Cette semaine, CTI examine un nouveau kit d’hameçonnage contradictoire en milieu (AiTM) associé à la plateforme d’ hameçonnage en tant que service (PhaaS) Tycoon 2FA . Ensuite, CTI enquête sur un e-mail d’hameçonnage récent qui a fourni un logiciel malveillant Agent Tesla. Enfin, CTI explore une nouvelle variante du botnet malveillant TheMoon qui a infecté des milliers de routeurs et d’appareils IoT dans 88 pays.
1. Les chercheurs découvrent une nouvelle version du kit d’hameçonnage Tycoon 2FA AiTM
Les chercheurs ont découvert un nouveau kit d ’hameçonnage « adversaire en milieu de liste » (AiTM) associé à la plateforme d’hameçonnage en tant que service (PhaaS) Tycoon 2FA .
Tycoon 2FA est devenu l’un des kits de phishing AiTM les plus répandus au cours des derniers mois. La dernière version de Tycoon 2FA , découverte en février 2024, a amélioré les capacités d’obscurcissement et d’anti-analyse et de nouveaux modèles de trafic.
Fonctionnement de Tycoon 2FA
Le dernier kit d’hameçonnage Tycoon 2FA s’appuie sur la technique AiTM. Le serveur d’attaque héberge le site d’hameçonnage, intercepte l’entrée des victimes et envoie cette entrée au service légitime qui déclenchera la demande d’authentification multifacteur (AMF).
Lorsque l’utilisateur termine le défi MFA approprié et s’authentifie, le serveur au milieu capture les cookies de session. Ces cookies permettent à l’acteur malveillant de rejouer une session, contournant ainsi l’AMF.
- Étape 0 : l’attaque commence par la distribution de pages d’hameçonnage, souvent via des redirections d’URL et de codes QR. Le kit d’hameçonnage Tycoon 2FA fournit à ses utilisateurs des modèles de pages d’hameçonnage ainsi que des documents obsolètes à utiliser dans les e-mails eux-mêmes.
- Étape 1 : une fois que l’utilisateur a cliqué sur l’URL d’hameçonnage, il est redirigé vers une page qui intègre un défi Cloudflare Turnstile pour empêcher le trafic des robots et des analystes. Une interaction humaine est nécessaire pour relever le défi de sécurité.
- Étape 2 : JavaScript s’exécute en arrière-plan avant de rediriger l’utilisateur vers une autre page. Le code HTML de cette nouvelle page contient JavaScript qui extrait l’adresse e-mail de l’URL, le cas échéant, pour personnaliser l’attaque.
- Étape 3 : cette étape n’est pas non plus visible pour l’utilisateur et les redirige vers une autre page du domaine d’hameçonnage.
- Étape 4 : cette étape présente une fausse page d’authentification Microsoft et prendra l’empreinte digitale du navigateur Web de l’utilisateur, lancera un WebSocket avec le serveur C2 , mettra en œuvre des communications socket, capturera et exfiltrera les entrées utilisateur et récupérera l’URL de redirection finale.
- Étape 5 : l’étape 5 crée et affiche la page Microsoft 2FA à la victime et intercepte le jeton pour contourner les mesures de sécurité.
- Étape 6 : la victime est finalement redirigée vers une page d’apparence légitime.
Les plus grandes mises à jour de cette attaque sont les modifications apportées aux codes JavaScript et HTML qui sont utilisés pour l’hameçonnage. Les pages de cette version ont légèrement changé et récupèrent désormais les ressources nécessaires dans un ordre différent, filtrant le trafic indésirable des robots et des analystes de sécurité dans le processus.
Sekoia note qu’il y avait des fonctionnalités de désobscurcissement similaires entre l’ancienne version et la nouvelle version, mais que la structure globale a changé. La plus grande différence réside dans les améliorations apportées à diverses tactiques furtives dans lesquelles les ressources malveillantes ne sont pas fournies jusqu’à ce que la victime résolve le défi CloudFlare Turnstile.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les modifications apportées à la dernière version de Tycoon 2FA concernent principalement l’amélioration des techniques de furtivité et d’évasion. Cet effort suggère que l’acteur malveillant derrière le kit d’hameçonnage cherche à étendre les capacités du kit, susceptible de gagner en popularité.
Sekoia rapporte que son envergure d’exploitation est importante, avec la preuve d’un éventail de cybercriminels tirant actuellement parti de Tycoon 2FA.
2. L’attaque par hameçonnage dissimule l’enregistreur de frappe comme avis de paiement bancaire
En mars, des chercheurs ont découvert un e-mail d’hameçonnage délivrant le logiciel malveillant Agent Tesla.
Les e-mails eux-mêmes comprennent un exécutable Windows qui se fait passer pour une notification de paiement bancaire frauduleuse, incitant la victime à l’ouvrir. Le chargeur est capable de contourner les logiciels antivirus et d’obtenir sa charge utile à l’aide de proxys pour masquer son trafic.
La chaîne des infections
Cette attaque commence par un e-mail d’hameçonnage qui prétend être une notification de la banque de la victime. Le fichier d’archive joint est un chargeur qui utilise diverses techniques d’anti-analyse et d’évasion de détection avant de fournir finalement l’infostealer Agent Tesla, l’exécutant entièrement en mémoire.
