Comment Cobalt Strike est devenu l’outil préféré des hackers

Cobalt Strike a été créé il y a dix ans par Raphael Mudge comme outil destiné aux professionnels de la sécurité. Il s’agit d’une plateforme complète qui émule des attaques très réalistes. En effet, l’outil peut évaluer les vulnérabilités et réaliser des tests d’intrusion, alors que la plupart des outils du marché ne savent pas faire les deux. L’évaluation des vulnérabilités et les tests d’intrusion sont deux choses différentes. La première consiste […]

Écrit par
Julien Maury
Julien Maury
Mar 14, 2022
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cobalt Strike a été créé il y a une dix ans par Raphael Mudge comme outil destiné aux professionnels de la sécurité. Il s’agit d’une plateforme complète qui émule des attaques très réalistes. En effet, l’outil peut évaluer les vulnérabilités et réaliser des tests d’intrusion, alors que la plupart des outils du marché ne savent pas faire les deux.

L’évaluation des vulnérabilités et les tests d’intrusion sont deux choses différentes. La première consiste à identifier les vulnérabilités susceptibles d’être exploitées par des hackers, et non à les exploiter. Les tests d’intrusion impliquent l’exploitation des vulnérabilités et des actions post-exploitation : l’idée est de mener une véritable attaque, comme le feraient des cybercriminels, mais avec l’autorisation explicite de l’entreprise afin d’identifier les faiblesses et d’améliorer les défenses de sécurité.

Cobalt Strike – désormais détenu par HelpSystems – fournit différents modules et outils pour détecter les logiciels obsolètes, générer des malwares, tester les terminaux, ou mener des campagnes d’hameçonnage ciblé qui maximisent le taux de réussite. En d’autres termes, il émule toutes les techniques adverses, y compris les plus sophistiquées, avec une efficacité remarquable.

L’outil est si puissant que les hackers black hat et les groupes de menaces internationaux l’ont ajouté à leur arsenal. Ils ont même créé une version Linux, car les serveurs Linux sont très répandus dans les environnements de cloud computing et le taux de détection d’une variante Linux serait plutôt faible.

Une chronique récente du chercheur en cybersécurité Brian Krebs décrit les efforts déployés par le groupe de rançongiciel Conti pour obtenir une licence légitime de Cobalt Strike destinée à ses opérations de reconnaissance, soulignant la valeur que les hackers accordent à l’outil.

Nous allons examiner ici pourquoi Cobalt Strike est si populaire auprès des hackers et comment se défendre contre les attaques utilisant Cobalt Strike.

À lire également : Les 13 meilleurs outils d’analyse des vulnérabilités



Les attaques Cobalt Strike font la une

Il y a quelques semaines, des chercheurs en sécurité ont découvert des charges utiles de Cobalt Strike sur des serveurs Microsoft SQL. Ces serveurs constituent un système de gestion de bases de données très répandu pour diverses applications, des plus grandes aux plus petites, et contiennent donc de nombreuses données sensibles.

Advertisement

Après avoir obtenu un accès non autorisé, les hackers ont implanté la charge utile dans une DLL Windows légitime (wwanmm.dll) afin d’éviter la détection fondée sur la mémoire.

BlackByte, un groupe de rançongiciel notoire, a récemment exfiltré des données financières des San Francisco 49ers de la National Football League et exigé une rançon. Après avoir exploité une vulnérabilité des serveurs Microsoft Exchange, les hackers ont procédé à peu près de la même manière en implantant Cobalt Strike pour établir un canal de communication.

Cobalt Strike fait régulièrement la une, et cette tendance devrait se poursuivre, car l’outil est à la fois puissant et notoirement difficile à détecter.

Pourquoi Cobalt Strike est-il l’arme parfaite pour les attaques furtives ?

Cobalt Strike dispose d’un vaste éventail d’outils, mais sa meilleure fonctionnalité pour les acteurs de la menace est probablement sa capacité à créer des connexions (à l’aide de serveurs Cobalt Strike) afin de compromettre les réseaux et d’établir des canaux persistants entre la cible et les attaquants.

Cela est possible grâce à Beacon, une charge utile (ou un agent) fourni par Cobalt Strike, qui peut être installé comme client des attaquants sur la machine ciblée en tant qu’outil de post-exploitation. Une fois activé, Beacon permet de téléverser des fichiers et d’envoyer discrètement des instructions de commande et de contrôle, ce que recherchent précisément les acteurs de la menace les plus avancés.

