Passer au contenu principal
Résumé CTI : les CVE en hausse, les logiciels malveillants TimbreStealer et un nouveau rapport d’hameçonnage
Problème émergent

Résumé CTI : les CVE en hausse, les logiciels malveillants TimbreStealer et un nouveau rapport d’hameçonnage

Les chercheurs prédisent une augmentation de 25 % des CVE, les programmes malveillants TimbreStealer se propagent par hameçonnage et Proofpoint publie son rapport 2024 State of the Phish

Dans le résumé de cette semaine, CTI examine le dernier rapport de Coalition sur l’index des cybermenaces, offrant des informations sur la sécurité Internet, les tendances en matière de cyber-risques et les vulnérabilités. Ensuite, la CTI enquête sur une campagne d’hameçonnage en cours qui cible les victimes situées au Mexique avec des attraits liés à la fiscalité. Enfin, le CTI conclut par un aperçu du rapport annuel sur les menaces de hameçonnage de Proofpoint pour 2024.

1. Les chercheurs prédisent une augmentation de 25 % des CVE

Coalition a publié son dernier rapport Cyber Threat Index pour 2024, offrant des informations sur la sécurité Internet récente, les tendances en matière de risques et les vulnérabilités.

Parmi les résultats clés, l’entreprise prévoit une augmentation de 25 % des vulnérabilités et expositions courantes (CVE) en 2024. La coalition prévoit environ 2 900 vulnérabilités mensuelles, contre 2 321 en moyenne en 2023.

À propos des données de la Coalition sur le pot d’ miel

La coalition maintient plusieurs foyers contenant plusieurs vulnérabilités. Ils exécutent intentionnellement des logiciels obsolètes, ce qui leur donne un aperçu de ce que les acteurs malveillants recherchent.

Bien que la Coalition ait observé une quantité importante de trafic bénin allant dans ses foyers, elle a également signalé une quantité décente de trafic malveillant. Le trafic RDP a spécifiquement augmenté en 2023 avec une augmentation de 59 % des adresses IP uniques qui analysent les RDP.

Services exposés à Internet

La coalition examine régulièrement les expositions les plus risquées sur l’Internet public. L’entreprise a constaté que les ports ouverts restent l’un des principaux risques. De plus, le port 7547 a été le plus scanné en 2023.

Les acteurs malveillants ont été observés en train d’analyser certains services Web tels qu’Apache, Nginx et IIS et ont observé l’exploitation d’outils de gestion à distance mal configurés. Sans surprise, les acteurs malveillants cherchaient également des bases de données exposées.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Les résultats de la Coalition soutiennent davantage la nécessité d’appliquer des correctifs en temps opportun , un besoin de plus en plus important chaque année.

L’entreprise prévoit une augmentation des CVE pour 2024. Mais bien qu’il soit important de comprendre le risque que les vulnérabilités posent, il est tout aussi important de comprendre qu’elles ne sont pas la seule menace à laquelle les organisations sont confrontées aujourd’hui.

2. TimbreStealer se propage via des e-mails d’hameçonnage

Une campagne d’hameçonnage cible activement les victimes au Mexique avec des attraits financiers. La campagne se déroule depuis au moins novembre 2023 et cherche à distribuer un logiciel malveillant précédemment inconnu appelé TimbreStealer. L’acteur malveillant exploite des techniques d’obscurcissement sophistiquées et utilise le géorepérage pour identifier les utilisateurs d’intérêt.

À propos de la campagne

Dans cette campagne, les e-mails d’hameçonnage dirigent les victimes vers un site compromis qui héberge une charge utile malveillante. Les e-mails visent à convaincre les victimes d’exécuter du contenu malveillant.

La campagne cible actuellement uniquement les utilisateurs situés au Mexique et le fait à l’aide de techniques de géorepérage. Avec cette technique, tout utilisateur essayant d’accéder au site malveillant qui n’est pas situé au Mexique recevra un document PDF vierge au lieu du document malveillant véritable.

Qu’est-ce que TimbreStealer ?

TimbreStealer est un voleur d’informations nouvellement identifié qui utilise une gamme de techniques pour échapper à la détection et maintenir la persistance. Certaines de ces techniques comprennent le contournement de la surveillance API conventionnelle, l’exploitation de la technique Heaven’s Gate et l’utilisation de chargeurs personnalisés. Cisco Talos estime que, comme ces fonctionnalités sont quelque peu sophistiquées, l’acteur malveillant doit être compétent.

  • Une fois la couche initiale extraite, le logiciel malveillant effectue une vérification pour voir si le système vaut la peine d’être ciblé et s’il est exécuté dans un sandbox.
  • Il extrait ensuite de nombreux sous-modules qui sont intégrés dans la charge utile. Il convient de noter que Cisco Talos détaille de manière technique les différentes couches de malware dans son rapport.
  • Ce qui est intéressant dans ce logiciel malveillant, c’est qu’il exécute des appels vers une fonction utilisée pour supprimer les points de restauration du système sur l’appareil. Selon Cisco Talos, cette activité est généralement typique des logiciels malveillants de rançongiciels, mais ils n’ont pas encore observé d’activité de rançongiciel sur les appareils infectés.