La livraison/le chargeur d’e-mails
L’e-mail d’hameçonnage prétend être une fausse notification de paiement bancaire avec une pièce jointe qui ressemble à un reçu de paiement d’une banque.
L’archive tar.gz jointe contient un chargeur malveillant, qui est compilé via .NET et masque ses fonctionnalités avec obscurcissement et emballage. Lorsqu’il s’initialise, il déchiffre les données de configuration dont il a besoin pour fonctionner. Trustwave a observé deux versions différentes du chargeur polymorphe.
Évasion antivirus/récupération des données utiles
Le chargeur corrigera la fonction AmsiScanBuffer pour contourner l’interface d’analyse antimalware (AMSI) afin d’éviter l’analyse des malwares du contenu en mémoire.
Après cela, il ciblera une charge utile hébergée à une URL spécifique et nécessitera une chaîne utilisateur-agent spécifique pour le faire. L’une des variantes utilise un serveur proxy HTTP à partir d’une liste open source sur GitHub pour télécharger la charge utile.
Une fois la charge utile stockée en mémoire, le chargeur utilisera les capacités de réflexion et de chargement d’assemblage de .NET pour invoquer le point d’entrée principal de la charge utile et déclencher le logiciel malveillant Agent Tesla.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
L’agent Tesla est un logiciel malveillant connu qui est couramment utilisé par différents acteurs malveillants et donc fourni de nombreuses manières différentes.
Cette livraison spécifique du logiciel malveillant est notable car son chargeur utilise une gamme de techniques d’obscurcissement et d’anti-analyse et « expose un comportement polymorphe avec des routines de décryptage distinctes ».
Trustwave pense que pour cette raison, le chargeur pourrait être utilisé à l’avenir pour déployer différents types de logiciels malveillants.
3. Le programme malveillant TheMoon cible les routeurs ASUS
Une nouvelle variante du botnet malveillant TheMoon a infecté des milliers de routeurs et d’appareils IoT dans 88 pays.
Le logiciel malveillant est lié au service proxy « Faceless » qui utilise les appareils infectés comme proxys et achemine le trafic pour les acteurs malveillants qui cherchent à masquer leurs activités. La dernière campagne TheMoon, qui a compromis plus de 6 000 routeurs ASUS en moins de 72 heures en mars.
Qu’est-ce que le malware TheMoon ?
TheMoon est apparu pour la première fois en 2014 et est devenu plus de 40 000 robots, dont beaucoup sont utilisés dans le service de proxy sans visage connu. Les chercheurs estiment que TheMoon augmente Faceless d’environ 7 000 nouveaux utilisateurs par semaine.
Black Lotus Labs a identifié une campagne commençant la première semaine de mars 2024 ces 6 000 routeurs ASUS ciblés. D’après leur analyse, il semble que l’acteur malveillant ait ciblé les appareils en fin de vie.
Analyse des logiciels malveillants
L’attaque a commencé par un fichier de chargeur qui vérifie la présence de certaines shells. Si aucune des enveloppes n’est identifiée, le fichier s’arrêtera. Si l’une des enveloppes est identifiée, elle décryptera, supprimera et exécutera la charge utile de l’étape suivante. Le binaire configurera plusieurs règles d’iptables avant de configurer un thread pour contacter un serveur NTP, susceptible de confirmer que l’appareil dispose d’une connectivité Internet et n’est pas un sandbox.
Il passera ensuite en revue une liste codée en dur d’adresses IP, établira une connexion sur le port 15194 et enverra un paquet codé en dur.
Les chercheurs ont identifié deux modules, dont un module vers et un fichier nommé .sox. Le module ver tente de se propager en analysant un bloc IP à la recherche de cibles vulnérables. Une fois exécuté, le fichier .sox intégrera une fonctionnalité pour modifier les tablesip, ce qui lui permettra d’ouvrir des ports supplémentaires et de télécharger d’autres modules.
Le chevauchement Lune/Sans visage
Black Lotus Labs a identifié un chevauchement entre les clusters d’activité TheMoon et Faceless. Sur une période de 10 jours, ils ont découvert qu’environ 80 % des robots parlant à Faceless C2s parlaient également à TheMoon C2.
Lorsqu’un bot communique avec un serveur Faceless, il s’inscrit au réseau proxy Faceless. Les chercheurs ont constaté que 30 % des infections duraient plus de 50 jours, tandis que seuls 15 % des appareils faisaient partie du réseau pendant moins de 48 heures.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les cybercriminels recherchent constamment des moyens d’effectuer des attaques furtivement et de rester anonymes. Outre les VPN, les acteurs malveillants se tournent désormais vers les serveurs proxy pour masquer leurs activités.
Black Lotus Labs pense que ce passage aux services proxy pourrait également être dû à l’augmentation des perturbations des forces de l’ordre, augmentant ainsi la nécessité pour les acteurs malveillants d’anonymiser leur trafic. Il convient de noter que de nombreux modèles d’appareils ciblés sont en fin de vie, en mettant à nouveau l’accent sur les risques associés aux technologies de fin de vie.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.
Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.

