L'opération XENOFISCAL expose l'espionnage financier et la surveillance persistante de l'administration afghane

Auteur: Publié 4 min de lectura 160 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en sécurité ont montré une campagne pour le mécanisme financier de l'État afghan qui combine des techniques de génie social situées avec des outils d'accès à distance facilement disponibles. Sous le nom opérationnel Opération XENOFISCAL, les agresseurs - liés au groupe connu comme Copie latéral, associés à l'élargissement Tribus transparents- ils ont utilisé un fichier ZIP avec un accès direct (LNK) nommé dans Pashto pour engager des fonctionnaires et des adresses de hacienda provinciales. L'utilisation délibérée du pashto comme leurre n'est pas anecdotique : c'est la preuve que l'adversaire a connaissance de l'environnement objectif et cherche à maximiser la probabilité d'ouverture du fichier.

La chaîne d'infection profite des utilitaires natifs de Windows pour réduire la signature malveillante: le LNK invoque Mshta.exe pour récupérer un fichier HTA hébergé dans un domaine éducatif afghan engagé, conduisant à l'exécution en mémoire du code JavaScript. Le scénario inclut ensuite la persistance par les clés d'enregistrement qui simulent des composants légitimes (dans ce cas, Microsoft Edge) et le chargement d'un chargeur dans DLL qui laisse sur votre ordinateur version 1.8.7 de Xeno RAT à côté d'un document de leurre. Pour comprendre le vecteur mshta, je recommande la documentation officielle de Microsoft: https: / / learn.microsoft.com / fr-us / windows-server / administration / windows-commands / mshta.

L'opération XENOFISCAL expose l'espionnage financier et la surveillance persistante de l'administration afghane
Image générée avec IA.

Xeno RAT est un outil capable de convertir un hôte engagé en une plateforme complète d'espionnage et d'exfiltration: Communication TCP avec un serveur de contrôle, chargement dynamique de modules DLL, création de tâches programmées, collecte d'informations sur les solutions antivirus, réglage SokS5, opérations de fichiers, enregistrement des clés, captures d'écran, surveillance de presse, accès à la webcam et au microphone et la possibilité de supprimer votre propre persistance. Ensemble, ces fonctionnalités permettent à la fois l'extraction silencieuse des données financières et le suivi continu des processus administratifs.

Cet incident fait partie d'une campagne plus vaste contre les objectifs du sous-continent. Sur un autre front, les opérations visant l'infrastructure militaire indienne ont été décrites au moyen de fichiers de .desktop Linux manipulés, de leurres liés à des contrats de véhicules de combat et d'une implémentation surnommée go Deskrat. La récurrence des techniques et des outils par le même groupe souligne une stratégie soutenue d'intrusion et de collecte dans la région. Pour le contexte sur l'acteur et ses tactiques, voir le profil de groupe de la base MITRE ATT & CK : https: / / attack.mitre.org / groupes / G0066 /.

Les implications sont multiples. À court terme, l'exfiltration des données comptables et de la paie peut faciliter la fraude, les sanctions économiques ou les manipulations administratives. À moyen et à long terme, la persistance et les capacités de surveillance ouvrent la porte à des opérations secrètes qui compromettent la prise de décisions et la sécurité financière de l'ensemble des provinces. D'un point de vue opérationnel, l'utilisation d'outils open source ou largement disponibles réduit le coût pour l'adversaire et complique la détection lorsqu'elle est mélangée à des processus de système légitimes.

L'opération XENOFISCAL expose l'espionnage financier et la surveillance persistante de l'administration afghane
Image générée avec IA.

Pour les organisations et les responsables de la TI dans les milieux gouvernementaux et financiers, la priorité immédiate devrait être de contenir et de détecter de telles intrusions. Il est essentiel de limiter la mise en œuvre Mshta.exe et d'autres interprètes provenant d'emplacements peu fiables grâce à des politiques de contrôle d'application (AppLocker ou WDCA), resserrer les règles d'exécution des fichiers et bloquer le téléchargement automatique des ressources à partir de domaines suspects. La mise en œuvre de solutions EDR avec la capacité de surveiller en mémoire et de détecter des comportements anormaux augmente considérablement la probabilité d'identifier une infection précoce.

Au-delà du durcissement technique, l'hygiène humaine est cruciale : former le personnel à identifier les leurres dans leur langue maternelle, se méfier des fichiers compressés inattendus et vérifier par des canaux indépendants toute communication impliquant des documents ou des liens liés aux procédures financières. En cas de suspicion, la machine touchée devrait être isolée, les éléments de preuve (mémoire, dossiers, dumping de processus) devraient être conservés aux fins d'analyses médico-légales et les justificatifs et clés qui pourraient avoir été compromis devraient être mis en rotation.

Enfin, les organisations devraient intégrer des détections spécifiques dans leur journal de bord et leur télémétrie : recherche d'exécutions inhabituelles de mshta, création de tâches programmées sans précédent, modifications à Exécuter / ExécuterUne fois les touches qui imitent les navigateurs, DLL charge des emplacements temporaires et des connexions persistantes TCP vers des destinations non programmées, surtout si elles montrent des modèles de tunnel SOCKS5. La coordination entre les agences, l'échange d'indicateurs d'engagement avec les partenaires régionaux et la notification aux autorités compétentes sont des mesures nécessaires pour atténuer la portée des campagnes qui, par exemple, Opération XENOFISCAL la stabilité opérationnelle et financière des administrations publiques.

Couverture

Autres

Plus de nouvelles sur le même sujet.