Les chercheurs ont trouvé plusieurs chaînes dans les fonctions qui sont responsables de l’analyse des fichiers et des répertoires sur la machine de la victime. Le logiciel malveillant a également été détecté pour intégrer la bibliothèque SQLite qui est nécessaire pour les fichiers de stockage des informations d’identification de différents navigateurs.

TimbreStealer analysera les répertoires à la recherche de fichiers, mais l’objectif exact de cette action n’est pas encore connu. Les dossiers analysés comprennent des éléments liés à AdwCleaner, Avast Scanner, 360 Antivirus quarantine, et plus encore. Ils ont également identifié un ensemble de chaînes telles que « .Spotlight-V100” et « .fseventsd » qui sont liées à macOS.

Le logiciel malveillant exploite WMI et les clés de registre pour collecter des informations sur la machine de la victime. Les informations collectées comprennent les informations du système d’exploitation, les informations du BIOS SMB, les informations matérielles, les informations du domaine réseau et les données d’application.

Campagne associée précédente

Cisco Talos a observé l’acteur suspecté d’avoir mené de nouvelles campagnes depuis au moins septembre 2023. En septembre 2023, l’acteur distribuait une variante de Mispadu, qui est un cheval de Troie bancaire. Cette campagne précédente utilisait des sites compromis pour fournir finalement un fichier .url afin d’exécuter un fichier hébergé en externe. Le fichier utilisait un chemin de fichier WebDAV, et tous les serveurs WebDAV étaient géolimités pour autoriser uniquement la connexion à partir des IP au Mexique.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

D’après les résultats de Cisco Talos, cet acteur malveillant distribuait auparavant le cheval de Troie bancaire Mispadu avant de passer à ce nouveau logiciel malveillant TimbreStealer. En dehors du changement de malware, le reste des TTP est resté relativement similaire.

Cela dit, il ne serait pas surprenant de voir cet acteur revenir à un autre logiciel malveillant dans un avenir proche. Bien que cette campagne soit adaptée aux utilisateurs cibles situés au Mexique, elle utilise un thème d’hameçonnage très courant pour cette période de l’année : les taxes.

Si rien d’autre, cette activité nous rappelle d’être vigilants pendant la saison fiscale et d’être à l’affût des attraits fiscaux.

3. Proofpoint publie son rapport 2024 State of the Phish

Proofpoint a publié son rapport annuel sur les menaces « State of the Phish » pour 2024. Le rapport est basé sur une enquête menée auprès de 7 500 utilisateurs finaux et 1 050 professionnels de la sécurité dans plusieurs pays, ainsi que sur les propres données de Proofpoint collectées à partir de leurs produits, des chercheurs sur les menaces et des messages d’hameçonnage simulés.

Le rapport souligne comment « les personnes sont un élément clé de toute bonne défense, mais elles peuvent également être les plus vulnérables ».

Principales conclusions du rapport de Proofpoint

Proofpoint a détecté et bloqué 66 millions d’attaques de compromission d’e-mails professionnels (BEC) en moyenne par mois. Leur rapport réitère également que les rançongiciels augmentent et que Microsoft est toujours la marque la plus usurpée.

Une statistique intéressante partagée par Proofpoint provient de leur enquête auprès des utilisateurs finaux et indique que “71 % des adultes en activité ont admis prendre une mesure risquée, telle que la réutilisation ou le partage d’un mot de passe, le fait de cliquer sur des liens d’expéditeurs inconnus ou de donner des informations d’identification à une source non fiable. Et 96 % d’entre eux le faisaient en sachant qu’ils prenaient un risque. »

Bien que 99 % des organisations interrogées disposent d’un programme de sensibilisation à la sécurité, beaucoup n’entraînent pas réellement de changement de comportement. L’un des plus grands facteurs de cette situation concerne les sujets abordés lors des sessions de formation de sensibilisation à la sécurité, car ils ne couvrent pas souvent l’ensemble du spectre des risques.

Proofpoint remarque également une tendance à la hausse dans les organisations formant des rôles/services spécifiques (jusqu’à 41 % par rapport à 28 % l’année précédente), ce qui est une approche beaucoup plus ciblée de la formation.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Proofpoint a inclus de nombreuses autres statistiques intéressantes dans son rapport, ce qui en vaut la peine. Ils résument leurs conclusions en un seul point : « Même les meilleures défenses techniques peuvent être compromises si les utilisateurs ne font pas les bases, comme éviter les liens suspects, vérifier l’identité de l’expéditeur, définir un mot de passe fort et le garder pour eux. »

En bref, les programmes de formation et de sensibilisation sont essentiels et ne peuvent pas rester stagnants. Elles doivent être mises à jour régulièrement avec les menaces les plus récentes afin que les utilisateurs sachent ce qu’il faut surveiller et comprendre les risques potentiels. En outre, une formation ciblée/personnalisée de sensibilisation à la sécurité est essentielle pour faire passer le programme de votre organisation au niveau supérieur.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.