Passer au contenu principal
Résumé CTI : le groupe nord-coréen Lazarus exploite JetBrains TeamCity Flaw
Problème émergent

Résumé CTI : le groupe nord-coréen Lazarus exploite JetBrains TeamCity Flaw

Les opérateurs de BlackCat lancent l’utilitaire Munchkin, les acteurs malveillants nord-coréens exploitent le défaut de JetBrains TeamCity et les acteurs malveillants ciblent macOS avec des techniques en évolution

Dans le résumé de cette semaine, CTI révèle les dernières activités des opérateurs de ransomware de BlackCat, y compris leurs dernières mises à jour d’outils. La CTI suivante enquête sur deux acteurs de menace d’États nord-coréens qui font partie du groupe Lazarus et sur leur récente exploitation de CVE-2023-42793. CTI conclut par une analyse de la manière dont les acteurs malveillants utilisent de nouvelles techniques pour compromettre les Mac, ce qui a conduit Apple à faire évoluer ses défenses et à améliorer la protection intégrée contre les logiciels malveillants.

1. Les opérateurs BlackCat présentent l’utilitaire Munchkin

Les opérateurs derrière le ransomware BlackCat ont récemment annoncé des mises à jour de leurs outils, y compris un utilitaire appelé Munchkin qui permet aux acteurs malveillants de propager la charge utile BlackCat aux machines et partages distants au sein des réseaux.

Une instance récemment acquise de Munchkin est chargée dans une machine virtuelle Alpine personnalisée, ce qui permet à l’acteur malveillant d’utiliser des machines virtuelles (VM) pour contourner les solutions de sécurité.

À propos du ransomware BlackCat

BlackCat fonctionne comme un ransomware en tant que service (RaaS), ce qui permet aux affiliés d’exploiter leurs outils en échange d’une partie des bénéfices. Bien que le groupe se soit historiquement concentré sur les victimes aux États-Unis, il a élargi sa portée et a évolué au fil des ans pour tirer parti de capacités supplémentaires et de mécanismes de dissimulation.

BlackCat se concentrait historiquement sur les victimes aux États-Unis. Cependant, la famille des logiciels malveillants a récemment élargi sa portée en raison de la popularité croissante. La famille des logiciels malveillants a continué d’évoluer au fil des ans pour tirer parti de capacités et de mécanismes de dissimulation supplémentaires.

BlackCat présente l’utilitaire Munchkin

Le groupe a récemment introduit un nouvel outil appelé Munchkin qui fournit un système d’exploitation basé sur Linux avec Sphynx, qui est la dernière variante BlackCat. Les opérateurs peuvent utiliser l’utilitaire Munchkin pour exécuter BlackCat sur des machines distantes ou chiffrer SMB/CIFS distantes.

  • Le nouvel utilitaire Munchkin de BlackCat est fourni aux victimes sous forme de fichier ISO chargé dans une instance nouvellement installée du produit de virtualisation VirtualBox.
  • Le fichier ISO est une mise en œuvre personnalisée du système d’exploitation Alpine. L’acteur malveillant a probablement choisi cela en raison de sa faible empreinte. Lors de l’exécution du système d’exploitation, plusieurs commandes sont exécutées qui permettent au logiciel malveillant de modifier le mot de passe racine de la MV.
  • Il génère ensuite une nouvelle session de terminal via l’utilitaire tmux intégré, qui est utilisé pour exécuter le contrôleur nommé binaire du logiciel malveillant, et met la machine virtuelle hors tension.
  • Le logiciel malveillant du contrôleur est hébergé dans le répertoire /app avec plusieurs autres fichiers connexes. Certains fichiers notables comprennent /app/controller, /app/config et /app/payload. Plusieurs autres scripts Python sont également présents et peuvent être utilisés dans les mises à jour ultérieures au sein de la MV. De nombreux scripts peuvent être utilisés pour les mouvements latéraux, le dumping de mots de passe et l’exécution ultérieure de logiciels malveillants.

Malware du contrôleur

Le logiciel malveillant du contrôleur est écrit en rouille, d’une manière très similaire à la famille de logiciels malveillants BlackCat.

