Passer au contenu principal
Résumé CTI : les acteurs de la menace utilisent le cadre Sliver C2
Problème émergent

Résumé CTI : les acteurs de la menace utilisent le cadre Sliver C2

La popularité croissante de Sliver en tant que cadre C2 open source, le retour d’Emotet et les nouvelles techniques d’évasion, et la manière dont les pirates informatiques chinois ont exploité un défaut de Fortinet en utilisant un 0-Day

Cette semaine, CTI explore pourquoi le cadre de commande et de contrôle de Sliver (C2) gagne en popularité parmi les acteurs malveillants en tant qu’alternative open source aux outils tels que Cobalt Strike et Metasploit. Ensuite, nous approfondissons la dernière évolution d’Emotet. Vous trouverez également un aperçu d’une opération dans laquelle un acteur suspecté de menace Chine-nexus a exploité une vulnérabilité récemment corrigée dans Fortinet FortiOS SSL-VPN, tirant parti du bug comme un jour zéro dans les attaques ciblant une entité gouvernementale européenne et un fournisseur de services gérés (MSP) situé en Afrique.

Sliver est un outil que les professionnels de la sécurité utilisent dans les opérations d’équipe rouge pour contrôler à distance les machines compromises pendant les évaluations de sécurité. Il s’agit d’un cadre post-exploitation multiplateforme basé sur Golang, comparable à Cobalt Strike et Metasploit.

Selon un nouveau rapport Cybereason, Sliver devient de plus en plus populaire auprès des cybercriminels, en grande partie parce qu’il s’agit d’une plateforme open source, modulaire et multiplateforme (OS X, Linux et Windows), ce qui la rend flexible et pratique. Le framework prend en charge de nombreuses capacités de base nécessaires à la simulation d’adversaires, telles que la génération dynamique de code, l’obscurcissement du temps de compilation, le mode multijoueur, etc.

L’écosystème Sliver C2 se compose de quatre composants majeurs. Il dispose d’une console de serveur qui agit comme interface principale, d’un serveur C2 , d’une console client et d’un implant qui sert de code malveillant qui s’exécute sur un système cible.

Acteurs de menaces utilisant actuellement Sliver C2

APT29/ours douillet

APT29, associé à la Russie, a été observé par plusieurs organisations différentes utilisant Sliver C2 pour assurer la persistance sur un réseau compromis. Un rapport du Centre national de cybersécurité (National Cyber Security Centre , NCSC) note que l’utilisation de Sliver était probablement une tentative de maintenir l’accès à un certain nombre de victimes.

TA551

Proofpoint a identifié des e-mails avec des pièces jointes Microsoft Office qui contenaient des macros qui ont conduit au déploiement du cadre Sliver C2 . Dans ce cas, Sliver a été chargé après le vecteur d’infection initial, contrairement à TA551 cas précédemment observés.

Lis exotique

Cybereason a précédemment signalé des infections de chargeur BumbleBee qui ont conduit au déploiement d’un framework C2 . On observe que Lily exotique distribue une infection du chargeur BumbleBee qui a finalement conduit au déploiement de Sliver C2.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Silver a été armée par des acteurs malveillants depuis sa sortie en 2020 et gagne toujours en popularité dans la communauté des cybercriminels. »

« Bien que Sliver soit un cadre impressionnant (d’où la raison pour laquelle les acteurs malveillants l’utilisent activement), ce n’est pas le seul cadre open source exploité par les acteurs malveillants. Empire est un autre framework C2 de plus en plus populaire en raison du large éventail de capacités qu’il peut fournir et attaquer. Tout cela à dire : les frameworks open source C2 ne vont probablement nulle part en matière de cybercriminalité. »

2. Les logiciels malveillants Emotet font leur grand retour avec de nouvelles techniques d’évasion

Un blog de l’équipe de recherche et de renseignement de BlackBerry explore la toute dernière vague d’e-mails d’Emotet qui impliquent une nouvelle méthode pour inciter les utilisateurs à autoriser les macros afin de télécharger le compte-gouttes.

