Dans le rapport CTI de cette semaine, Octo Tempest, un acteur malveillant motivé financièrement qui utilise l’ingénierie sociale pour compromettre les organisations mondiales. La CTI suivante enquête sur un rapport indiquant que l’activité de rançongiciel en septembre a atteint son plus haut niveau pour 2023. Vous trouverez également un aperçu de la manière dont le RAT Quasar open source tire parti du chargement latéral DLL pour voler des données aux hôtes Windows compromis.
1. Octo Tempest menace les organisations mondiales
Microsoft suit l’activité liée à l’acteur malveillant motivé financièrement Octo Tempest, qui a la réputation de lancer des attaques mettant en œuvre des techniques d’adversaire au milieu (AiTM), de l’ingénierie sociale et des capacités d’échange de SIM.
Selon Microsoft, le groupe évolue rapidement et tire parti d’un large éventail de menaces, tactiques et procédures (TTP) pour naviguer dans des environnements hybrides complexes. Octo Tempest se chevauche également avec d’autres groupes de menaces, notamment 0ktapus, Scattered Spider et UNC3944.
Calendrier d’Octo Tempest
2022 : Le groupe a été initialement observé en ciblant les organisations de télécommunications mobiles et d’externalisation des processus commerciaux pour initier des échanges SIM. Elle a commencé à monétiser les attaques en vendant des swaps SIM à d’autres cybercriminels et en effectuant des usurpations de comptes pour voler des cryptomonnaies.
Fin 2022 et début 2023 : Octo Tempest a commencé à étendre sa portée pour cibler les entreprises de télécommunications par câble, d’e-mail et de technologie. Le groupe a commencé à monétiser l’intrusion en extorquant leurs victimes pour des données volées et, dans certains cas, en recourant à des menaces physiques.
Mid-2023 : Octo Tempest est devenu une filiale du groupe RaaS BlackCat. Ceci est notable, car Octo Tempest est un groupe anglophone avec lequel de nombreux groupes de ransomware refusent de faire des affaires.
2023 juin : Octo Tempest a commencé à déployer des charges utiles de ransomware BlackCat, en se concentrant sur les serveurs ESXi. Le groupe a à nouveau élargi son ciblage aux ressources naturelles, aux jeux, à l’hôtellerie, aux produits de consommation, à la vente au détail, aux MSP, à la fabrication, au droit, à la technologie et aux services financiers.
Accès initial
Octo Tempest utilise généralement des attaques d’ingénierie sociale pour cibler les administrateurs techniques disposant de permissions élevées. L’acteur malveillant effectue des recherches pour identifier les personnes et les usurper pour passer des appels téléphoniques et rassembler ce dont elles ont besoin pour inciter les personnes à effectuer des réinitialisations de mot de passe et des méthodes d’AMF.
Le groupe utilise généralement l’une des méthodes suivantes pour l’accès initial :
- Appeler un employé et l’inciter à installer des RMM ou à naviguer vers un site à l’aide d’une boîte à outils AiTM.
- Appeler le service d’assistance d’une organisation pour réinitialiser un mot de passe.
- Acheter les informations d’identification d’un employé sur le dark web.
- Effectuer un hameçonnage par SMS.
- Initier un échange de carte SIM.
Dans un exemple, Octo Tempest a eu recours à la menace physique des victimes pour partager des informations d’identification pour l’accès de l’entreprise.
Reconnaissance et découverte
Octo Tempest effectue des actions d’énumération et de collecte d’informations pour obtenir un accès avancé. L’acteur effectuera une exportation en masse initiale des informations sur les utilisateurs, les groupes et les appareils avant d’énumérer les données et les ressources disponibles pour ce profil d’utilisateur.
L’acteur effectue fréquemment des recherches pour identifier les documents liés à l’architecture réseau, à l’intégration, aux méthodes d’accès à distance, aux politiques de mot de passe et aux coffres d’accréditation. Ils exploreront ensuite les environnements multi-cloud, en énumérant les bases de données et les conteneurs de stockage.
Escalade des privilèges et accès aux informations d’identification
Octo Tempest augmentera les privilèges en initiant un échange SIM ou en configurant le renvoi d’appel sur le numéro de téléphone d’un employé afin qu’il puisse initier une réinitialisation de mot de passe en libre-service de son compte. Ils ont également été observés en appelant directement le service d’assistance d’une organisation, en utilisant l’ingénierie sociale pour demander au service d’assistance de réinitialiser un mot de passe administrateur ou de modifier/ajouter un jeton MFA.
