemblance avec le ransomware Conti. L’opération a tiré parti de nombreux TTP largement reconnus du malfaisant groupe Conti, en plus d’utiliser une grande partie du code source divulgué de Conti.
Le groupe de rançongiciels Monti a apparemment fait une pause de deux mois pour exposer les victimes sur leur site de fuite de données, mais a depuis repris les opérations ciblant les victimes dans les sections juridiques et gouvernementales. Avec leur retour vient une nouvelle variante basée sur Linux de Monti.
Les variantes précédentes de Monti Linux étaient largement basées sur le code source Conti, tandis que cette nouvelle version utilise un cryptage différent avec des comportements distincts. Au moment de cette découverte, seuls trois fournisseurs avaient marqué cette variante comme malveillante sur VirusTotal. Trend Micro a comparé cette variante aux anciennes variantes Monti Linux et a trouvé un taux de similarité de 29 %, indiquant que plusieurs modifications devaient avoir été apportées.
Marqueur d’infection
Un nouvel ajout à cette variante est qu’elle ajoute les octets MONTI suivis de 256 octets supplémentaires qui sont liés à la clé de chiffrement. Le ransomware vérifiera si la taille du fichier est inférieure ou égale à 261 octets, ce qui correspond à la taille du marqueur d’infection qu’il ajoute après le chiffrement.
Si c’est vrai, le ransomware poursuivra son processus d’infection. Si ce n’est pas vrai, Monti vérifiera les 261 derniers octets du fichier pour confirmer la présence de la chaîne MONTI. S’il est déjà chiffré, le fichier sera ignoré.
Chiffrement
Trend Micro a déterminé que cette nouvelle variante de ransomware utilisait le chiffrement AES-256-CTR à l’aide d’evp_enc de la bibliothèque OpenSSL, par rapport à Salsa20 qui était utilisée dans l’ancienne variante. Le nouvel échantillon utilise également diverses méthodes de chiffrement pour les fichiers, en s’appuyant uniquement sur la taille du fichier pour son processus de chiffrement.
Le ransomware chiffrera uniquement les 100 000 premiers octets du fichier, en ajoutant son marqueur d’infection à la fin du fichier s’il est supérieur à 1,048MB mais inférieur à 4,19MB. Si le fichier dépasse cette taille, il utilisera une opération de décalage vers la droite pour calculer la taille totale du fichier à chiffrer. Tous les fichiers dont la taille est inférieure à 1,048MB seront cryptés.
Comme les variantes précédentes, tous les fichiers sont ajoutés à l’extension de fichier .monti. La note de rançon, readme.txt, est également déposée dans chaque répertoire. De plus, Trend Micro a observé un code de décryptage qui suggère que l’acteur teste peut-être ses fonctionnalités. Cependant, ce code de décryptage s’est avéré inefficace, car il nécessite une clé privée qui n’est connue que de l’auteur.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Le ransomware de Monti n’a jamais fait beaucoup la une des journaux en raison de son volume d’attaque relativement faible, mais cela ne veut pas dire qu’il doit être ignoré comme une menace.
Les acteurs malveillants à l’origine de cette opération commencent désormais à s’éloigner de l’utilisation stricte du code source Conti qui a fui et ajoutent de nouvelles fonctionnalités propres. Monti suit le chemin de nombreux autres gangs de ransomwares en s’efforçant d’améliorer sa capacité à échapper à la détection. »
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

