Passer au contenu principal
Résumé CTI : Raspberry Robin, mise à jour des logiciels malveillants USB et victimes de rançongiciels en hausse
Problème émergent

Résumé CTI : Raspberry Robin, mise à jour des logiciels malveillants USB et victimes de rançongiciels en hausse

Le logiciel malveillant Raspberry Robin exploite les vulnérabilités, les pirates informatiques utilisent des sites d’information et d’hébergement multimédia pour propager les charges utiles des logiciels malveillants USB, et Palo Alto signale une augmentation de 49 % des victimes de ransomwares

Dans le résumé de cette semaine, CTI fournit une mise à jour sur le ver Raspberry Robin, qui continue d’évoluer et d’exploiter les vulnérabilités. Ensuite, CTI enquête sur un acteur malveillant motivé financièrement et suivi comme UNC4990 , qui a été observé en utilisant des appareils USB pour l’accès initial dans diverses campagnes. Enfin, CTI examine la dernière rétrospective de rançongiciels de Palo Alto pour 2023.

1. Le logiciel malveillant Raspberry Robin exploite les vulnérabilités

Check Point Research a observé le ver Raspberry Robin tirer parti de deux nouvelles exploitations locales de remontée des privilèges d’un jour avant qu’elles ne soient divulguées publiquement.

En plus d’exploiter les vulnérabilités, Raspberry Robin a également modifié bon nombre de ses TTP pour éviter d’être piégé par des signatures comportementales basées sur sa version précédente.

Qu’est-ce que Raspberry Robin ?

  • Raspberry Robin est un ver qui se propage généralement via des clés USB. Le logiciel malveillant s’appuie sur msiexec.exe pour contacter son infrastructure et télécharger une DLL malveillante.
  • Raspberry Robin a été découvert pour la première fois en 2021 et ses TTP ont évolué depuis. Il agit en tant qu’IAB, ou courtier d’accès initial, pour d’autres familles de logiciels malveillants dans l’écosystème. De ce fait, de nombreux groupes de menaces différents ont été associés à Raspberry Robin.
  • Check Point Research observe de grandes vagues d’attaques de Raspberry Robin contre ses clients depuis octobre. L’observation la plus significative est l’utilisation continue par le logiciel malveillant de diverses failles pour détecter les vulnérabilités, avant ou peu de temps après leur divulgation publique.
  • Dans les attaques antérieures de Raspberry Robin, le logiciel malveillant utilisait plusieurs vecteurs d’accès initiaux différents, le plus courant étant un LNK déguisé en USB ou en partage réseau.

Comment Raspberry Robin exploite les vulnérabilités

Raspberry Robin dispose de nombreuses manières de faire remonter les privilèges, dont l’utilisation des exploits d’escalade de privilèges locaux du noyau. Ces exploits sont chiffrés et stockés et ne sont exploités que si l’appareil est vulnérable à ces exploits. Dans des échantillons plus récents, le logiciel malveillant injecte les exploits du noyau dans cleanmgr.exe et insère un chargeur unique qui réside dans la mémoire et charge un PE externe qui est en fait l’exploit.

Le logiciel malveillant a récemment exploité CVE-2023-36802 , qui est une vulnérabilité au sein du proxy du service de streaming Microsoft qui permet de faire remonter les privilèges au SYSTEM. L’exploit pour cette vulnérabilité a été observé comme étant vendu sur les forums Dark Web en , février 2023 mais n’a pas été divulgué publiquement et corrigé avant septembre 2023. Quelques semaines plus tard, Raspberry Robin a commencé à utiliser l’exploit dans ses attaques.

Dernières mises à jour de Raspberry Robin

Le flux général de Raspberry Robin est resté pour la plupart inchangé. Plusieurs étapes du logiciel malveillant sont stockées en mémoire dans un format personnalisé et le code est fortement masqué à toutes les étapes, y compris la charge utile elle-même. Le logiciel malveillant a ajouté de nouvelles méthodes anti-analyse qui sont utilisées pour déterminer s’il doit atteindre l’étape principale ou non à diverses étapes.

Le logiciel malveillant a également ajouté de nouvelles capacités d’évasion :

  • La première technique est une technique d’évasion d’arrêt qui garantit que le logiciel malveillant n’est pas arrêté lorsqu’un arrêt du système se produit.
  • La prochaine est une vérification du bureau à distance qui vérifiera simplement si la victime se trouve sur un bureau à distance ou non.
  • Le dernier est la possibilité d’arrêter l’exécution en cas de pilote de filtre UWF.

