CAPTCHAs fausse atterrissage et l'exfiltration dans le nuage Sandworm redéfinit l'ingénierie sociale

Auteur: Publié 4 min de lectura 145 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une vague récente d'attaques dirigées contre des utilisateurs ukrainiens montre comment des groupes d'Etat sophistiqués continuent d'améliorer l'ingénierie sociale pour atteindre des infections à distance : selon les rapports des équipes d'intervention locales, des acteurs liés au GRU et regroupés sous le label UAC-0145 (partie de Sandworm) ont utilisé une variante de la méthode dite "ClickFix" qui persuade les victimes d'exécuter des commandes sur leurs machines par le biais de faux CAPTCHA intégrés dans des sites légitimes compromis.

La composante notable de cette campagne n'est pas seulement la qualité des logiciels malveillants - qui inclut les pilotes, les portes arrière en Python et les portes arrière mobiles - mais la tactique de livraison. Les attaquants ont combiné des services de filtrage de trafic pour afficher différents contenus selon le visiteur, des outils internes pour modifier dynamiquement les pages, et une technique de dissimulation de domaine basée sur les contrats Etheum afin que la ressource malveillante n'apparaît pas dans le texte clair dans le HTML. Cette combinaison d'expédition, d'abus de services légitimes (comme les API Cloud) et d'appels à l'action qui demandent à exécuter PowerShell crée un vecteur difficile à détecter avec des listes de verrouillage simples.

CAPTCHAs fausse atterrissage et l'exfiltration dans le nuage Sandworm redéfinit l'ingénierie sociale
Image générée avec IA.

L'utilisation de méthodes multiplateforme est une autre alarme: en plus des logiciels malveillants pour Windows, APKS malveillant ont été distribués par messagerie qui auraient offert des utilitaires de sécurité, mais qui ont incorporé une porte arrière capable d'exfilter des contacts, des fichiers et la position géographique, en utilisant des services populaires tels que Dropbox pour le transport de données et la récupération de commandes. Cela met en évidence la tendance des agresseurs à mélanger la fraude sur le Web avec la distribution mobile pour maximiser la portée et la persistance.

Les implications sont claires: les organisations et les utilisateurs ne devraient pas se fier à l'apparence d'un CAPTCHA ou d'un lien qui semble légitime, car la page peut vous avoir été servi sélectivement en tant que victime potentielle. En outre, l'abus de l'infrastructure de tiers et l'opfuscation de la chaîne de blocs compliquent la tâche des défenseurs. Au niveau stratégique, des campagnes comme celle-ci montrent comment les acteurs parrainés par l'État adaptent les techniques commerciales (shipping, CDN, APis) à l'espionnage et au sabotage numérique.

Que faire aujourd'hui: dans le plan individuel, n'exécutez jamais des commandes copiées à partir de pages Web ou de messages sans vérifier d'abord leur origine et leur but; évitez de frapper et de tourner Power Coque ou autres coquilles sur instruction d'une page. Dans le mobile, installer les applications uniquement à partir des magasins officiels et examiner les autorisations sensibles. Pour les gestionnaires de sécurité et l'équipement, augmenter le contrôle sur l'exécution des scripts (p. ex. PowerShell, AppLocker ou Windows Defender Application Control), appliquer l'inspection et la fuite pour détecter les transferts vers des services tiers, et surveiller l'utilisation inhabituelle des API Cloud. Sur les serveurs Web, évaluer l'intégrité du contenu, activer WAF et vérifier les changements de journal et de configuration pour détecter les engagements du site. Les équipes d'intervention devraient établir une corrélation entre la télémétrie et les sources publiques et contacter les autorités nationales au besoin; les avis originaux et les recommandations de coordination sont disponibles sur le portail d'intervention ukrainien ( CERT-UA).

CAPTCHAs fausse atterrissage et l'exfiltration dans le nuage Sandworm redéfinit l'ingénierie sociale
Image générée avec IA.

Il est également recommandé de renforcer la détection axée sur le comportement : la recherche de processus qui téléchargent et écrivent des exécutables dans les répertoires de démarrage, les connexions à des domaines ou des URL qui sont consultés via des contrats de blockchain, et les modèles d'infiltration vers des services légitimes agissant comme un tunnel. Familiariser avec l'adversaire aide; dans ce cas, Sandworm est un acteur avec un dossier public d'opérations qui incluent le sabotage et l'espionnage, et son profil est documenté en analyse ouverte ( Résumé de la tordeuse).

Enfin, ce n'est pas moins important : examiner et limiter les privilèges, signer des justificatifs si vous soupçonnez un engagement et avoir des procédures claires d'isolement et de réimagerie des machines touchées. Il convient également de maintenir la protection et l'examen activés dans les services tiers qui peuvent être utilisés comme canal de commande et de contrôle; la documentation pour les développeurs de plate-forme cloud peut aider à vérifier l'intégration et les jetons ( Développeurs Dropbox) avant d'être abusés par des acteurs malveillants.

Dans un environnement où les techniques de fraude sur le Web et l'infrastructure légitime sont imbriquées avec des logiciels malveillants de plus en plus modulaires, la meilleure défense consiste en une combinaison de scepticisme opérationnel par les utilisateurs, des contrôles techniques restrictifs sur les paramètres et une large visibilité du réseau pour détecter et contenir des modèles atypiques avant que l'exfiltration atteigne des cibles critiques.

Couverture

Autres

Plus de nouvelles sur le même sujet.