Logiciel malveillant Raspberry Robin
Une nouvelle menace détaillée est dans la nature depuis fin 2021. Le malware a des capacités de type ver et s'appelle Raspberry Robin.
Raspberry Robin est classé comme malware vermifuge. Une menace vermifuge a des capacités qui lui permettent de se propager sans contrôle ni intervention humaine directe.
La menace a été examinée et analysée par des chercheurs de la société de sécurité Red Canary Intelligence. Raspberry Robin a été repéré pour la première fois à l'automne 2021. Le logiciel malveillant utilise des clés USB pour se propager et infecter les machines Windows. Raspberry Robin utilise les fichiers .msi de Microsoft Standard Installer et d'autres processus valides et légitimes pour déposer des fichiers malveillants sur le système cible.
Une fois déployé sur le système victime, Raspberry Robin utilise la commande msiexec pour se connecter à son infrastructure, en envoyant le périphérique victime et le nom d'utilisateur. Le logiciel malveillant de type ver installe également une DLL malveillante sur le système compromis.
Il y a encore des questions sans réponse concernant Raspberry Robin. Les chercheurs ne savent pas exactement comment le ver se propage dans les lecteurs flash qu'il utilise comme supports et si cela se produit hors ligne. Le but du fichier DLL malveillant déposé n'est pas non plus certain, même si les chercheurs soupçonnent qu'il est utilisé pour établir la persistance sur la machine hôte.
L'objectif final de l'acteur malveillant exécutant l'infrastructure de Raspberry Robin n'est pas non plus clair, car les chercheurs n'ont pas été en mesure d'examiner et de surveiller l'activité du logiciel malveillant à des stades ultérieurs de son activité.
Le ver plante un raccourci .lnk sur le lecteur flash infecté, qui ressemble à un dossier normal. Raspberry Robin a utilisé l'outil de ligne de commande Windows cmd.exe pour exécuter un fichier stocké sur la clé USB. Une autre caractéristique du logiciel malveillant est l'utilisation d'un mélange de lettres majuscules et minuscules dans l'orthographe de ses commandes, peut-être comme une nouvelle tentative d'esquiver la détection automatisée.
Le malware utilise msiexec et rundll32 pour exécuter des commandes malveillantes. Ceux-ci sont utilisés pour lancer puis configurer davantage le fichier DLL malveillant décrit ci-dessus.