Le logiciel malveillant a légèrement modifié sa logique de mouvement latéral, en pivotant pour utiliser PAExec.exe au lieu de PsExec.exe.

Enfin, la méthode de communication de Raspberry Robin a changé. Il commencera maintenant à contacter des domaines Tor légitimes et à vérifier s’il obtient une réponse ou non. S’il n’obtient pas de réponse, il n’essaiera pas de communiquer avec les vrais serveurs C2 .

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Nous avons abordé Raspberry Robin pour la première fois en janvier 2023. Depuis, elle est restée une menace importante au cours de l’année passée, en partie en raison de sa capacité à évoluer et à modifier rapidement ses TTP.

Raspberry Robin a rapidement pivoté et pivoté vers différentes exploitations, en particulier celles qui n’ont pas encore été divulguées publiquement ou celles qui ont été divulguées récemment.

Il est toujours prêt à débattre de la manière dont ils peuvent continuellement mettre la main sur ces exploits. Il se peut qu’ils aient développé les exploits eux-mêmes ou qu’ils aient simplement des liens avec ceux qui développent les exploits. Dans tous les cas, Raspberry Robin a continuellement prouvé son adaptabilité.

2. Les pirates informatiques utilisent des sites d’hébergement d’actualités et de médias pour répartir les charges utiles des logiciels malveillants USB

Un acteur malveillant financièrement motivé suivi comme UNC4990 a été observé dans des campagnes utilisant des appareils USB pour l’accès initial.

L’acteur malveillant abuse de plateformes légitimes telles que GitHub, Vimeo et Ars Technica pour héberger des charges utiles codées intégrées dans du contenu bénin. L’acteur malveillant masque également les charges utiles à la vue de tous en les plaçant dans des profils d’utilisateurs de forum sur des sites d’actualités technologiques ou dans des descriptions vidéo sur des plateformes d’hébergement de médias.

Qu’est-ce que UNC4990 ?

UNC4990 a été suivi par Mandiant en tant qu’acteur qui exploite principalement les appareils USB pour l’accès initial.

L’acteur malveillant s’est récemment engagé dans une campagne dont on pense qu’elle est en cours depuis au moins 2020 ans. En plus de s’appuyer sur des appareils USB pour l’accès initial, l’acteur évolue continuellement vers l’hébergement des charges utiles sur des plateformes populaires et légitimes.

Accès initial

Comme indiqué, cet acteur malveillant commence par des appareils USB pour l’accès initial. Mandiant a observé l’infection à partir du double-clic d’une victime sur un fichier de raccourci LNK malveillant sur un périphérique USB amovible.

Le nom de ce fichier LNK était généralement le nom du fournisseur de l’appareil avec la taille de stockage entre parenthèses. Ce nom a été associé à l’icône de l’icône par défaut Microsoft Windows pour paraître plus légitime. Cliquer sur le fichier lance l’explorateur de script PowerShell.ps1.

À propos du script PowerShell

Les chercheurs ont identifié plusieurs itérations de ce script PowerShell. Ce script est responsable du téléchargement et du décodage d’une charge utile supplémentaire, qui était souvent le téléchargeur EMPTYSPACE.

Dans certaines variantes, le script a été mis à jour avec une étape intermédiaire hébergée sur GitHub. Des variantes récentes du script PowerShell ont été chargées en mémoire sous forme de chaîne codée Base64 inverse.

Une fois le téléchargeur EMPTYSPACE téléchargé, le script PowerShell vérifiera dans une boucle l’existence de python.exe et exécutera le logiciel malveillant nouvellement téléchargé toutes les secondes si python.exe n’est pas présent.

UNC4990 bascule vers des plateformes légitimes

L’acteur malveillant est passé de GitHub à Vimeo pour son hébergement de charge utile à un moment donné en 2023. Avec Vimeo, la charge utile codée est incluse dans la description d’une vidéo Pink Floyd qui a été téléchargée sur Vimeo en mars 2023. Le script récupère le blob Vimeo JSON qui contient la charge utile entre certains caractères de délimiteur. Cette charge utile est ensuite décryptée avant d’être exécutée.

En novembre 2023, l’acteur malveillant a de nouveau pivoté en lien avec son C2. Une fois que la vidéo Vimeo a été officiellement supprimée, l’acteur malveillant a commencé à utiliser le site d’actualités technologiques connu sous le nom d’Ars Technica.