Les derniers ajouts à l’arsenal d’Emotet comprennent un épandeur SMB pour faciliter les mouvements latéraux et un voleur de carte de crédit qui cible les navigateurs Chrome.

À propos des logiciels malveillants Emotet

Emotet est un cheval de Troie qui se propage principalement par courrier indésirable. Cela a commencé comme un cheval de Troie bancaire, mais est désormais principalement considéré comme une infrastructure en tant que service et utilisé comme un compte-gouttes pour la livraison de choses telles que TrickBot, Ryuk ransomware et Qbot.

Le FBI a travaillé avec des agences de lutte contre la fraude étrangères et des partenaires du secteur privé dans le cadre d’un effort coordonné pour éliminer Emotet début 2021. Pour perturber l’infrastructure d’Emotet, les forces de l’ordre ont pris le contrôle de l’infrastructure et l’ont détruite de l’intérieur. Cependant, la perturbation de l’infrastructure d’Emotet n’était pas suffisante pour arrêter le logiciel malveillant. Emotet est revenu dans le paysage des menaces et a commencé à figurer en tête de la liste des acteurs à haut volume de Proofpoint, en distribuant des milliers d’e-mails par jour.

La boîte à outils croissante d’Emotet

Emotet évolue depuis sa création. Il peut désormais héberger une gamme de modules, chacun étant utilisé pour différents aspects de vol d’informations qui renvoient aux serveurs C2 .

Emotet a également été observé injectant des modules personnalisés ainsi que des outils gratuits facilement disponibles et les ajustant au fil des années. Par exemple, un module récemment ajouté cible le navigateur Google Chrome pour voler les informations de carte de crédit stockées. Un autre module récemment ajouté est un module répartiteur de bloc de messages serveur (SMB), qui active le mouvement latéral.

Pour charger certains modules précédemment utilisés, Emotet utilise également une technique d’injection appelée Heaven’s Gate. Il s’agit d’une méthode tristement célèbre utilisée par les logiciels malveillants pour contourner Windows sur Windows64 (WoW64) crochets d’API en prenant des processus malveillants de 32 bits à injecter dans des processus de 64 bits. Grâce à Heaven’s Gate, les chargeurs Emotet utilisent la technique de creusement des processus pour suspendre un processus légitime, puis remapper son image avec un code malveillant. Ce code malveillant s’exécute ensuite à partir du processus désormais creusé pour charger les modules.

Composant d’ingénierie sociale d’Emotet

L’été dernier, Microsoft a décidé de désactiver les macros par défaut, exigeant que l’utilisateur active les macros à chaque fois. La toute dernière vague d’e-mails de spam Emotet inclut des fichiers .xls joints qui incitent les utilisateurs à autoriser ces macros afin de télécharger le compte-gouttes.

  • Lorsqu’un utilisateur télécharge un fichier .xls à partir de l’e-mail, le vecteur d’infection dépend entièrement de l’utilisateur qui active les macros afin que le compte-gouttes Emotet puisse être installé. Pour ce faire, Emotet s’appuie sur l’ingénierie sociale pour convaincre les utilisateurs de compromettre essentiellement leur propre machine.
  • Dans cette nouvelle campagne, les utilisateurs sont invités à déplacer le fichier nouvellement téléchargé dans le dossier Modèles d’Excel. Étant donné que ce dossier est automatiquement approuvé par Microsoft, tout fichier exécuté à partir de cet emplacement est ignoré par la fonctionnalité Vue protégée, qui permet aux macros de s’exécuter sans problème.
  • Lorsque les macros sont exécutées, elles contactent Internet pour télécharger et exécuter le logiciel malveillant Emotet. Le compte-gouttes Emotet est téléchargé dans un dossier généré de manière aléatoire sous forme de fichier .dll et reçoit un nom généré de manière aléatoire. Emotet s’exécutera ensuite en arrière-plan, en contactant le serveur C2 pour télécharger d’autres logiciels malveillants.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Chaque fois qu’Emotet réapparaît dans les actualités, il semble encore plus sophistiqué que le précédent. Cette campagne particulière est un excellent exemple de la manière dont les acteurs malveillants basculeront en réponse aux tentatives de les entraver. Dans ce cas, Microsoft a décidé de bloquer les macros par défaut, et Emotet a déclaré : « Ce n’est pas grave, nous allons simplement lancer à partir d’un dossier qui ignore cette vue protégée. »

