Passer au contenu principal
Résumé CTI : attaques de phishing Remcos RAT, nouveau voleur Meduza trouvé sur Dark Web
Problème émergent

Résumé CTI : attaques de phishing Remcos RAT, nouveau voleur Meduza trouvé sur Dark Web

CISA ajoute deux bugs au catalogue KEV, UAC-0050 distribue Remcos RAT avec des tactiques d’hameçonnage, et une version mise à jour de Meduza Stealer est lancée sur le dark web

Dans le résumé de cette semaine, CTI enquête sur les deux derniers bugs dans le catalogue des vulnérabilités exploitées connues de l’Agence américaine de cybersécurité et de sécurité des infrastructures. Ensuite, CTI donne un aperçu de l’acteur malveillant UAC-0050 qui distribue désormais Remcos RAT à l’aide de tactiques d’hameçonnage. Enfin, CTI examine la dernière version du voleur de mots de passe Meduza qui circule désormais sur le dark web.

1. CISA ajoute deux bugs au catalogue des vulnérabilités exploitées connues (KEV)

Les ajouts récents de la CISA au catalogue Known Exploited Vulnerabilities (KEV) comprennent un défaut corrigé dans Google Chrome et un bug qui affecte Spreadsheet : :ParseExcel, qui est une bibliothèque Perl open source.

L’agence a fixé une date d’échéance de 23 janvier 2024 pour que les agences fédérales atténuent les deux problèmes ou cessent d’utiliser les produits vulnérables.

Bug I : CVE-2023-7024

Le premier bug est CVE-2023-7024, qui est un débordement de tampons de tas dans WebRTC pour Google Chrome avant 120,0,6099,129. Cette vulnérabilité pourrait permettre à un pirate informatique à distance d’exploiter la corruption de tas via une page HTML élaborée. Il a un score de base élevé de 8,8 dans la base de données nationale des vulnérabilités.

  • Le groupe d’analyse des menaces de Google a d’abord signalé la vulnérabilité le 19 décembre 2023. Selon leurs chercheurs, la vulnérabilité a été exploitée de manière sauvage avant que les correctifs ne soient mis à disposition.
  • Google a depuis publié une mise à jour de sécurité qui corrige un débordement potentiel de tampon de tas dans WebRTC. Les versions corrigées ont été déployées pour les utilisateurs Windows (120,0,6099,129/130) et les utilisateurs Mac et Linux (120,0,6099,129) un jour après avoir été signalées à Google.
  • Cette vulnérabilité a marqué la huitième vulnérabilité zero-day pour les navigateurs Web basés sur Chromium en 2023. Google n’a pas encore fourni de détails sur les attaques spécifiques qui ont exploité la vulnérabilité, notant que les détails du bug peuvent être restreints jusqu’à ce que plus d’utilisateurs soient corrigés contre le défaut.

Bug II : CVE-2023-7101

La deuxième vulnérabilité, CVE-2023-7101, se trouve dans la feuille de calcul : :ParseExcel version .65 qui est un module Perl pour analyser les fichiers Excel.

  • La feuille de calcul : :ParseExcel s’est avérée être à risque en raison d’une vulnérabilité arbitraire d’exécution de code, car elle a transmis des entrées non validées d’un fichier à une « évaluation » de type chaîne. Le problème découle de l’évaluation des chaînes de format Nombre dans la logique d’analyse Excel.
  • Ce bug est toujours en attente d’analyse et n’a pas encore de score de vulnérabilité.
  • Barracuda a divulgué une vulnérabilité légèrement différente sur 24 décembre 2023, suivie de CVE-2023-7102. Ce jour zéro était dû à une faiblesse dans la tableur : :ParseExcel bibliothèque tierce utilisée par le scanner antivirus Amavis exécuté sur les appliances ESG Barracuda.
  • Ce défaut pourrait être exploité pour exécuter un code arbitraire sur des appliances ESG non corrigées via l’injection de paramètres. La société a ensuite déposé CVE-2023-7101 pour suivre le bug séparément dans la bibliothèque open source.
  • Barracuda a attribué l’exploitation de CVE-2023-7102 à UNC4841, qui était auparavant liée à l’exploitation d’autres zero-days de Barracuda. L’acteur a suivi l’activité d’exploitation avec le déploiement de nouvelles variantes d’implants connus appelés SEASPY et SALTWATER, tous deux équipés pour la persistance et l’exécution des commandes.
  • Mandiant enquête sur l’activité liée à l’exploitation de ce tableur : :Vulnérabilités de MandiantExcel, notant que les organisations publiques et privées situées dans 16 pays sont estimées avoir été touchées depuis octobre 2022.
  • Google Cloud a noté avoir observé l’exploitation de CVE-2023-7102 ciblant les fournisseurs de technologies de l’information et les entités gouvernementales de haute technologie, principalement aux États-Unis et dans les régions Asie-Pacifique, au plus tôt le 30 novembre 2023.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Bien que l’annonce de la CISA soit importante et précieuse, il est important de comprendre que nous ne devons pas nécessairement attendre que des vulnérabilités soient ajoutées au KEV pour déterminer si nous devons corriger ou non.

