Le MisterySnail RAT cible les entreprises informatiques et les sous-traitants de la défense
Le MysterySnail RAT est un nouveau malware ciblant les systèmes Windows. Il est actif depuis août 2021 et ses opérateurs exploitent des vulnérabilités zero-day dans les versions de Microsoft Windows. La dernière vulnérabilité est CVE-2021-40449, mais les criminels s'appuient également sur des exploits plus anciens contre lesquels certains systèmes pourraient ne pas être protégés, comme CVE-2016-3309.
Après la découverte du MysterySnail RAT, les chercheurs ont pu identifier la même charge utile dans des attaques plus anciennes qui ciblaient des sociétés informatiques, des entités diplomatiques et des sous-traitants impliqués dans les secteurs militaire et de la défense. L'utilisation récente du MysterySnail RAT pourrait être attribuée à l'acteur chinois Advanced Persistent Threat (APT) connu sous le nom d' Iron Husky .
Le MisterySnail RAT utilise un code généré aléatoirement pour l'obscurcissement
Souvent, les développeurs de logiciels malveillants visent à rendre leurs charges utiles aussi légères que possible. Cela réduit l'attention qu'ils attirent et pourrait également leur permettre de passer sous le radar d'outils de sécurité spécifiques. Le MysterySnail RAT est assez volumineux en termes de taille – son exécutable fait plus de 8 Mo. Cependant, les attaquants utilisent l'espace de stockage supplémentaire pour stocker un code généré de manière aléatoire, qui vise à masquer la véritable nature menaçante des fichiers exécutables. C'est peut-être la raison pour laquelle MysterySnail RAT a été identifié et disséqué correctement tout à l'heure.
Lorsque le MysterySnail RAT infecte une machine, il collecte et envoie des informations au serveur de l'attaquant. Ces données incluent le nom de l'ordinateur et le nom d'utilisateur, la version exacte de Windows utilisée par le système et son adresse IP locale. Les criminels peuvent envoyer des commandes à distance pour faire fonctionner l'implant et lui dire d'effectuer les tâches qu'il prend en charge :
- Processus de démarrage et de clôture.
- Obtenez des informations sur les données, les partitions, les dossiers et les fichiers du disque dur.
- Télécharger et exécuter des fichiers.
- Modifiez le système de fichiers.
- Mettez l'implant en veille pendant une durée déterminée.
- Ouvrez une connexion proxy.
La découverte du MysterySnail RAT et de son infrastructure a aidé les chercheurs en logiciels malveillants à en savoir plus sur les opérations actuelles d'Iron Husky.