Des chercheurs découvrent une campagne de cyber-espionnage à long terme

Des chercheurs en sécurité ont récemment dévoilé des informations sur une campagne de cyber-espionnage à long terme ciblant les entreprises de l'industrie du carburant à travers le monde. La campagne était axée sur l'évitement de la détection à long terme et l'implantation de chevaux de Troie d'accès à distance sur les réseaux victimes dans le but d'exfiltrer et d'espionner les données de manière durable.

Des chercheurs de la société de sécurité Intezer ont révélé que des acteurs malveillants utilisaient des campagnes de courrier électronique de phishing ciblées qui portaient des charges utiles de chevaux de Troie d'accès à distance en tant que pièces jointes malveillantes. La gamme de logiciels malveillants RAT utilisés dans la campagne variait considérablement et comprend des noms tristement célèbres tels que l'agent Tesla, Loki et AZORult. Ces outils ont la capacité à la fois de voler des informations sensibles et des connexions de navigateur, mais également d'enregistrer les frappes au clavier.

La campagne est presque entièrement axée sur les sociétés pétrolières et gazières, mais il existe quelques valeurs aberrantes ciblées dans les secteurs de l'informatique et des médias. Curieusement, la majorité des entreprises ciblées sont situées en Corée du Sud, avec d'autres cibles situées à travers le monde, notamment en Europe et aux États-Unis, ainsi qu'aux Émirats arabes unis.

Les chercheurs ont également noté que l'une des cibles de la campagne malveillante était nettement différente des autres. L'intrus s'appelle FEBC et est une entité de radiodiffusion située en Corée du Sud, qui, selon les chercheurs d'Intezer, cherche à « renverser l'interdiction religieuse » dans le voisin nord du pays.

Les e-mails de spear-phishing utilisent des champs d'expéditeur falsifiés et sont conçus pour donner l'impression qu'ils proviennent réellement d'adresses et d'entreprises qui seraient bien connues des victimes. Certains des e-mails utilisaient des domaines typosquattés - un domaine qui a un seul caractère différent du caractère légitime, par exemple un point remplacé par un tiret ou un "L" échangé par un 1.

Le corps des e-mails malveillants contient généralement ce qui ressemble à une offre commerciale légitime. Les charges utiles sont contenues dans de faux fichiers PDF qui sont en réalité des archives .cab ou des images .iso. Intezer a également souligné que la charge utile est déployée à l'aide de techniques sans fichier, se déployant directement dans la mémoire système sans laisser de fichiers sur le disque dur susceptibles de déclencher des défenses potentielles.

Intezer a également souligné que les e-mails étaient particulièrement bien faits en termes de formatage et qu'un grand soin a été pris pour qu'ils ressemblent à de la correspondance commerciale légitime. Il y a de nombreux petits détails dans le texte de ces e-mails qui indiquent que l'acteur de la menace derrière cela n'est pas un amateur et a une très bonne compréhension de ce à quoi ressemble une correspondance commerciale légitime et très médiatisée.

July 9, 2021
Chargement...

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.