Une fois exécuté, il déchiffre plusieurs chaînes via une opération XOR unique à un octet. Il effectue ensuite des vérifications de base pour s’assurer que les fichiers de configuration et de charge utile attendus sont dans le répertoire /app. S’il est confirmé, il analysera le fichier de configuration. Si ce n’est pas le cas, il se fermera avec un message d’erreur.

Le fichier /app/config contient des informations, notamment des jetons d’accès, des identifiants de tâche, des informations d’identification de victime, des URL de victime BlackCat, des types et chemins de fichiers sur liste d’interdiction, et des hôtes/partages à cibler pour le chiffrement. Il créera et montera ensuite le répertoire /payloads/ qui est utilisé pour héberger des instances de BlackCat. Le contrôleur utilisera /app/payload comme modèle pour créer des échantillons BlackCat personnalisés. Dans le fichier modèle, il existe plusieurs marqueurs spécifiques que le contrôleur recherchera et utilisera pour modifier le fichier.

Les fichiers créés sont nommés avec des valeurs incrémentielles au format /payloads/0. Une fois les charges utiles créées, le logiciel malveillant itèrera via la configuration fournie avec l’intention d’infecter tous les lecteurs SMB/CIFS qui ont été spécifiés. Une fois l’exécution du logiciel malveillant terminée, la machine virtuelle s’éteint et n’effectue aucune action supplémentaire.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

BlackCat est restée l’une des opérations de ransomware les plus actives depuis un certain temps. L’ajout constant de nouvelles fonctionnalités et de nouveaux outils, comme le dernier utilitaire Munchkin, contribue clairement à son succès continu.

La dernière tactique consistant à tirer parti d’une machine virtuelle personnalisée pour déployer ses logiciels malveillants est de plus en plus populaire parmi les acteurs malveillants et est quelque chose que nous pourrions voir plus dans un avenir proche.

2. Les acteurs du groupe Lazarus nord-coréen exploitent les failles de JetBrains TeamCity

Selon Microsoft, deux acteurs nord-coréens du groupe Lazarus exploitent CVE-2023-42793. La vulnérabilité d’exécution de code à distance affecte plusieurs versions du serveur JetBrains TeamCity : une application CI/CD (intégration continue/déploiement continu).

Les acteurs malveillants exploitent probablement ce défaut pour déployer des logiciels malveillants de backdoor et mener des attaques de la chaîne d’approvisionnement logicielle.

Glissière diamant et Glissière onyx

Les deux acteurs malveillants observés par Microsoft sont Diamond Sleet et Onyx Sleet (également connu sous le nom d’ Andariel). Tous deux font partie du tristement célèbre acteur national connu sous le nom de groupe Lazarus.

  • Diamond Sleet cible généralement les médias, les services informatiques et les entités de défense à l’échelle mondiale et a été vu plus récemment cibler les chercheurs en sécurité. Le groupe a également précédemment mené des attaques de type chaîne d’approvisionnement logicielle.
  • Onyx Sleet cible principalement les organisations de défense et de services informatiques situées en Corée du Sud, aux États-Unis et en Inde. Ils tirent parti d’un large éventail d’outils pour la persistance et exploitent fréquemment les vulnérabilités N-day pour l’accès initial.

Chemin d’attaque 1 : gigot de diamant

L’attaque commence par une compromission réussie des serveurs TeamCity via la vulnérabilité CVE-2023-42793 .

Suite à l’exploitation, Diamond Sleet a tiré parti de PowerShell pour télécharger des charges utiles supplémentaires à partir d’infrastructures légitimes qui avaient été précédemment compromises. Ces charges utiles sont stockées dans le répertoire C :\ProgramData comme Forest64.exe et 4800-84DC-063A6A41C5C, dont la première vérifiera la présence de cette dernière.

Le contenu déchiffré de 4800-84DC-063A6A41C5C est le fichier de configuration du malware ForestTiger. Forest64.exe créera des tâches planifiées à exécuter au démarrage du système pour la persistance. Il tirera également parti de la porte dérobée ForestTiger pour vider les informations d’identification via LSASS.

Chemin d’attaque 2 : gigot de diamant

Le même acteur malveillant déploie également des charges utiles à utiliser dans les attaques de détournement d’ordre de recherche DLL après avoir exploité la vulnérabilité CVE-2023-42793 . Pour ce faire, ils utilisent PowerShell pour télécharger des DLL malveillantes à partir de leur infrastructure. Cette DLL est mise en scène avec un exécutable légitime.

