Passer au contenu principal
Résumé CTI : ToddyCat APT, GuptiMiner Malware, APT28 Exploite un défaut de spouleur d’impression Windows
Problème émergent

Résumé CTI : ToddyCat APT, GuptiMiner Malware, APT28 Exploite un défaut de spouleur d’impression Windows

ToddyCat déploie des outils avancés pour le vol de données à l’échelle industrielle, les pirates informatiques utilisent des mises à jour d’eScan pour propager les logiciels malveillants GuptiMiner, et le APT28 russe exploite un défaut du spouleur d’impression Windows

Dans le résumé de cette semaine, CTI examine un acteur malveillant connu sous le nom de ToddyCat qui a été observé en tirant parti de connexions simultanées aux environnements des victimes pour maintenir la persistance et voler des données à l’échelle industrielle. Ensuite, CTI enquête sur un acteur malveillant nord-coréen ayant des liens possibles avec Kimsuky. Enfin, CTI explique comment le APT28 russe exploite une vulnérabilité plus ancienne du spouleur d’impression Windows pour déployer un outil de piratage précédemment inconnu appelé GooseEgg.

1. ToddyCat déploie des outils avancés pour le vol de données à l’échelle industrielle

Un acteur malveillant connu sous le nom de ToddyCat a récemment été observé en tirant parti de connexions simultanées aux environnements des victimes pour maintenir la persistance et voler des données.

La campagne utilise plusieurs outils différents, dont beaucoup sont nouveaux pour l’ acteur ToddyCat. Les chercheurs ont décomposé la liste des outils utilisés par l’acteur dans cette dernière campagne.

Outils de tunnelisation du trafic de ToddyCat

ToddyCat disposait de plusieurs tunnels vers l’infrastructure infectée, chacun étant mis en œuvre via différents outils pour persister dans l’environnement même si un tunnel est supprimé. Cet accès constant à l’infrastructure a permis à l’acteur d’effectuer une reconnaissance agressive.

  • Tunnel SSH inversé : ToddyCat a été observé à l’aide d’un tunnel SSH inversé pour accéder aux services distants.
  • VPN SoftEther : ToddyCat a également utilisé l’utilitaire serveur du package VPN SoftEther pour la tunnelisation. Dans la plupart des cas, l’acteur a renommé l’exécutable du serveur VPN signé numériquement pour masquer son objectif sur le système.
  • Agent Ngrok et Krong : Dans certains cas, l’acteur a fait appel à un fournisseur de cloud légitime pour accéder à l’infrastructure distante. Selon Kaspersky, Ngrok est « un agent léger qui peut rediriger le trafic des endpoints vers l’infrastructure cloud et vice versa ». Ngrok a été installé sur plusieurs hôtes et utilisé pour rediriger le trafic C2 de l’infrastructure cloud vers un port spécifié sur ces hôtes. Le port spécifié était le même port qu’un autre outil appelé Krong écoute. Krong est un fichier DLL chargé latéralement qui est signé numériquement par AVG TuneUp.
  • Client FRP : après avoir établi plusieurs tunnels via les méthodes ci-dessus, l’acteur malveillant a installé le client FRP. Ce client est un proxy inverse qui accorde l’accès à partir d’Internet à un serveur local derrière un NAT ou un pare-feu.

Outils de collecte de données

ToddyCat a également été observé à l’aide de divers outils de collecte de données, chacun servant un objectif différent.

  • Cuthead : un nouvel outil qui est utilisé pour rechercher des documents. Son nom a été déterminé en fonction du champ de description du fichier de l’échantillon identifié par SecureList. L’outil est compilé .NET et recherche des fichiers, les stockant dans une archive. L’outil peut rechercher des extensions de fichier spécifiques ou des mots spécifiques.
  • WAExp : est un voleur de données WhatsApp. Il est écrit en .NET et vise à voler des données de la version Web de WhatsApp. Les versions Web stockent des données sur un utilisateur, y compris les détails du profil, les données de chat, les numéros de téléphone des personnes avec lesquelles vous avez discuté et les données de session en cours.
  • TomBerBil : l’acteur a également été observé à l’aide d’un outil appelé TomBerBil pour voler des mots de passe aux navigateurs.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

ToddyCat a clairement passé beaucoup de temps à réfléchir à la meilleure façon de persister dans un environnement, en atterrissant sur l’utilisation de plusieurs tunnels au cas où l’un d’entre eux serait découvert et coupé.