Ces tactiques d’escalade des privilèges reposent sur l’établissement d’une relation de confiance. Dans certains cas, l’acteur malveillant utilisera le compte d’un responsable compromis pour approuver les demandes de réinitialisation de mot de passe. Ils utilisent des outils open source pour automatiser l’identification des clés en texte brut, des secrets et des informations d’identification dans les repos de code pour une utilisation future.
Évasion de la défense
L’acteur malveillant compromettra les comptes du personnel de sécurité pour désactiver les produits et fonctionnalités de sécurité, tentant d’échapper à la détection. Ces comptes compromis tirent ensuite parti de la technologie EDR et de gestion des appareils pour permettre l’outillage malveillant, déployer des logiciels RMM, apporter des modifications aux produits de sécurité, voler des fichiers sensibles et déployer des charges utiles. En allant encore plus loin, Octo Tempest modifiera les règles de boîte aux lettres du personnel de sécurité compromis pour supprimer automatiquement les e-mails des fournisseurs qui pourraient susciter des soupçons.
Persévérance
Les attaques Octo Tempest utilisent des outils accessibles au public pour établir la persistance. Par exemple, ils utilisent parfois des outils tels que AADInternals pour fédérer les domaines existants ou usurperont des domaines légitimes et ajouteront/fédéreront le nouveau domaine. L’acteur installera plusieurs outils RMM et effectuera des modifications réseau pour permettre l’accès. L’utilisation inverse de shell est observée dans de nombreuses intrusions Octo Tempest pour les endpoints Windows et Linux.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
Octo Tempest est un acteur sophistiqué qui a constitué un arsenal assez vaste de PTT en peu de temps. Son large ciblage de nombreux secteurs semble plutôt opportuniste, mais déterminé, néanmoins. L’acteur malveillant tire parti d’un large éventail de tactiques d’ingénierie sociale sophistiquées pour un accès initial qui les rend, comme Microsoft note « l’un des groupes criminels financiers les plus dangereux ». Leurs tactiques complexes d’ingénierie sociale, associées à leur affiliation à BlackCat, font d’Octo Tempest un acteur malveillant à surveiller de près.
Le rapport complet de Microsoft couvre de nombreux autres TTP Octo Tempest, ce qui en vaut la peine.
2. Pics d’activité des rançongiciels en septembre
NCC Group a publié son rapport de renseignement pour septembre 2023, détaillant certaines des dernières avancées dans le paysage des menaces , en particulier l’espace des rançongiciels. Leurs données indiquent que l’activité rançongiciel en septembre a atteint son plus haut niveau pour 2023 après un ralentissement relatif en août.
NCC Group a suivi les groupes de rançongiciels qui s’engagent dans la tactique de double extorsion en surveillant les sites de fuite utilisés par chaque groupe et en raclant les détails des victimes au fur et à mesure qu’ils sont ajoutés. Selon leurs données collectées, il y a eu 514 attaques, septembre 2023 dont une hausse de 32 % par rapport au mois précédent.
Bien que les attaques par ransomware août 2023 aient connu une baisse de 22 %, l’activité de rançongiciel de septembre est revenue aux sommets de juillet. Selon NCC Group et ses données collectées, cela marque le plus grand nombre d’attaques par double extorsion. Il y a également eu une augmentation de 153 % de septembre 2022 à septembre 2023, ce qui souligne une augmentation significative d’une année sur l’autre.
Principaux secteurs des ransomwares
Les secteurs ciblés en ne s’ septembre 2023 écartaient pas de la norme. NCC Group a trouvé le secteur industriel le plus ciblé, avec 169 attaques, soit 33 % du total. Cependant, il ne s’agit que d’une augmentation de 2 % par rapport au mois précédent. Le secteur technologique a connu environ 10 % des attaques de ransomware le mois dernier, ce qui représente une légère augmentation par rapport au mois précédent.
Nouveaux acteurs de menaces de ransomware
Pour le mois de septembre, les 10 principaux acteurs malveillants représentaient collectivement 70 % de toutes les attaques de ransomware pour le mois. Comme tous les deux mois, septembre a également introduit plusieurs nouveaux acteurs de ransomware.
Le nouvel arrivant LostTrust était responsable de 10 % des attaques et RansomedVC représentait 9 %. NCC Group a également constaté une activité accrue de deux autres groupes relativement nouveaux : Cactus et Trigona. Cactus compte jusqu’à 51 cas pour septembre, contre 13 en juillet.
Principales régions pour les rançongiciels
Les régions les plus ciblées sont restées statiques en septembre, l’Amérique du Nord, l’Europe et l’Asie générant le plus d’activité. L’Amérique du Nord est en tête de liste, représentant 50 % des attaques, soit une augmentation de 3 % par rapport au mois précédent.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
Il est intéressant de noter que Cl0p n’a eu pratiquement aucune activité en septembre, et peu d’activité dans l’ensemble depuis les attaques MOVEit. Il s’agit d’un profil assez bas pour cette opération de ransomware.