Lorsque Version.dll est chargé par le clip.exe légitime, il charge et décrypte le contenu d’un fichier readme.md téléchargé à partir de l’infrastructure de l’acteur malveillant. Ce fichier contient des données pour le décryptage du code indépendant de la position intégré dans Version.dll, ce qui lance le RAT de l’étape finale. L’exécutable de deuxième étape décrypte un fichier de configuration contenant des URL que le logiciel malveillant utilisera pour C2. Encore une fois, Microsoft a observé l’acteur malveillant déverser des informations d’identification via LSASS.

Chemin d’attaque 3 : gigot de diamant

Le troisième chemin d’attaque observé est effectué par Onyx Sleet. Cela commence également par l’exploitation réussie de la vulnérabilité CVE-2023-42793 .

Dans cet exemple, l’acteur malveillant crée un nouveau compte d’utilisateur sur les systèmes compromis nommé krtbgt, qui est probablement utilisé pour usurper l’identité du compte Windows KRBTGT légitime. Ce compte est ensuite ajouté au groupe d’administrateurs locaux via l’utilisation nette. La sleet Onyx déploie une charge utile unique qui est téléchargée depuis son infrastructure vers C :\Windows\Temp\temp.exe ou C :\Windows\ADFS\bg\inetmgr.exe. La charge utile décryptera une ressource PE intégrée qui sera ensuite chargée en mémoire et lancée. La charge utile interne est un outil proxy utilisé pour établir la persistance et a été identifiée comme HazyLoad.

Cet acteur malveillant a également été observé en utilisant le compte krtbgt créé pour se connecter à l’appareil compromis via RDP, arrêtant le service TeamCity, vidant les informations d’identification via LSASS et déployant des outils pour récupérer les informations d’identification stockées dans les navigateurs.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

Microsoft observe cette activité depuis début octobre même si une solution pour cette vulnérabilité TeamCity a été publiée le mois dernier, soulignant le fait qu’il existe toujours des instances vulnérables qui n’ont pas encore été corrigées.

Les deux acteurs malveillants observés dans cette activité sont tous deux affiliés au groupe Lazarus, mais ont utilisé différents ensembles d’outils et chemins d’attaque après avoir exploité la vulnérabilité CVE-2023-42793 pour atteindre leurs objectifs.

Le groupe Lazarus et tous ses clusters affiliés constituent une menace sophistiquée et sont capables de lancer des attaques préjudiciables. Leurs TTP évoluent rapidement à chaque attaque, il est donc important d’être conscient de leur dernière activité et de vous assurer que vous disposez de mécanismes de détection appropriés.

3. Les acteurs malveillants ciblent macOS avec des techniques en évolution

2023 a apporté plusieurs nouvelles approches pour compromettre les Mac. En conséquence, Apple fait évoluer ses défenses et ajoute continuellement de nouvelles règles à son outil anti-programme malveillant XProtect.

Un nouveau rapport de SentinelOne met en évidence certains des principaux logiciels malveillants macOS récemment découverts, et détaille comment les acteurs malveillants s’adaptent et s’adaptent pour compromettre avec succès les appareils macOS.

La persistance n’est plus une priorité pour les infostealers

Cette année, il y a eu une augmentation des familles de logiciels malveillants macOS qui évitent délibérément la persistance. Ceci est caractéristique des infostealers, car ils ont tendance à atteindre leur objectif en une seule exécution.

Étant donné la quantité de données volées lucratives pour les acteurs malveillants, ils n’ont généralement pas besoin de persister sur l’appareil. Les données exfiltrées donnent souvent aux acteurs malveillants ce dont ils ont besoin pour un accès et une compromission supplémentaires.

En hausse : ingénierie sociale ciblée

Les acteurs malveillants utilisent désormais des techniques d’ingénierie sociale plus sophistiquées, en particulier dans les incidents macOS.

Par exemple, les programmes malveillants macOS tels que RustBucket incitent les victimes à ouvrir un document « confidentiel » et à télécharger une visionneuse PDF qui exécute les programmes malveillants en coulisses. RustBucket exige que les utilisateurs remplacent les mécanismes de sécurité macOS d’Apple.

