Le logiciel malveillant PikaBot déployé aux côtés de DarkGate

computer malware

Les campagnes de phishing déployant des familles de logiciels malveillants comme DarkGate et PikaBot emploient des stratégies qui rappellent les attaques précédentes impliquant le cheval de Troie QakBot, aujourd'hui disparu. Selon un rapport de Cofense partagé avec The Hacker News, ces tactiques incluent le lancement d'infections via des fils de discussion compromis, l'utilisation d'URL avec des modèles distincts pour restreindre l'accès des utilisateurs et l'utilisation d'une chaîne d'infection ressemblant étroitement à celle de la livraison QakBot.

Les familles de logiciels malveillants choisies correspondent également aux attentes d'utilisation des affiliés de QakBot. QakBot, également connu sous les noms de QBot et Pinkslipbot, a été démantelé dans le cadre de l'opération Duck Hunt en août.

L’adoption de DarkGate et PikaBot dans ces campagnes n’est pas surprenante, étant donné leur capacité à servir de canal pour fournir des charges utiles supplémentaires aux hôtes compromis, ce qui en fait des options attrayantes pour les cybercriminels. Zscaler avait précédemment souligné les parallèles entre PikaBot et QakBot dans une analyse de mai 2023, notant des similitudes dans les méthodes de distribution, les campagnes et les comportements des logiciels malveillants.

DarkGate, pour sa part, utilise des techniques avancées pour échapper à la détection antivirus, notamment la journalisation des frappes, l'exécution de PowerShell et la mise en œuvre d'un shell inversé qui permet aux opérateurs de contrôler à distance un hôte infecté, selon un rapport technique de Sekoia.

Dans une analyse complète de la campagne de phishing à grand volume, Cofense a révélé qu'elle cible un large éventail de secteurs. Les chaînes d'attaque impliquent des URL piégées dans des fils de discussion de courrier électronique piratés, dirigeant les utilisateurs vers une archive ZIP. Cette archive contient un compte-gouttes JavaScript qui se connecte à une deuxième URL pour télécharger et exécuter le malware DarkGate ou PikaBot.

Une variante notable des attaques utilise des fichiers de complément Excel (XLL) au lieu de droppers JavaScript pour fournir les charges utiles finales. Une infection réussie par DarkGate ou PikaBot pourrait entraîner le déploiement de logiciels avancés de crypto mining, d'outils de reconnaissance, de ransomware ou de tout autre fichier malveillant choisi par les acteurs de la menace, comme le rapporte Cofense.

November 22, 2023
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.