Le groupe NCC trouve cela caractéristique de Cl0p. Pour cette raison, NCC Group s’attend à ce qu’une campagne plus ciblée soit imminente. Seul le temps indiquera si Cl0p décide de revenir ou non sur la scène des rançongiciels, mais compte tenu de leur succès avéré et de leurs antécédents, ce ne serait pas surprenant.
3. Quasar RAT échappe à la détection avec chargement latéral DLL
Le RAT Quasar open source a récemment été observé en tirant parti du chargement latéral DLL pour voler des données à des hôtes Windows compromis. Il utilise deux fichiers Microsoft couramment approuvés, ctfmon.exe et calc.exe, pour effectuer un double chargement latéral DLL et introduire, déployer et exécuter furtivement des charges utiles malveillantes.
Exécution du chargement latéral Quasar RAT
Uptycs fournit une ventilation étape par étape de la technique de chargement latéral DLL Quasar RAT.
- L’attaque commence par l’acteur malveillant qui exploite ctfmon.exe, un fichier Microsoft authentique, pour charger une DLL malveillante. L’acteur malveillant exécute ensuite le fichier binaire ctfmon.exe et acquiert une charge utile d’étape 1 qui est responsable de la libération du fichier calc.exe légitime et de la DLL malveillante dans le système.
- Dans la deuxième phase de l’attaque, l’acteur malveillant exécute calc.exe, ce qui déclenche la DLL malveillante. À ce stade, le Quasar RAT vit dans la mémoire de l’ordinateur. La charge utile utilise la technique de creusement des processus pour s’intégrer à un processus système légitime, ce qui rend la détection plus difficile.
Analyse technique
Uptycs a obtenu plusieurs fichiers dans le flux d’exécution RAT Quasar pour analyse.
Lorsque le fichier binaire ebill-997358806.exe s’exécute, il initie le chargement d’un fichier appelé MsCtfMonitor.dll, qui dissimule le code malveillant. Dans ce fichier, il existe une section de ressource contenant des données cryptées qui est accessible via une séquence d’API. Après avoir effectué le décryptage, ces données sont décryptées et donnent un fichier PE qui est l’étape 1, FileDownloader.exe. Le fichier PE est ensuite injecté dans Regasm.exe via une séquence API.
- Étape 1 – FileDownloader.exe : cette charge utile d’étape 1 est un fichier binaire MSIL 64 bits et inclut une section de ressources contenant trois binaires dans une archive. Cette charge utile peut décompresser cette archive et déposer les fichiers dans le dossier Public Pictures. Trois fichiers sont placés dans ce dossier : Calc.exe (un fichier Windows légitime), Secure32.dll (une DLL malveillante) et Winsecu32.dll (un autre fichier Windows légitime).
- Étape 2 – calc.exe : Calc.exe exécute et charge ensuite une DLL malveillante intitulée Secure32.dll. Cette DLL contient une section de ressource cryptée. Les données de ressource sont à nouveau consultées via une séquence d’API, puis décryptées, ce qui donne un fichier PE. Ce fichier PE est injecté dans l’espace mémoire Regasm.exe via le creusement de processus.
- Charge utile finale : le fichier PE est un exécutable MSIL qui est masqué par l’assemblage intelligent. Il semble s’inspirer du Quasar RAT open source, car il est protégé par le droit d’auteur « Copyright © MaxXor 2020 ». La désobscurcissement a révélé une commande exécutée dans les noms de fonction, y compris l’enregistrement de clés, le transfert de fichiers, l’exécution de shell, etc. Il déposera également un script .bat pour créer le fichier de redémarrage par lot. Le RAT crée une connexion socket à son C2 où il enverra les informations de la victime.
Le RAT interroge la classe WMI AntiVirusProduct et Firewall et recherche également l’infrastructure du BIOS, les détails du GPU, le nom d’hôte, etc.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
Quasar RAT semble sauter sur le bandwagon de chargement latéral DLL qui a gagné en popularité au cours des derniers mois.
L’acteur malveillant à l’origine de cette activité est inconnu à l’heure actuelle et restera probablement inconnu étant donné que Quasar RAT est open source, ce qui permet aux acteurs moins sophistiqués d’effectuer des attaques.
Les chercheurs n’ont pas pu confirmer le vecteur d’accès initial pour cette attaque. Mais comme le flux d’exécution commence par un fichier ISO, il aurait très probablement pu provenir d’un e-mail d’hameçonnage.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

