Dans le résumé de cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium examine certains des principaux développements de cybersécurité de 2023 qui continuent de poser des menaces au cours de la nouvelle année.
Tout d’abord, la CTI couvre Chae$ 4 , la dernière variante du logiciel malveillant Chaes. Ensuite, CTI enquête sur le nouveau 03 H groupe, qui cible désormais les entreprises mondiales. CTI fournit également des mises à jour sur les logiciels malveillants DarkGate et le groupe APT Andariel de Corée du Nord.
1. Chae$ 4 menace les secteurs de la finance et de la logistique
Les entreprises financières et logistiques sont désormais exposées au risque de Chae$ 4, une nouvelle variante de logiciel malveillant de Chaes qui utilise un protocole personnalisé Chrome DevTools pour accéder aux fonctions du navigateur et voler des données. À ce jour, Chae$ 4 a ciblé les clients de banques et de plateformes telles que Mercado Libre, WhatsApp Web, Mercado Pago, Itau Bank, MetaMask et Caixa Bank. Elle a également attaqué des services de gestion de contenu tels que WordPress, Magento, Drupal et Joomla.
Chae$ 4 propose plusieurs améliorations différentes de la menace des logiciels malveillants de Chaes d’origine, notamment une architecture de code raffinée, une modularité améliorée, un chiffrement supplémentaire et des capacités furtives. La variante est également passée à Python et utilise WebSockets pour faciliter la communication entre le serveur C2 et ses modules.
Comment fonctionne Chae$ 4 ?
Selon Morphisec, une infection à 4 dollars Chae commence par l’exécution d’un programme d’installation MSI malveillant qui se déguise en tant que JAVA JDE ou programme d’installation antivirus. L’activation du programme d’installation malveillant permet au logiciel malveillant de déployer et de télécharger ses fichiers dans un dossier dédié et codé en dur dans %Appdata %/. Dans le dossier se trouvent les bibliothèques Python, les exécutables et les scripts Python. Le logiciel malveillant déballe également un module principal appelé ChaesCore. Après l’initialisation, ChaesCore continue de communiquer avec l’adresse C2 pour accéder aux modules externes et les charger dans son système cible.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les logiciels malveillants de Chaes existent depuis au moins novembre 2020. Cette dernière variante contient de nombreuses améliorations, ainsi que des programmes d’installation MSI trompeurs qui permettent au logiciel malveillant d’exécuter des infections en plusieurs étapes.
La variante Chae$ 4 basée sur Python représente une menace importante pour les entreprises de logistique et bancaires, en raison de sa capacité à contourner les mécanismes de défense traditionnels. Les entreprises de ces secteurs doivent rester très vigilantes.
2. Les 03 H rançongiciels continuent de se propager
En septembre, CTI a averti d’une nouvelle famille de logiciels malveillants appelée 03 H : un exécutable Rust 64 bits qui peut perturber les services, crypter les fichiers et supprimer les copies de Volume Shadow. Les acteurs malveillants derrière 03 H eux semblent utiliser le nouveau ransomware de manière sélective, c’est pourquoi il n’y a eu que quelques attaques observées.
Deux exemples récents de 03 H ransomware comprennent les attaques contre Woodruff Enterprises et Share & Harris LLC. Les attaques ont entraîné le chiffrement et le clonage de données internes importantes. Après avoir sécurisé les actifs, le 03 H groupe a demandé des paiements de rançon et menacé de divulguer des informations au public. Le 03 H groupe ciblait également DS Granit, une société basée en France qui fournit et installe des surfaces en granit, quartz et céramique.
Qui est le groupe 03 H ransomware ?
Symantec a découvert un 03 H rançongiciel en 2023 après un incident où une filiale a déployé le rançongiciel après une tentative infructueuse de déploiement de LockBit. Le nom 03 H est basé sur les références dans la note de rançon du groupe et parce que l’attaque ajoute l’extension « .troisamtime » aux fichiers cryptés.
À ce stade, les données sur 03 H et ses opérateurs sont encore limitées. 03 H semble être un plan de sauvegarde pour les attaques LockBit ayant échoué. Cependant, des recherches supplémentaires sont nécessaires pour parvenir à une conclusion.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Le rapport initial de CTI sur les 03 H ransomwares prédisait qu’il y aurait probablement plus d’ 03 H attaques à l’horizon. Quelques mois plus tard, et suffisamment de cas de 03 H logiciels malveillants commencent à apparaître. CTI continuera de surveiller de près cette tendance en constante évolution des ransomwares dans les mois à venir.
3. BattleRoyal déploie DarkGate et NetSupport
Des chercheurs de Proofpoint suivent un nouvel opérateur de logiciels malveillants DarkGate appelé BattleRoyal. Selon Proofpoint, BattleRoyal a déployé un logiciel malveillant DarkGate dans au moins 20 campagnes par e-mail entre septembre et novembre 2023. Le groupe a envoyé des dizaines de milliers d’e-mails et ciblé des dizaines de secteurs à travers les États-Unis et le Canada.