Comme le nom des KEV l’indique, ces vulnérabilités sont connues pour avoir été exploitées de manière sauvage. Si vous attendez, il est peut-être déjà trop tard. Ce n’est pas parce qu’une vulnérabilité ne figure pas sur la liste de CISA qu’elle n’est pas exploitée.

Même avec cela, corriger ces vulnérabilités nouvellement ajoutées est quelque chose qui devrait certainement être fait, sinon déjà.

2. UAC-0050 distribue Remcos RAT avec de nouvelles tactiques d’hameçonnage

Un acteur malveillant suivi sous le nom d’ UAC-0050 déploie activement des attaques d’hameçonnage pour distribuer Remcos RAT. L’acteur est passé à de nouvelles stratégies pour échapper à la détection, y compris l’intégration d’une méthode de pipe pour la communication inter-processus afin de créer un canal caché pour le transfert de données.

Contexte sur UAC-0050

Uptycs a reçu une alerte pour un fichier LNK suspect sur 21 décembre 2023, ce qui les a conduits à une enquête plus approfondie. Leur analyse a révélé que UAC-0050 déployait Remcos RAT dans une opération ciblée contre des entités gouvernementales ukrainiennes.

L’accès initial est considéré comme des e-mails d’hameçonnage ou de spam qui sont masqués comme des propositions d’emploi, ciblant le personnel militaire ukrainien. Le fichier LNK est responsable du lancement du téléchargement d’un fichier HTA qui inclut un script VBS. Ce script déclenche un script PowerShell qui téléchargera à son tour une charge utile malveillante. L’exécution de la charge utile entraîne finalement le lancement d’explorateur.exe avec Remcos RAT dans la mémoire d’explorateur.exe.

Détails techniques

Comme indiqué, la chaîne d’attaque commence par un fichier LNK. Le fichier de cette attaque a recueilli des informations sur le logiciel antivirus installé sur l’appareil ciblé. Le fichier inclut également une chaîne d’URL masquée, qui est exécutée via MSHTA.

Uptycs a pu obtenir le fichier “6.hta » pour une analyse supplémentaire, ce qui a conduit à la découverte du script VBS contenu. Le script PowerShell exécuté via le script VBS comporte plusieurs tâches telles que l’initialisation d’une chaîne, la création d’objets de décryptage, la création de flux de mémoire, etc.

Le processus désobfusqué résultant a conduit à un autre script PowerShell qui a créé des chemins de fichier dans le répertoire AppData, vérifié l’existence de fichiers spécifiques et invoqué la fonction DcO pour effectuer diverses actions.

Uptycs a pu rassembler toutes les activités PowerShell qui semblaient malveillantes et a finalement découvert que les charges utiles (word_update.exe et ofer.docx) étaient téléchargées à partir du domaine new-tech-savvy[.]com.

Informations sur la charge utile

En exécutant la charge utile « word_update.exe », les chercheurs ont constaté qu’elle se fera une copie de elle-même dans un dossier nouvellement créé, modifiant le nom du fichier.

Le logiciel malveillant établira ensuite une persistance lorsqu’il créera une entrée dans le dossier de démarrage via la création d’un fichier LNK, forçant l’exécution du fichier copié malveillant au démarrage de la machine. Ce fichier avait des données de ressources inhabituelles qui ont été transférées en mémoire et ont été décryptées.

Le logiciel malveillant a ensuite invoqué la fonction API WriteFile et a exploité des tuyaux pour contourner diverses solutions de sécurité. Le processus exploite une poignée dirigée vers un tube sans nom et, une fois terminé, les données sont transmises de word_update.exe à cmd.exe. Les données en mémoire ont été décryptées pendant l’exécution avant d’exécuter le RAT Remcos.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’utilisation d’une méthode de pipe pour établir un canal caché pour transférer des données n’est pas une technique entièrement nouvelle, mais elle semble être nouvelle pour cet acteur malveillant, indiquant un changement dans les TTP de l’acteur et potentiellement un niveau croissant de sophistication.