Cette approche, ainsi que l’utilisation de plusieurs outils de collecte de données, nécessitent plus de maintenance et de frais généraux. Mais cela peut s’avérer assez efficace, en particulier si des outils nouveaux ou personnalisés sont inclus dans le mélange.

2. Les pirates informatiques utilisent des mises à jour eScan pour propager les logiciels malveillants GuptiMiner

Un pirate nord-coréen ayant des liens possibles avec le groupe Kimsuky APT a été observé en exploitant le mécanisme de mise à jour de l’antivirus eScan.

L’acteur malveillant a obtenu une position d’adversaire intermédiaire (AitM) pour pirater et remplacer le package de mise à jour eScan légitime. L’attaque cherche à planter des portes dérobées et à fournir des mineurs de cryptomonnaie via le logiciel malveillant GuptiMiner.

La chaîne des infections

Cette chaîne d’infection commence lorsque eScan demande une mise à jour au serveur de mise à jour. Ce faisant, un homme du milieu intercepte et télécharge le package de mise à jour, le remplaçant par un package malveillant. Ensuite, eScan déballera et chargera ce package pendant qu’une DLL est chargée latéralement, ce qui activera le reste de la chaîne.

  • Étape 0 – processus d’installation : les acteurs de cette campagne ont effectué une attaque de l’homme du milieu pour télécharger un programme d’installation infecté sur l’appareil de la victime au lieu de la mise à jour légitime de l’eScan. À l’heure actuelle, les détails disponibles sur la manière dont l’acteur malveillant a effectué l’étape MitM de l’attaque sont limités.
  • Étape 0,9 – améliorations de l’installation : le processus d’installation a été affiné au fil du temps et est nettement différent maintenant de l’original. L’acteur malveillant utilise désormais des tâches planifiées, des événements WMI, différentes étapes suivantes, la désactivation de Windows Defender et l’installation de certificats sur Windows.
  • Étape 1 – Chargeur PNG : un fichier PE exécuté à l’étape 0 servira de compte-gouttes à cette étape et à des étapes supplémentaires en contactant le serveur DNS malveillant de l’acteur malveillant. Une réponse obtenue contient une URL cryptée du véritable serveur C2 à partir duquel le logiciel malveillant demandera une charge utile d’image PNG supplémentaire. Cette charge utile PNG contient un shellcode qui fournit des fonctionnalités supplémentaires ultérieurement.
  • Étape 2 – Chargeur Gzip : il s’agit de l’étape la plus courte au cours de laquelle le chargeur Gzip décompressera un autre shellcode via Gzip, l’exécutant dans un thread séparé. Ce thread chargera l’étape 3. Dans diverses opérations GuptiMiner, le chargeur Gzip n’a pas été modifié.
  • Étape 3 – Poupeteer : cette étape est responsable de l’orchestration des fonctionnalités clés du logiciel malveillant, y compris l’exploration des cryptomonnaies et le déploiement de backdoors. Puppeteer surveillera le système pour exécuter les processus toutes les 5 secondes, en tuant les outils, y compris taskmgr, Autoruns, Wireshark, Wireshark-gtp et TCPView. Le logiciel malveillant vérifiera une clé de registre de serveur DNS pour déterminer si la machine est un serveur Windows. Il obtiendra ensuite le nombre d’ordinateurs joints dans le domaine et tentera de télécharger une charge utile de fichier PNG supplémentaire.
  • Étape 4 – backdoor : deux types de backdoors sont déployés par GuptiMiner. Le premier est basé sur une construction personnalisée de PuTTY et dispose d’améliorations pour l’analyse SMB locale afin de permettre les mouvements latéraux. La deuxième backdoor est une backdoor modulaire qui analysera d’abord l’existence de clés privées/portefeuilles crpyto stockés localement, puis injectera une backdoor modulaire sous forme de shellcode.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cet acteur malveillant affiche un haut niveau de sophistication, tirant parti d’une gamme d’étapes, de fonctions et d’outils jusqu’à la distribution finale de la charge utile.