Le script, explorer.ps1, a été mis à jour pour inclure une URL codée en dur vers un site Ars Technica. La même technique a été utilisée avec Ars Technica qu’avec Vimeo, la principale différence étant que le blob codé a été ajouté à la place à l’URL de l’image dans la section « à propos » d’un profil d’utilisateur spécifique.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette campagne est un autre exemple de la manière dont les acteurs malveillants recherchent de nouvelles méthodes pour échapper à la détection et fonctionner sous le radar.

Cette campagne utilise spécifiquement des plateformes légitimes telles que GitHub, Vimeo et des sites d’actualités technologiques qui ne soulèveraient généralement pas de soupçons si un utilisateur visitait. La technique d’intégration des charges utiles dans des sites et contenus légitimes peut permettre à un acteur malveillant de se fondre dans le trafic légitime et de le rendre difficile à détecter.

Étant donné que Mandiant a observé cette campagne évoluer sur plusieurs mois, il ne serait pas surprenant de voir cet acteur malveillant continuer à faire évoluer ses TTP dans un avenir proche.

3. Palo Alto signale une augmentation de 49 % des victimes de rançongiciels

Palo Alto a publié sa rétrospective de ransomwares pour 2023. Le principal point à retenir est qu’il y a eu une augmentation de 49 % des victimes de ransomware l’année dernière, comme rapporté par les sites de fuite de ransomware.

Vulnérabilités critiques

Palo Alto a identifié 3 998 publications sur les sites de fuite de rançon, contre seulement 2 679 sur 2022 (une augmentation de 49 %).

Ils attribuent cette augmentation significative aux nombreux exploits zero-day qui ont été découverts tout au long de l’année. Certains des principaux contributeurs incluent la vulnérabilité GoAnywhere et la vulnérabilité MOVEit.

Nouveaux rançongiciels

Palo Alto a identifié 25 nouveaux sites de fuite en 2023 , notamment :

  1. 8Base
  2. Abysse
  3. Akira
  4. Combinaison noire
  5. Cactus
  6. CiphBit
  7. Vêtement
  8. CrossLock
  9. CryptNet
  10. Cyclops
  11. DarkRace
  12. Hunters International
  13. INC
  14. Chevalier
  15. Perte de confiance
  16. Pas d’échappement
  17. Meow
  18. Message d’argent
  19. Groupe RA
  20. Rancoz
  21. Rasomed.Vc
  22. Rhysida
  23. Trois heures du matin
  24. Trigone
  25. Bombe en U

Sur ces 25 nouveaux arrivants, au moins cinq d’entre eux ne semblaient pas avoir de publications au cours du second semestre 2023 et environ 12 d’entre eux n’apparaissaient pas du tout avant le second semestre de l’année. Ces nouveaux rançongiciels ont contribué à environ 25 % du total des publications de rançongiciels de 2023.

Activité arrêtée

Plusieurs opérations de rançongiciel semblent avoir cessé leur activité en 2023. La raison de la cessation de l’activité était parfois due aux retraits des forces de l’ordre, à la saisie d’infrastructures et aux arrestations de personnes clés.

Certains des groupes qui ont semblé cesser de fonctionner pendant 2023 comprennent Hive, Ragnar Locker, Ransomed.Vc et Trigona.

Statistiques

  • LockBit s’est avéré être le groupe le plus actif pour 2023, représentant environ 23 % du total des publications de site de fuite.
  • LockBit a été suivi par BlackCat à 9,7 % et CL0P à 9,1 %.
  • En moyenne, il y a eu environ 77 publications par semaine tout au long de l’année, le premier mois étant juillet en raison de la vulnérabilité MOVEit.
  • L’industrie manufacturière a été le secteur le plus ciblé en 2023 avec 14 % du total des postes. Cela a été suivi par les secteurs professionnel et juridique, puis par le secteur technologique.
  • Les États-Unis étaient la région géographique la plus ciblée, représentant environ 47 % des postes.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Il y a beaucoup à décompresser dans l’analyse de Palo Alto. Le thème principal est que les rançongiciels continuent de croître, même lorsque les groupes de rançongiciels vont et viennent.

Une partie importante de leurs recherches est la mesure dans laquelle le paysage des rançongiciels a été affecté par les exploits zero-day et le ciblage des vulnérabilités critiques. Ce point de données est intéressant, car l’impact d’une vulnérabilité s’étend bien plus loin que les attaques par ransomware, mais nous pouvons désormais comprendre à quel point elle a un impact sur un aspect du paysage des cybermenaces.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.