Le protocole de commande et de contrôle de Cobalt Strike repose sur une communication fondée sur le DNS, assez difficile à détecter par rapport au trafic HTTP classique. Il s’agit d’une manière ingénieuse de dissimuler des instructions malveillantes à l’aide d’entrées DNS et d’un algorithme d’obfuscation que Beacon peut décoder.

Une fois Beacon implanté, des activités malveillantes telles que la surveillance du réseau, l’exfiltration de données, de nouveaux déplacements latéraux ou des attaques par rançongiciel peuvent se produire.

Comment détecter les attaques Cobalt Strike ?

Intezer a révélé que, comme les charges utiles de Cobalt Strike sont « généralement du shellcode chiffré avec une clé XOR tournante », l’analyse statique et la détection par hachage sont beaucoup plus difficiles. Un autre terme utilisé pour décrire les charges utiles de Cobalt Strike est celui de « code sans fichier ».

Intezer estime toutefois qu’il est possible de les détecter en combinant plusieurs approches. « La meilleure façon de détecter le code Cobalt Strike consiste à combiner des analyses dynamique, statique et génétique », indique le blog de l’entreprise, qui souligne l’importance des analyses du code en mémoire.

Secureworks souligne que le processus consistant à « déployer Beacon de Cobalt Strike sur des serveurs supplémentaires depuis un hôte compromis permet aux défenseurs du réseau de détecter le service établi sur l’hôte distant, le partage administratif lançant le contenu et l’exécution de commandes qui en résulte », ajoutant que « par défaut, Cobalt Strike exploite toujours l’utilitaire Rundll32 pour l’exécution des commandes ».

Advertisement

L’éditeur de solutions SIEM Logpoint présente également plusieurs méthodes de détection via Rundll32, Regsvr32 et la détection des intrusions.

À lire également : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)

Cobalt Strike n’est pas la seule menace

Les produits de sécurité les mieux notés attirent aussi les acteurs malveillants, en particulier les outils offensifs. Ceux-ci aiment détourner les fonctionnalités de sécurité pour en faire des armes d’attaque, et des frameworks comme Metasploit ou Cobalt Strike rendent le piratage nettement plus rapide et plus facile.

Cobalt Strike est un produit haut de gamme. Toutefois, comme Metasploit, il existe une édition communautaire gratuite appelée Community Kit. Par ailleurs, les hackers utilisent d’anciennes versions du logiciel qui ont fuité pour créer leur propre version et la porter sur des systèmes non pris en charge.

La question de savoir si la mise en open source de tels outils constitue une décision éthique n’est pas vraiment pertinente, car de nombreux outils circulent déjà et que l’open source clandestin gagne du terrain.

Si vous considérez les outils de sécurité comme la boîte de Pandore, quelqu’un a ouvert cette boîte il y a des décennies. Ce qui m’inquiète davantage, c’est le cercle vicieux des menaces :

  1. Les organisations vulnérables créent un marché pour les entreprises de sécurité
  2. Certaines entreprises achètent des solutions de sécurité, ce qui encourage les fournisseurs à créer des outils toujours plus sophistiqués pour détecter les vulnérabilités et tester l’intrusion des systèmes informatiques
  3. Les acteurs de la menace parviennent à récupérer ces outils (par exemple via l’open source ou des fuites), les détournent et y ajoutent de nouvelles fonctionnalités pour attaquer les organisations, les rendant de nouveau vulnérables
  4. Retour à la case départ

Vous pourriez dire que les cybercriminels sont suffisamment compétents pour créer leurs propres outils. C’est vrai, mais cela demande du temps, des efforts et de l’énergie. À moins qu’il n’existe absolument aucune alternative et que cela en vaille la peine, les hackers préféreront probablement utiliser des outils existants, par pragmatisme.

Recréer Cobalt Strike, peut-être avec des fonctionnalités moins éprouvées et moins robustes, serait inutile.

Advertisement

Tout le monde ne peut pas s’offrir une expertise en sécurité ni des outils aussi coûteux, ce qui creuse encore l’écart déjà existant entre les organisations, tant chez les attaquants que chez les victimes. Chacun doit rester vigilant, mais pour les organisations qui détiennent les données les plus sensibles et ont le plus à perdre, il est essentiel de rester au fait des menaces – et de s’assurer que leurs fournisseurs le sont également.

À lire ensuite : Les meilleurs outils et logiciels SIEM

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.