L’attaque se termine également par la distribution de XMRig, qui, comme le souligne Avast, « est un peu inattendue pour une telle opération réfléchie », étant donné qu’elle est facilement détectée.

Les chevauchements dans l’infrastructure et les TTP avec le célèbre acteur Kimsuky augmentent certainement le niveau de cette menace.

3. APT28 exploite un défaut du spouleur d’impression Windows

Microsoft vous avertit que Russian APT28 exploite une vulnérabilité plus ancienne de Windows Print Spooler pour déployer un outil de piratage précédemment inconnu appelé GooseEgg.

APT28 aurait utilisé GooseEgg depuis au moins mi-2020, et plus récemment pour exploiter CVE-2022-38028. Le logiciel malveillant est utilisé pour générer des applications spécifiques au niveau de la ligne de commande avec des permissions élevées, permettant à l’acteur d’effectuer diverses activités post-compromission.

APT28 : un rappel

APT28 , qui est également suivi sous le nom de Forest Blizzard par Microsoft, exploite souvent les exploits publiquement disponibles dans ses attaques.

L’APT a été liée à la Direction centrale du renseignement (GRU) du personnel général russe et, à ce titre, mène des attaques qui se concentrent sur la collecte de renseignements stratégiques. L’utilisation par l’acteur des logiciels malveillants GooseEgg est une nouvelle découverte.

Comment APT28 utilise GooseEgg

  • APT28 utilise GooseEgg pour obtenir un accès élevé et voler des informations au système ciblé.
  • L’outil est utilisé après avoir obtenu l’accès initial à l’appareil.
  • GooseEgg a été observé en cours de déploiement avec un script de lot nommé execute.bat ou doit.bat.
  • Le script écrira un fichier contenant des commandes pour enregistrer/compresser les ruches du registre. Ce fichier appellera l’exécutable GooseEgg et établira la persistance via une tâche planifiée.

Un aperçu plus approfondi du binaire GooseEgg

Le fichier binaire GooseEgg a plusieurs noms dans diverses attaques, notamment justice.exe et DefragmentSrv.exe.

Le binaire peut prendre l’une des quatre commandes qui ont chacune un chemin d’exécution différent.

  • La première commande émettra un code de retour personnalisé et quittera.
  • Les deux commandes suivantes déclencheront l’exploit et lanceront une DLL ou un exécutable avec des privilèges élevés.
  • La commande finale testera l’exploit, confirmant qu’il a réussi via la commande whoami.

Selon Microsoft, le nom du fichier DLL malveillant intégré inclut souvent la phrase « wayzgoose ». La DLL est déployée dans l’un des quelques sous-répertoires d’installation sous C :\ProgramData, y compris Microsoft, Adobe, Comms, Intel, Kaspersky Lab, Bitdefender, ESET, NVIDIA, UbiSoft et Steam.

Un sous-répertoire avec une chaîne générée aléatoirement est également créé et agira comme répertoire d’installation. Un exemple de ce répertoire créé est : « C[ :]\ProgramData\Adobe\v2,116,4405 ». Les clés de registre sont ensuite créées pour enregistrer un nouveau CLSID.

L’exploit remplacera le lien du lecteur C : dans le gestionnaire d’objets pour pointer vers le répertoire précédemment créé. Ainsi, lorsque PrintSpooler tente de charger certains composants, il est redirigé vers le répertoire créé.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’application de correctifs en temps opportun est la meilleure défense contre APT28. L’acteur est connu pour exploiter les vulnérabilités assez rapidement après leur divulgation publique.

Au cours des derniers mois, l’acteur a été vu exploiter une vulnérabilité dans Microsoft Outlook (CVE-2023-23397) et une vulnérabilité dans WinRAR (CVE-2023-38831), pour n’en citer que quelques exemples. La capacité du groupe à inclure des exploits publics dans les attaques fait certainement partie de la raison pour laquelle le groupe a pu rester actif pendant plus d’une décennie.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.