Comment supprimer DOUBLEDRAG
Le logiciel malveillant DOUBLEDRAG a été repéré pour la première fois dans le cadre d'une campagne d'attaque à grande échelle, qui visait plusieurs industries, réparties dans le monde entier. Alors que la majorité des attaques étaient concentrées aux États-Unis, les criminels inconnus derrière l'opération se sont également attaqués à des organisations de haut niveau en Europe, en Afrique et au Moyen-Orient. Il n'y a pas suffisamment d'informations pour relier la campagne DOUBLEDRAG à l'un des acteurs de la menace persistante avancée (APT) actuellement actifs - les auteurs anonymes sont communément appelés UNC2529 par le laboratoire de recherche qui a d'abord disséqué leur opération.
DOUBLEDRAG remplit l'objectif d'un téléchargeur, qui est utilisé pour déployer d'autres logiciels malveillants utilisés dans les attaques - DOUBLEDROP et DOUBLEBACK. Le DOUBLEDRAG est la charge utile de première étape à livrer, et les victimes l'ont généralement reçu via un e-mail de spear-phishing intelligemment conçu. Les criminels se sont assurés d'utiliser des fichiers PDF et XLS publics légitimes qui ont été modifiés pour inclure un morceau de code malveillant. Ils ont également conçu des modèles de courrier électronique uniques pour chaque victime afin de garantir que le destinataire confondra facilement le faux message avec un message légitime.
Une fois que le document DOUBLEDRAG est ouvert, il exécute le script malveillant pour déployer la menace. Il est intéressant de noter que les logiciels malveillants DOUBLEDORP et DOUBLEBACK fonctionnent à partir de la mémoire du système, tandis que le DOUBLEDRAG laisse une empreinte sur le disque dur. Le but de DOUBLEDRAG est de déployer le compte-gouttes DOUBLEDROP, qui se chargerait ensuite de dissimuler et d'exécuter la porte dérobée DOUBLEBACK.
Ce pic d'activité de cette campagne a été enregistré à la mi-décembre 2020, mais il est très probable que les criminels derrière elle travaillent sur leur prochaine attaque à grande échelle - jusqu'à présent, il n'y a aucun indicateur de ce que pourraient être leurs objectifs finaux, mais il est probable que l'UNC2529 se spécialise dans l'espionnage et le vol de données.