Passer au contenu principal
Le nouveau logiciel malveillant « MagicWeb » de Nobelium : le rapprochement des cybermenaces
Problème émergent

Le nouveau logiciel malveillant « MagicWeb » de Nobelium : le rapprochement des cybermenaces

Les dernières informations sur APT29’s nouvelles stratégies post-exploitation, une campagne en cours contre les organisations affiliées aux États-Unis et à l’OTAN, et comment les pirates informatiques utilisent la boîte à outils Sliver comme alternative à Cobalt Strike

Le groupe russe de piratage APT29 continues a soutenu l’État pour créer des titres et des maux de tête. Cette semaine, nous nous penchons sur la nouvelle capacité post-compromission de l’acteur malveillant appelée MagicWeb, qui permet à APT29 de s’authentifier comme n’importe qui au sein d’un réseau compromis. Nous examinons également comment APT29 exploite les services Azure Active Directory pour pirater des comptes appartenant aux organisations membres des États-Unis et de l’OTAN. De plus, nous offrons des détails sur la manière dont les pirates informatiques tirent parti de la boîte à outils Sliver comme alternative à Cobalt Strike.

1. Microsoft détaille APT29’s technique post-compromission d’authentification comme n’importe qui

Un nouveau rapport du Threat Intelligence Center (MSTIC) de Microsoft révèle comment le groupe APT29 de menaces persistantes avancées (APT) parrainé par l’État russe, alias Nobelium et Cozy Bear, a été le pionnier d’un outil post-exploitation appelé MagicWeb, permettant aux attaquants de s’authentifier comme n’importe quel utilisateur.

Microsoft a découvert une capacité post-compromission que nous appelons MagicWeb, que l’acteur malveillant suivi comme NOBELIUM utilise pour maintenir un accès persistant aux environnements qu’ils ont compromis. Analyse technique approfondie et conseils de recherche ici : https://t.co/30wpqqnzFe
— Microsoft Security Intelligence (@MsftSecIntel) 24 août 2022

Qui est APT29 ?

Si vous débutez dans APT29, ce groupe est très actif, polyvalent et capable de s’engager dans plusieurs campagnes simultanées. La victimologie du groupe comprend des organisations gouvernementales, des organisations non gouvernementales (ONG), des organisations intergouvernementales (IGO) et des groupes de réflexion situés aux États-Unis, en Europe et en Asie centrale.

Qu’est-ce que MagicWeb ?

APT29 utilise désormais une capacité post-compromission, appelée MagicWeb, qui permet au groupe de maintenir un accès persistant aux environnements compromis et d’obtenir un mouvement latéral. MagicWeb se compose d’une DLL malveillante qui permet la manipulation des jetons générés par un serveur Active Directory Federated Services (AD FS). MagicWeb manipule les certificats d’authentification utilisateur requis pour l’authentification, au lieu de signer des certificats.

Les chercheurs de MSTIC évaluent que MagicWeb a probablement été déployé à un moment donné lors d’une compromission continue et a été exploité par APT29 pour maintenir l’accès pendant les « étapes de remédiation stratégiques qui pourraient prévenir l’éviction ».

Le rapport poursuit en indiquant que « ...en septembre 2021, Microsoft a divulgué une capacité post-exploitation nommée FoggyWeb avec des méthodes et des intentions similaires à MagicWeb. FoggyWeb a pu exfiltrer la base de données de configuration des serveurs AD FS compromis, décrypter les certificats de signature de jeton et les certificats de décryptage de jeton, et télécharger et exécuter des composants malveillants supplémentaires. MagicWeb va au-delà des capacités de collecte de FoggyWeb en facilitant un accès caché directement. »

Options d’atténuation pour MagicWeb

La capacité APT29’s à déployer MagicWeb dépend entièrement de l’obtention d’un accès aux informations d’identification hautement privilégiées avec un accès administratif aux serveurs AD FS. Par conséquent, il est essentiel de traiter les systèmes AD FS comme des actifs hautement critiques de haut niveau et de leur donner les mêmes mesures de protection que celles que vous appliqueriez aux contrôleurs de domaine ou autres actifs de votre pile technologique jugés critiques par nature.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Comme MSTIC l’a clairement indiqué, MagicWeb en tant que capacité n’est pas exactement un nouveau terrain pour APT29 , et l’abus d’identité et d’accès accrédité du groupe n’est pas non plus un abus.

Étant donné la sophistication de APT29’s , son historique de compromissions de haut niveau, ses progrès continus en matière de méthodologie et ses ajouts à son arsenal de logiciels malveillants, il est agréable de voir que MSTIC a fourni des conseils de chasse recommandés/des questions de chasse avancées vers la fin de sa rédaction. Defender Antivirus et Defender for Endpoint de Microsoft détectent/alertent respectivement cette menace. »

2. Les pirates russes exploitent les services Azure pour pirater les comptes Microsoft 365 des États-Unis et de l’OTAN

Des rapports récents de la société de cybersécurité Mandiant révèlent que APT29 cible activement les comptes Microsoft 365 appartenant à des organisations américaines et affiliées à l’OTAN pour voler des données sensibles.