Vers la fin du mois de novembre, BattleRoyal est passé à NetSupport, qui est un outil d’accès à distance, pour établir la persistance sur les endpoints. BattleRoyal utilise désormais un mélange d’e-mails, de sites Web compromis et de faux encouragements de mise à jour pour inciter les victimes à télécharger des logiciels malveillants.
Comme l’explique Proofpoint, les raisons du passage de DarkGate à NetSupport restent incertaines. Cependant, le pivot pourrait être dû à l’augmentation de la popularité de DarkGate, qui attire davantage l’attention des chercheurs sur les menaces et des professionnels de la sécurité.
BattleRoyal exploite une vulnérabilité SmartScreen
Proofpoint a découvert que BattleRoyal abusait massivement d’une vulnérabilité suivie comme CVE-2023-36025 pour fournir des logiciels malveillants avant que Microsoft n’ait corrigé le problème en novembre.
Le défaut se trouve dans Windows SmartScreen, une fonctionnalité de sécurité qui empêche les utilisateurs de visiter des sites Web nuisibles. La vulnérabilité permet à un pirate informatique de contourner les défenses SmartScreen en convainquant un utilisateur de cliquer sur un fichier .URL personnalisé ou un lien hypertexte menant à un fichier .URL.
La campagne DarkGate Teams cible les entreprises
DarkGate est l’un des chevaux de Troie d’accès à distance (Remote Access Trojans, RAT) les plus populaires sur le marché, les acteurs malveillants l’utilisant de plus en plus pour cibler les organisations.
Dans un exemple très médiatisé, des acteurs malveillants ont été observés séparément, ciblant Microsoft Teams avec DarkGate Loader. Les acteurs ont envoyé des messages de chat compromis à des comptes Office 365 externes. Ils ont également utilisé des tactiques d’ingénierie sociale pour inciter les victimes à télécharger et à ouvrir des fichiers malveillants.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
L’enseignement clé ici est que BattleRoyal s’appuie à la fois sur DarkGate et NetSupport pour cibler les victimes. BattleRoyal utilise NetSupport pour contrôler les hôtes, installer des logiciels malveillants et se déplacer latéralement dans des environnements compromis , et utilise DarkGate pour télécharger des charges utiles de logiciels malveillants et voler des informations.
Les chercheurs en sécurité s’attendent à ce que les déploiements DarkGate et NetSupport s’accélèrent dans les mois à venir, ce qui en fait une menace importante pour rester à votre portée. En outre, le passage récent de DarkGate à NetSupport signifie qu’il est possible que cet acteur passe à une autre charge utile à l’avenir.
4. Andariel vole des secrets de défense sud-coréens
Selon un nouveau rapport, le groupe Andariel North Korea APT a volé environ 1,2 téraoctets de données en compromettant des dizaines d’entreprises de défense sud-coréennes. Le groupe Andariel APT a également transféré environ 360 000 USD en rançons Bitcoin en Corée du Nord.
La Seoul Metropolitan Policy Agency affirme qu’entre décembre 2022 et mars 2023, Andariel a accédé à des entreprises sud-coréennes 83 fois depuis la région de Ryugyong-dong de Pyongyang via des services d’hébergement qui louent des serveurs à des clients non identifiés. Le bureau d’enquête de sécurité de Corée du Sud enquête désormais sur le problème avec le Bureau fédéral d’enquête (FBI) des États-Unis.
Selon le Korea Times, la Corée du Nord diversifie actuellement ses tactiques de cybercriminalité en raison de la baisse de la valeur des cryptomonnaies et des hausses des taux d’intérêt américains. La Corée du Nord dépend également des bourses russes pour liquider ses cryptomonnaies.
Le groupe Andariel : une formidable APT
Andariel, un sous-ensemble du groupe Lazarus de Corée du Nord, devient de plus en plus sophistiqué et cible un éventail de secteurs, notamment les organisations gouvernementales étrangères, les services financiers et les agences de défense.
Le groupe utilise divers outils pour lancer des attaques contre ses cibles. Par exemple, Andariel a été récemment observé à l’aide d’un cheval de Troie d’accès à distance précédemment inconnu appelé EarlyRAT. En 2022, Andariel a déployé EarlyRAT lors d’une série de cyberattaques qui ont exploité la vulnérabilité Log4j Log4Shell.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Comme l’ explique Mandiant dans un article, le régime de la Corée du Nord est déterminé à continuer à faire évoluer son programme offensant et à utiliser les cyberintrusions pour mener des opérations d’espionnage et des crimes financiers. La capacité des groupes à s’engager dans des opérations de cyberespionnage tout en menant simultanément des campagnes de cybercriminalité motivées financièrement en fait une menace plus compliquée et nuancée.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

