Fraude financière 2.0: Les attaques de camouflage de Grandoreiro et BTMOB contre des logiciels et services légitimes

Auteur: Publié 5 min de lectura 204 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Deux campagnes récentes, l'une dirigée contre les équipes Windows utilisant le trojan bancaire Grandoreiro et l'autre dirigée contre Android mobile avec le RAT BTMOB, confirment une tendance que les équipes de réponse ont déjà été avertissements: la criminalité financière combine des outils techniques sophistiqués avec des services légitimes pour rendre difficile à détecter et rapide à l'échelle.

Dans le cas attribué à Grandoreiro, les attaquants ont renouvelé la tactique classique - phishing par email et les fichiers compressés - et les ont mélangés avec des techniques d'évitement et d'abus de logiciels légitimes. L'utilisation du chargement latéral DLL permet aux opérateurs de lancer des librairies malveillantes en se présentant comme des composants d'applications fiables; en outre, les échantillons analysés intègrent des modules écrits dans Delphi et des bibliothèques qui établissent des communications P2P en utilisant STUN et ICE, qui les camoufle dans le trafic de vidéoconférence et rend difficile de les identifier par des signatures simples.

Fraude financière 2.0: Les attaques de camouflage de Grandoreiro et BTMOB contre des logiciels et services légitimes
Image générée avec IA.

Les fichiers détectés sont dirigés contre les institutions financières au Portugal et les plateformes de paiement et les néobanques, mais les schémas de distribution et de lutte contre l'analyse et les contrôles CAPTCHA indiquent une campagne destinée à persister et à s'adapter après des actions policières antérieures. Cette approche hybride - phishing, side-loading, cloud service abuse et anti-analyse contrôles - est exactement ce qui augmente le coût d'exploitation pour les défenseurs et réduit l'efficacité des contrôles de surface.

Dans l'écosystème mobile, BTMOB représente un autre côté du même problème : un cheval de Troie qui existe en mode « RAT-as-a-Service » et qui facilite la conversion des smartphones en vecteurs complets de fraude et d'espionnage. Son mécanisme typique combine sites supplantants, fichiers APK trompeurs et abus du service d'accessibilité Android à l'échelle des privilèges sans interaction utilisateur supplémentaire. Le risque augmente parce que le produit est commercialisé avec un constructeur APKS et des panneaux prêts à fonctionner, permettant aux attaquants avec peu de connaissances techniques de mettre en place rapidement des campagnes régionalisées.

La commercialisation et la fuite du code source font passer des outils puissants à des acteurs moins sophistiqués, multipliant la surface de la menace. Lorsqu'un produit malveillant est vendu par abonnement ou avec des licences perpétuelles et filtrées, les règles changent : les imitateurs prolifèrent, les barrières d'entrée sont réduites et les économies illégales se développent autour de l'accès initial et de la revente d'identifications.

Les implications pour les entreprises et les utilisateurs sont claires: la détection basée exclusivement sur des signatures ou des listes de blocs est insuffisante. Les organisations financières, les prestataires de services et les services informatiques devraient combiner les contrôles préventifs, la détection du comportement et la réponse active. Pour Windows, cela implique des politiques d'exécution restreinte (blanchiment d'application), contrôle strict de la charge DLL, protection de l'intégrité de l'application, analyse de processus utilisant des bibliothèques non signées et des contrôles de courrier plus agressifs qui bloquent les téléchargements directs à partir de liens externes.

Dans le domaine de la mobilité, la recommandation immédiate est d'arrêter l'installation en dehors des magasins officiels et de revoir les permis: ne pas fournir de services d'accessibilité aux applications non vérifiées, garder la protection des logiciels malveillants mobiles à jour, activer Google Play Protect, et appliquer des politiques MDM qui limitent l'installation APKS et contrôlent les permissions sensibles paramètres. L'éducation demeure vitale : les campagnes de sensibilisation axées sur l'hameçonnage mobile et la vérification des URL réduisent les taux d'infection.

De plus, toute entité gestionnaire de fonds devrait renforcer les signaux d'authentification et de fraude : mettre en œuvre un MFA résistant aux sessions, détecter les comportements anormaux dans les transactions, les limites de transfert par de nouveaux appareils et les procédures de confirmation hors bande pour les opérations critiques. Au niveau du réseau, la surveillance de modèles WebRTC / STUN / ICE inhabituels et le trafic sortant vers une infrastructure inattendue peuvent donner des signes précoces d'exfiltration ou de tunnels P2P malveillant.

Fraude financière 2.0: Les attaques de camouflage de Grandoreiro et BTMOB contre des logiciels et services légitimes
Image générée avec IA.

Pour les utilisateurs individuels, la prévention la plus efficace est la méfiance envers les courriels et les messages inattendus qui demandent de télécharger des fichiers ou de mettre à jour des applications, d'éviter d'installer APKS à partir de dépôts tiers, de garder le système et les applications à jour, et d'utiliser des mots de passe uniques avec authentification multifactorielle dans les services financiers. Si une infection est soupçonnée, isoler l'équipement ou l'appareil, modifier les références d'un autre dispositif sûr et consulter la banque au sujet des blocages possibles sont des étapes critiques.

Les renseignements dans ce cas proviennent d'entreprises et d'entreprises de recherche qui documentent les campagnes; les équipes de sécurité et les gestionnaires de risques doivent intégrer ces indicateurs dans leurs règles et partager activement le CIO et le TTP dans leurs communautés locales et sectorielles. La page WatchGuard et les analyses publiées par ESET, qui ont diffusé des informations sur les familles et leur évolution, sont disponibles pour les recherches techniques et les bulletins suivants: WatchGuard Threat Lab et ESET Sécurité WeLive.

En bref, ces opérations montrent que les attaquants financiers préfèrent combiner l'ingénierie sociale, réutiliser l'infrastructure légitime et les kits « prêts à l'emploi » pour s'étendre rapidement. La réponse doit être également multiforme : durcissement technique, détection fondée sur le comportement, permettre la gouvernance et la formation continue des utilisateurs.

Couverture

Autres

Plus de nouvelles sur le même sujet.