Cobalt Strike est un outil légitime d’analyse des vulnérabilités et de pentest depuis longtemps très prisé des hackers, et il a même été adapté par des hackers pour les environnements Linux.
Et il inspire désormais des imitateurs.
Les chercheurs de Cisco Talos ont révélé un nouvel ensemble d’outils utilisé dans la nature par des acteurs malveillants comme alternative à Cobalt Strike ou Silver. Baptisé « Manjusaka », ce qui peut se traduire par « fleur de vache », ce framework pourrait devenir « omniprésent dans le paysage des menaces », selon les chercheurs.
Le logiciel est livré avec des capacités offensives avancées très similaires à celles de Cobalt Strike, notamment une infrastructure C2 (commandement et contrôle), des implants EXE et ELF, un RAT (cheval de Troie d’accès à distance), et bien plus encore.
Le code est principalement écrit en Go pour le C2 et en Rust pour les implants, deux langages de programmation modernes de premier plan qui offrent de nombreux avantages, comme des coûts d’exécution réduits, un débogage plus rapide, la concurrence, une mise en paquet aisée et une forte compatibilité entre différents systèmes.
Depuis sa première publication au grand public en mars 2022, les chercheurs observent de nouvelles fonctionnalités dans Manjusaka, ce qui suggère un cycle de développement actif. Les développeurs fournissent gratuitement le binaire C2, sous la forme d’une version de démonstration destinée à l’évaluation et dotée de fonctionnalités limitées, ainsi qu’un schéma de conception expliquant comment les composants communiquent entre eux :
Les chercheurs ont trouvé des éléments indiquant que les auteurs pourraient se trouver dans la région du Guangdong, en Chine.
Voir les principaux outils d’analyse des vulnérabilités
Les acteurs malveillants ont besoin de nouveaux frameworks de post-exploitation
Manjusaka peut être utilisé comme alternative à Cobalt Strike, mais aussi en parallèle de celui-ci. Les chercheurs ont découvert cet outil en examinant un document Microsoft Word malveillant, également appelé « maldoc », qui contenait un faux rapport sur une épidémie de COVID-19 ainsi qu’une balise Cobalt Strike.
Le document lui-même n’avait rien d’extraordinaire pour un maldoc, car les hackers ont exploité des macros pour récupérer des charges utiles et les charger en mémoire. Toutefois, les chercheurs ont découvert un implant écrit en Rust qui contactait la même adresse IP que la balise Cobalt Strike, ainsi qu’un « C2 ELF pleinement fonctionnel », écrit en Go. L’analyse a révélé qu’il pouvait générer des implants en fonction de configurations spécifiques, une fonctionnalité que l’on trouve généralement dans Cobalt Strike.
Les chercheurs ont également trouvé des échantillons pour Windows et Linux. En effet, la fonctionnalité d’implant est disponible aux formats EXE et ELF, avec des fonctionnalités de RAT telles que l’exécution de commandes arbitraires (par l’intermédiaire de cmd.exe) et la reconnaissance avancée (point d’appui, écoute TCP/UDP, vol d’identifiants), ainsi qu’un module de gestion des fichiers capable d’énumérer, de créer, de déplacer ou de supprimer des répertoires et des chemins.
De tels logiciels criminels complets sont particulièrement attrayants pour les groupes APT et autres acteurs malveillants qui doivent accélérer leurs opérations, notamment lors du lancement de nouvelles campagnes. Comme l’outil est partagé publiquement, il est beaucoup plus difficile pour les analystes et les fournisseurs de solutions de sécurité d’attribuer les attaques à une organisation connue.
Cobalt Strike, qui était initialement un framework de sécurité et a inspiré Manjusaka, est lui aussi de plus en plus populaire auprès des cybercriminels. Cependant, les nombreuses versions piratées utilisées dans la nature ne sont pas maintenues et sont plus faciles à détecter.
Il existe donc de nouvelles opportunités pour les frameworks d’attaque, et c’est là qu’interviennent des outils bien entretenus comme Manjusaka.
Comment se protéger contre Manjusaka
Les défenseurs et les équipes de sécurité peuvent télécharger les IoC (indicateurs de compromission) sur le dépôt Cisco-Talos.
Les frameworks de nouvelle génération offrent des capacités toujours plus étendues et peuvent contourner les mécanismes de détection classiques en établissant des canaux de communication malveillants pour transmettre des instructions supplémentaires.
Les développeurs ont veillé à ce que l’interface de transmission des commandes soit facile à utiliser. Une fois les paramètres définis, les utilisateurs peuvent appuyer sur le « bouton de génération » :
Les chercheurs ont retrouvé les mêmes fonctionnalités dans les binaires Windows et Linux, ainsi qu’une copie du serveur C2 utilisé par les attaquants sur GitHub.
Les développeurs ont probablement fait l’effort d’utiliser des langages de programmation modernes et d’imiter les frameworks légitimes les plus populaires afin de cibler davantage d’acteurs malveillants et de systèmes d’exploitation.
Une sécurité en couches est vivement recommandée ; elle peut notamment inclure une politique de mots de passe rigoureuse, une gestion agressive des correctifs, la segmentation du réseau, et le principe du moindre privilège, ou « zéro confiance ».
Il est essentiel de surveiller l’activité des terminaux afin de repérer les processus inhabituels et les comportements. Plus que jamais, l’accès initial et la post-exploitation représentent un marché considérable, et les groupes APT continueront probablement d’adopter de nouveaux outils comme Manjusaka pour faciliter leur travail et dissimuler leurs traces.
Voir les principales solutions de détection et de réponse sur les terminaux (EDR)