Ce qui est intéressant, c’est l’utilisation de Remcos RAT. L’acteur malveillant semble fournir de plus en plus ce RAT et a même été appelé dans un avertissement de CERT-UA l’année dernière. Bien que l’attaque semble être plutôt ciblée en ce moment, elle utilise des PTT qui sont couramment utilisés, et cela vaut donc la peine d’être surveillé.

3. La nouvelle version de Meduza Stealer apparaît sur le dark web

Resecurity a récemment repéré l’auteur du voleur de mots de passe Meduza publiant une nouvelle version, 2,2, sur le dark web. La version a été annoncée sur le dark web le 24 décembre 2023.

La dernière version n’est disponible que quelques mois après la sortie initiale du voleur en juin et suscite déjà un intérêt significatif. Les plus grandes améliorations observées dans la version 2,2 sont la prise en charge de clients logiciels supplémentaires, une saisie de carte de crédit mise à niveau et l’ajout de mécanismes avancés pour le stockage des mots de passe sur différentes plateformes pour extraire des informations d’identification et des jetons.

Qu’est-ce que Meduza Stealer ?

Meduza est apparue à l’origine sur le forum souterrain XSS. Elle a ensuite reçu des commentaires positifs sur d’autres communautés, comme Exploit.

Le voleur prend actuellement en charge Windows Server 2012, 2016, 2019, 2022 et Windows 11/10. Meduza est capable de voler des données à partir d’un large éventail de logiciels et d’applications, y compris plus de 100 navigateurs, plus de 100 portefeuilles de cryptomonnaies, Telegram IM, Steam, Discord, 27 gestionnaires de mots de passe, Outlook, Google Tokens, etc.

Les dernières mises à jour de Meduza Stealer

L’auteur de Meduza met en œuvre plusieurs mises à niveau pour 2024. Une mise à niveau de clé est l’optimisation et la réécriture de la saisie de mot de passe de STL à WinAPI. Cela entraîne de multiples améliorations des communications C2 du voleur.

2024 apportera également une souche de chiffrement et une évasion AV améliorées, qui, moyennant des frais supplémentaires, l’auteur peut fournir une dissimulation améliorée du voleur avec une meilleure couverture de détection antivirus. Meduza prend désormais également en charge les nouveaux portefeuilles de cryptomonnaie basés sur navigateur.

L’auteur derrière Meduza s’est associé à un service de chiffrement souterrain réputé appelé TrueCrypt Service. De nombreux opérateurs de logiciels malveillants et de rançongiciels utilisent ce service pour masquer les charges utiles et échapper aux solutions antivirus. La resécurité a révélé que le dernier résultat du chiffrement fonctionnait dans une certaine mesure, avec la détection par un seul fournisseur sur VirusTotal au moment de la découverte.

Combien coûte Meduza Stealer ?

Le Meduza Stealer 2,2 est proposé au prix de 199 USD par mois, avec une adhésion à vie de 1199 USD.

L’équipe propose également des services de chiffrement avec des stubs publics et privés et des serveurs pour héberger C2 panels, à un prix abordable. Une fois qu’un acteur malveillant effectue un paiement pour Meduza, l’auteur invitera l’acteur dans un canal Telegram privé où il recevra le nouvel outil. Selon Resecurity, la dernière version disponible sur le canal Telegram privé est Meduza 2,2,7, indiquant d’autres améliorations apportées au logiciel malveillant.

Pour installer Meduza, l’acteur malveillant doit d’abord lancer le fichier MedusaServer.exe partagé, installer Python version 3,10,2, installer Microsoft Visual Studio Redistributable et exécuter plusieurs commandes dans la console. La dernière variante Meduza prend en charge la communication via Telegram IM comme moyen de fournir des journaux de la victime infectée.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’auteur de Meduza travaille dur pour améliorer continuellement le logiciel malveillant et le rendre plus attrayant pour les acteurs malveillants. La version 2,2 a été publiée le 24 décembre, et il existe désormais la version 2,2,7 disponible. Cela montre à quelle vitesse le voleur évolue.

Compte tenu du soutien et de la croissance continus de Meduza, Resecurity estime que Meduza commence à rivaliser avec Azorult et Redline Stealer. Seul le temps indiquera à quel point le voleur Meduza réussira.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.