Des chercheurs ont également observé des logiciels malveillants moins sophistiqués destinés aux petites entreprises. La campagne MetaStealer de macOS ciblait ses victimes avec des atouts d’ingénierie sociale tels que « termes de référence publicitaires » et « Brief_Presentation-Task_Overview ». Les fichiers étaient des images de disque contenant des logiciels malveillants d’infostealer déguisés en documents PDF.

Utilisation accrue des outils de sécurité publique offensante

Il est courant que les acteurs malveillants utilisent des outils de sécurité offensants pour les systèmes Windows, comme c’est évident avec Cobalt Strike. La même tendance commence désormais à être observée dans le monde des logiciels malveillants macOS également. Par exemple, des projets tels que Geacon intègrent les capacités Cobalt Strike dans les charges utiles basées sur Go. Beaucoup ont été vus intégrés dans de fausses versions d’applications d’entreprise telles que SecureLink, passant à C2s.

L’outil de teaming rouge en open source Mythic et diverses charges utiles telles que Poseidon ont également été observés dans des campagnes macOS récentes. Ils fonctionnent comme un implant et une suite d’administration C2 , tout comme Cobalt Strike. Poseidon a intégré l’obscurcissement et les communications cryptées, fournissant aux acteurs malveillants une boîte à outils puissante.

SentinelOne note que le service de blocage des logiciels malveillants d’Apple, XProtect, ne contient pas encore de signature pour détecter les charges utiles de Poseidon, nécessitant une sécurité supplémentaire.

Vivre en dehors du verger

Les techniques « Living-off-the-land » (LOLbin) ont toujours été utilisées dans les attaques ciblant d’autres charges utiles. Mais sur macOS, il existe une reconnaissance croissante de ces techniques qui sont parfois décrites comme vivant hors du verger (LOOBins).

Les outils intégrés les plus couramment utilisés comprennent :

  • System_profiler pour collecter des données sur les installations locales
  • Sw_vers pour collecter la version et la construction du système d’exploitation
  • Curl pour télécharger et exfiltrer des données

L’une des familles de logiciels malveillants les plus courantes observées en 2023 et au cours des dernières années est Adload, qui utilise une combinaison de LOLBins.

Utilisation abusive de logiciels open source pour une compromission initiale

Le logiciel malveillant JokerSpy est apparu pendant l’été, contenant plusieurs composants, notamment deux backdoors python, l’outil d’équipe rouge SwiftBelt et un Mach-O basé sur Swift qui tente de se faire passer pour le service XProtect d’Apple. Les chercheurs pensent que certaines de ces attaques ont commencé via un générateur de code QR trojancé appelé QRLog.

Protéger les charges utiles avec des logiciels malveillants modulaires en plusieurs étapes

L’une des attaques de chaîne d’approvisionnement les plus complexes de l’année a compromis les entreprises en aval en falsifiant malveillantement le client logiciel de routage des appels 3CX’s , 3CXDesktopApp. Différentes étapes initiales et intermédiaires du logiciel malveillant ont été découvertes pour le côté macOS de la chaîne d’infection, mais la véritable charge utile de l’étape finale est inconnue. Les étapes connues du logiciel malveillant ont été clairement conçues pour la discrétion et s’appuyaient sur les utilisateurs qui lançaient l’application trojanisée pour la persistance. Il a collecté des données limitées sur le compte 3CX de l’hôte avant d’envoyer ces informations à l’acteur malveillant et de s’auto-supprimer.

De même, l’attaque JumpCloud dans a juillet 2023 utilisé plusieurs étapes pour la furtivité et pour protéger les charges utiles en phase finale. Les deux campagnes ont été attribuées aux acteurs malveillants liés à la DPRK, en mettant l’accent sur les attaques de la chaîne d’approvisionnement.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

L’analyse de SentinelOne met en lumière la manière dont les acteurs malveillants ciblent de plus en plus macOS. L’équipe de sécurité d’Apple semble travailler à améliorer ses efforts pour détecter les logiciels malveillants ciblant sa propre plateforme, mais les progrès ont été lents.

Un exemple de cela peut être vu avec le logiciel malveillant Atomic Stealer macOS qui a été signalé pour la première fois en mai. Apple vient d’ajouter des règles pour Atomic Stealer à XProtect en octobre. Cet exemple souligne l’importance d’identifier et de se protéger rapidement contre les menaces émergentes.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.