APT29’s activités récentes se caractérisent par des campagnes d’espionnage mettant l’accent sur la sécurité opérationnelle (OPSEC) et des tactiques avancées ciblant Microsoft 365.

Mandiant met en évidence les APT29 TTP suivants utilisés dans les opérations récentes :

  • Désactivation des licences : Microsoft 365 utilise diverses licences pour réguler l’accès des utilisateurs aux services de sa suite de produits. Ces mêmes licences dictent souvent les paramètres de sécurité, tels que la conservation des journaux et la documentation de l’accès aux éléments de messagerie.

L’audit Purview active l’audit Éléments de messagerie consultés, qui enregistre la chaîne utilisateur-agent, l’horodatage, l’adresse IP et l’utilisateur chaque fois qu’un élément de messagerie est consulté. L’audit enregistre tout type d’accès aux e-mails, qu’il utilise l’API Graph, Outlook, un navigateur ou une autre méthodologie.

  • Prise de contrôle des comptes dormants par l’AMF : malgré les nombreux avantages de l’authentification multifacteur (AMF), elle est toujours vulnérable aux attaques, et les acteurs malveillants inventent constamment de nouvelles façons de la contourner. Mandiant a déjà discuté de la manière dont les acteurs malveillants abusent de la MFA push pour envoyer des notifications aux utilisateurs indésirables jusqu’à ce qu’ils acceptent l’invite et autorisent l’accès de l’acteur malveillant.
  • Se concentrer sur l’OPSEC : comme en témoigne sa dernière vague d’activité, APT29 continue de démontrer un engagement significatif envers l’OPSEC et la méthodologie de sécurité et d’évasion.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Pour ceux d’entre nous qui ont passé la meilleure partie de notre carrière à assister à l’évolution de APT29’s , cet acteur de la menace a clairement tiré le meilleur parti de son accès aux ressources, à la formation et aux outils que les équipes de piratage parrainées par l’État russe apprécient, en particulier celles qui ont des liens définitifs avec l’appareil de renseignement de l’État. APT29 a démontré un fort engagement à continuellement mettre à niveau et développer son métier technique, en particulier lorsqu’il s’agit d’affiner la méthodologie exploitée par APT29 pour maintenir un degré significatif d’OPSEC. 

Il s’agit d’un groupe qui s’est avéré entièrement capable de suivre le rythme des avancées technologiques et, empruntant une phrase au segment Outlook de Mandiant, CTI « s’attend à ce que APT29 reste en phase avec le développement de techniques et de tactiques pour accéder à Microsoft 365 de manière innovante et furtive ».

 3. Les pirates adoptent la boîte à outils Sliver comme alternative à Cobalt Strike

Un article de blog 24 août Microsoft rapporte que des acteurs malveillants ont été observés en abandonnant la suite populaire et hautement efficace de tests de pénétration Cobalt Strike en faveur de cadres similaires, mais moins connus tels que Brute Ratel, et plus récemment, le kit open source, multiplateforme connu sous le nom de Sliver.

Selon Microsoft, ses chercheurs ont observé que le cadre de commande et de contrôle (C2) de Sliver était de plus en plus adopté pour une utilisation dans des campagnes d’intrusion menées par des acteurs malveillants parrainés par l’État et des syndicats de cybercriminalité spécialisés dans les rançongiciels et l’extorsion, ainsi que pour être exploité par un éventail d’autres acteurs malveillants pour échapper à la détection.

Sliver a été introduit pour la première fois en 2019 et annoncé aux professionnels de la sécurité. Il s’agit d’un cadre open source, écrit en Go et disponible sur GitHub. Sliver propose plusieurs capacités de framework C2 standard, notamment la prise en charge de plusieurs utilisateurs simultanés, de divers types d’auditeurs, d’extensions créées par l’utilisateur et de génération de charge utile. Microsoft prétend avoir observé des acteurs malveillants intégrant Sliver dans leurs boîtes à outils depuis décembre 2020.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Cobalt Strike est depuis longtemps l’un des cadres préférés des acteurs malveillants de tous types. En tant que telles, les stratégies de détection des défenseurs ont régulièrement mûri, et, comme les méthodes de son utilisation par les cybercriminels ont été exhaustivement documentées, il n’est pas étonnant que davantage d’acteurs malveillants avancent et adoptent différents cadres de logiciels malveillants comme Sliver. Que ce cadre particulier devienne le nouveau MVP de la cybercriminalité, ou que l’honneur finisse par passer à un autre cadre, n’a finalement que peu de conséquences, à condition que les organisations soient proactives dans leurs efforts pour développer des manuels de recherche afin d’identifier et de prévenir les instances futures de l’activité malveillante que Sliver et ses pairs peuvent aider à précipiter. »

Vous souhaitez découvrir comment la solution Converged Endpoint Management (XEM) de Tanium peut vous aider à protéger votre entreprise contre les cybermenaces ? Essayez Tanium dès aujourd’hui.

Vous pouvez également explorer nos récentes synthèses de renseignements sur les cybermenaces ici.