« La réponse d’Emotet à la décision de Microsoft repose uniquement sur l’ingénierie sociale pour convaincre un utilisateur de copier le fichier malveillant à un emplacement qui permettra aux macros de s’exécuter sans entrave. L’ingénierie sociale fonctionne toujours, et Emotet en est une preuve supplémentaire. »

3. Les pirates informatiques chinois exploitent Fortinet, utilisent 0-Day pour supprimer les logiciels malveillants

Selon Mandiant, un cybercriminel soupçonné de Chine a exploité avec succès une vulnérabilité récemment corrigée dans Fortinet FortiOS SSL-VPN, et a exploité le bug comme un jour zéro dans les attaques ciblant une entité gouvernementale européenne et MSP en Afrique.

Qu’est-ce que CVE-2022-42475 ?

Le 12 décembre 2022, Fortinet a publié un avis PSIRT et a informé les clients à risque d’être affectés par CVE-2022-42475 et son exploitation entre les mains des acteurs malveillants parrainés par l’État.

CVE-2022-42475 est décrit comme une vulnérabilité de débordement de tampon basée sur le tas dans FortiOS SSL-VPN. Il peut potentiellement permettre à un attaquant distant et non autorisé d’exécuter un code ou des commandes arbitraires à l’aide de demandes spécialement conçues.

Fortinet cite au moins une instance dans laquelle la vulnérabilité a été exploitée de manière sauvage. La PSIRT recommande vivement que les utilisateurs de FortiOS SSL-VPN effectuent immédiatement des vérifications d’exposition en balayant leurs systèmes et en les vérifiant par rapport à la liste significative d’indicateurs de compromission (IOC) fournie par la PSIRT.

Les IOC comprennent la présence d’entrées de journal spécifiques, ainsi que la présence de plusieurs artefacts dans les systèmes de fichiers des appareils affectés, et les connexions sortantes à l’une des adresses IP suspectes fournies par Fortiguard.

L’exploitation

L’exploitation du CVE-2022-42475 par un acteur suspecté de menace de lien Chine-nexus a eu lieu dès octobre 2022, au moins près de deux mois avant la publication des correctifs.

Mandiant ne prétend pas avoir directement observé l’exploitation de CVE-2022-42475, mais des échantillons de la variante Linux de BOLDMOVE contenaient une adresse IP C2 codée en dur qui a été répertoriée par Fortinet comme étant impliquée dans l’exploitation du défaut de sécurité. Mandiant considère cela comme révélateur de l’exploitation de CVE-2022-42475 dans le but de fournir des logiciels malveillants backdoor BOLDMOVE.

Le logiciel malveillant qui a finalement été livré à la suite de cette activité, suivi sous le nom BOLDMOVE par Mandiant, est décrit par la société d’informations comme une nouvelle souche avec une variante Windows et Linux, qui est spécifiquement conçue pour s’exécuter sur les pare-feux FortiGate. Mandiant a découvert le backdoor BOLDMOVE en décembre 2022.

Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium

« Cette opération sert de rappel aux défenseurs des vulnérabilités et des lacunes de visibilité que les organisations luttent constamment lorsqu’elles sont responsables de la gestion des réseaux et des services à distance. En raison des limitations imposées par les configurations des appareils requis pour le faire, il est également difficile de mesurer la portée et l’étendue des activités malveillantes résultant de l’exploitation d’équipements réseau publics. »

« La difficulté inhérente à la tentative de détection de processus malveillants ou à la recherche proactive sur les appareils gérés a pour effet de créer des angles morts sur le périmètre des réseaux ciblés. »

Restez informé des dernières informations sur les cybermenaces en consultant notre bibliothèque de rapports récapitulatifs.