Purple Fox Malware ajoute des capacités de vers dans une nouvelle campagne

Purple Fox est une souche de malware qui existe depuis quelques années maintenant. Cependant, les chercheurs en sécurité ont signalé une nouvelle augmentation de l'activité et des infections avec Purple Fox, en grande partie due à une nouvelle expansion de la boîte à outils du logiciel malveillant et à l'ajout de fonctionnalités de vers au package.

Les chercheurs travaillant avec Guardicore ont publié un nouveau rapport sur Purple Fox. Le rapport souligne que, bien que le logiciel malveillant utilisait auparavant des e-mails de phishing et des kits d'exploitation comme principal moyen de propagation, il a maintenant ajouté des fonctionnalités de type ver.

Le nouveau vecteur d'infection de Purple Fox comprend l'attaque des machines Windows avec une connexion active à Internet et des mots de passe de blocage de messages de serveur par force brute.

Nouvelle vague d'attaques de renards violets

Ce nouveau moyen d'infiltration de nouvelles machines n'a été repéré que récemment, dans ce qui semble être une nouvelle campagne de propagation de Purple Fox. Après une brève baisse des attaques de Purple Fox à la fin de 2020 et le premier mois de 2021, les attaques ont bondi de 600% et le total s'élève à 90000.

La majorité du réseau de serveurs compromis du malware se compose de versions obsolètes de Microsoft Server avec IIS 7.5, ainsi que de Microsoft FTP. Ces deux produits, à la version exploitée par le logiciel malveillant, présentent des vulnérabilités connues que le rapport décrit comme ayant «des niveaux de gravité variables».

Purple Fox, une fois déployé sur un système cible et ayant atteint les capacités d'exécution de code, établit la persistance via un nouveau service qui exécute une boucle «for», atteignant un pool d'URL qui installe la charge utile finale.

La vraie charge utile est fournie sous la forme d'un faux programme d'installation MSI de mise à jour Windows. Guardicore a souligné que les installateurs ont des hachages différents, ce qui est une tentative rapide et sale de confondre toute personne examinant des attaques similaires et essayant de les lier à la même campagne ou source.

L'ajout de techniques d'auto-propagation aux logiciels malveillants qui étaient à l'origine sans elles n'est pas quelque chose de nouveau ou de révolutionnaire. Même Ryuk, l'une des familles de ransomwares les plus infâmes, a été mise à jour avec des capacités d'auto-propagation de type ver, comme l'ont rapporté des chercheurs au début de 2021.

Semblable à Purple Fox, Ryuk se propage également en utilisant les partages réseau du bloc de messages du serveur et l'analyse des ports.

March 25, 2021
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.