NarwhalRAT la menace d'APT37 qui trompe avec les notifications de sécurité et est activé à partir des fichiers LNK

Auteur: Publié 4 min de lectura 267 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une équipe nord-coréenne de cyberespionnage connue sous le nom de ScarCruft (également appelée APT37) a été liée à une campagne de phishing de vitesse qui supprime les notifications de sécurité de compte Microsoft pour inciter les victimes à ouvrir un attachement malveillant qui finit par installer un Trojan distant appelé Autres. La technique n'est pas sophistiquée dans son leurre - un mail qui met en garde contre l'"activité anormale" dans la génération de mots de passe à usage unique - mais oui dans sa chaîne de fonctionnement: un ZIP contenant un fichier LNK qui déclenche une séquence de scripts intermédiaires et un chargeur Python qui exécute la charge utile directement en mémoire.

Ce qui est pertinent n'est pas seulement le leurre social, mais l'architecture technique utilisée par la campagne. L'utilisation de exécutable légitime Python téléchargé à partir de son site officiel et d'un fichier CAT dans le cadre du flux permet à l'attaquant d'éviter les détections basées sur des signatures simples, tandis que l'exécution de la mémoire rend difficile d'analyser et d'identifier par antivirus traditionnels. La persistance est établie par des tâches programmées dont le nom imite les composants de Windows, une tactique délibérée pour passer inaperçu dans les audits de surface.

NarwhalRAT la menace d'APT37 qui trompe avec les notifications de sécurité et est activé à partir des fichiers LNK
Image générée avec IA.

Capacités attribuées à Autres sont uniques à une opération de collecte de renseignements : enregistrement de clés, captures d'écran haute résolution, enregistrement audio ambiant, copie de répertoires et de contenu multimédia USB, et exécution de commandes distantes. Il intègre également un mécanisme multi-C2 qui utilise à la fois les sites web coréens et un service de stockage en nuage légitime (pCloud) comme un canal secondaire ou "dead drop resolve", compliquant la simple liste noire des domaines.

En termes stratégiques, l'adoption de Autres par APT37, un déplacement de familles antérieures attribuées au groupe (comme RokRAT) et la preuve de la réutilisation de tactiques : mêmes leurres avec confirmation d'événements ou de billets, utilisation de tablettes LNK, et conventions similaires dans les noms de tâches prévus. Ces modèles aident à corréler les incidents et à contextualiser votre modus operandi dans le panorama des menaces nord-coréennes décrites par des analystes publics tels que MITRE ( https: / / attack.mitre.org / groupes / G0062).

La participation pratique des organisations et des utilisateurs est claire : un simple clic sur un LNK envoyé par courrier peut lancer une chaîne qui ne laissera pas d'artefacts clairs sur disque et permettra rapidement l'exfiltration continue d'informations sensibles. En outre, l'utilisation des services cloud comme couche C2 complique l'identification par filtrage des domaines, car le trafic peut sembler légitime à première vue. Les entreprises ayant des activités dans la péninsule coréenne ou des relations politiques et de défense devraient considérer ce risque comme élevé.

NarwhalRAT la menace d'APT37 qui trompe avec les notifications de sécurité et est activé à partir des fichiers LNK
Image générée avec IA.

Pour réduire l'exposition, les mesures défensives doivent combiner prévention, détection et intervention. En prévention, il est essentiel de renforcer la protection de l'email pour bloquer les fichiers ZIP avec LNK ou les inspecter dans des boîtes à sable, imposer des politiques de mise en œuvre (application de listes blanches et bloc d'exécution LNK sur les dossiers de téléchargement) et appliquer MFA robuste pour tous les comptes privilégiés. Dans la détection, les solutions EDR qui surveillent le comportement de la mémoire, la création de tâches programmées et les appels inhabituels aux IP des services cloud faciliteront l'identification précoce. En réponse, il convient de vérifier les tâches prévues et les points de persistance, de déconnecter les hôtes engagés et d'effectuer une analyse médico-légale en mémoire avant d'éteindre les machines.

De plus, les équipes de sécurité devraient envisager des restrictions au niveau du réseau pour les services cloud non utilisés par l'organisation, et des alertes spécifiques pour les modèles de communication des API PCloud si le service n'est pas autorisé dans l'environnement corporatif. La sensibilisation et la formation continue face aux postes qui font appel à l'urgence de la "sécurité des comptes" demeurent un obstacle fondamental mais efficace; toutefois, face aux campagnes bien orchestrées et ciblées, l'éducation doit être complétée par des contrôles techniques et des interventions coordonnées.

Si vous pensez que votre organisation a été touchée, communiquez avec votre équipe d'intervention en cas d'incident ou votre fournisseur de sécurité, conservez les preuves volatiles et évitez de redémarrer l'équipement jusqu'à ce que l'analyse médico-légale le permette. Pour des informations techniques sur l'APT37 et les tactiques courantes, consultez des sources de référence telles que la base de connaissances MITRE ( https: / / attack.mitre.org / groupes / G0062) et, si vous devez comprendre le service que les agresseurs abusent sur leurs canaux, vérifiez la documentation publique de pCloud ( https: / / www.pcloud).

Couverture

Autres

Plus de nouvelles sur le même sujet.