Les cybercriminels qui exploitent la porte dérobée SolarMarker basée sur .NET utilisent une technique appelée SEO poisoning pour injecter des charges utiles malveillantes dans les systèmes des victimes afin d’accéder aux identifiants et aux données qu’ils contiennent. Selon les chercheurs de Menlo Security, la campagne SolarMarker est l’une des deux opérations de ce type qu’ils ont observées ces derniers mois et qui utilisent le SEO poisoning pour tromper les utilisateurs et les inciter à télécharger la charge utile malveillante dans leurs systèmes. Ce sont également les exemples les plus récents d’acteurs malveillants qui utilisent à la fois des attaques de type supply chain et cherchent à tirer parti d’un univers informatique qui continue de se décentraliser, à mesure que les entreprises migrent davantage de charges de travail et de données vers le cloud et que davantage de personnes travaillent à distance. La campagne SolarMarker constitue une nouvelle indication de l’utilisation croissante du cheval de Troie d’accès à distance (RAT), qui a été associé à d’autres compromissions et dont on a déjà constaté qu’il employait des tactiques de SEO poisoning. « En plus de SolarMarker, l’équipe de Menlo Labs a constaté une hausse des attaques conçues pour cibler les utilisateurs plutôt que les organisations, en contournant les mesures de sécurité traditionnelles », ont écrit les chercheurs dans un article de blog cette semaine. « Ces attaques hautement furtives ont déjà été observées, mais la vélocité, le volume et la complexité de cette nouvelle vague ont augmenté ces derniers mois. »charges utiles dans les systèmes des victimes afin d’accéder aux identifiants et aux données qu’ils contiennent.
Selon les chercheurs de Menlo Security, la campagne SolarMarker est l’une des deux opérations de ce type qu’ils ont observées ces derniers mois et qui utilisent le SEO poisoning pour tromper les utilisateurs et les inciter à télécharger la charge utile malveillante dans leurs systèmes. Ce sont également les exemples les plus récents d’acteurs malveillants qui utilisent à la fois des attaques de type supply chain et cherchent à tirer parti d’un univers informatique qui continue de se décentraliser, à mesure que les entreprises migrent davantage de charges de travail et de données vers le cloud et que davantage de personnes travaillent à distance.
La campagne SolarMarker constitue une nouvelle indication de l’utilisation croissante du cheval de Troie d’accès à distance (RAT), qui a été associé à d’autres compromissions et dont on a déjà constaté qu’il employait des tactiques de SEO poisoning.
« En plus de SolarMarker, l’équipe de Menlo Labs a constaté une hausse des attaques conçues pour cibler les utilisateurs plutôt que les organisations, en contournant les mesures de sécurité traditionnelles », ont écrit les chercheurs dans un article de blog cette semaine. « Ces attaques hautement furtives ont déjà été observées, mais la vélocité, le volume et la complexité de cette nouvelle vague ont augmenté ces derniers mois. »
Compromettre des appareils grâce aux résultats de recherche
Les hackers « exploitent le nouvel ordre du monde, dans lequel les frontières entre l’utilisation professionnelle et personnelle des appareils sont brouillées », ont-ils écrit. « Dans ces attaques, les acteurs de la menace détournent à leur profit les progrès des navigateurs web et de leurs fonctionnalités pour diffuser des rançongiciels , voler des identifiants et déposer des logiciels malveillants directement sur les appareils ciblés. »
Dans ce cas, les acteurs malveillants utilisent le SEO poisoning pour exploiter SolarMarker, une porte dérobée basée sur .NET, et introduire des logiciels malveillants dans les systèmes des victimes. Une autre campagne, qu’ils appellent Gootloader, a été observée faisant de même avec le rançongiciel REvil.
Dans la campagne SolarMarker, les cybercriminels utilisent la technique du SEO poisoning en injectant dans leur site web malveillant ou compromis des mots-clés susceptibles d’être recherchés par les utilisateurs — en l’occurrence des sujets tels que « hygiène industrielle » ou « résistance mentale dans le sport » —, ce qui augmente artificiellement le classement de leurs pages malveillantes et rend plus probable le fait que les utilisateurs cliquent dessus.
Les utilisateurs qui emploient ces termes de recherche peuvent trouver, dans leurs résultats, le site web compromis contenant des PDF malveillants. S’ils cliquent sur le lien contaminé par le SEO poisoning, ils voient un PDF malveillant sur la page. Cliquer sur le PDF ou sur une icône Doc présente sur la même page finit par entraîner le téléchargement de la charge utile malveillante sur le terminal de l’utilisateur. Les données volées sont ensuite récupérées et envoyées à un serveur de commande et de contrôle.
À lire également : Les meilleurs services de suppression et de récupération après une attaque par rançongiciel
Les acteurs malveillants ciblent les sites WordPress
La taille des charges utiles elles-mêmes varie, de 70 Mo à environ 123 Mo. En outre, tous les sites compromis — la plupart étaient inoffensifs avant d’être compromis par les attaquants — qui diffusaient les PDF malveillants trouvés par Menlo étaient des sites WordPress, notamment certains sites éducatifs et en .gov. Le répertoire diffusant les PDF avait été créé au moyen de l’extension WordPress Formidable Forms, qui permet aux administrateurs de créer facilement un formulaire.
Les chercheurs ont écrit que les personnes concernées avaient été averties et que les PDF malveillants avaient été supprimés.
Une autre extension WordPress a récemment été déclarée vulnérable aux attaques par les chercheurs en renseignement sur les menaces de Wordfence. Dans un article de blog cette semaine, l’équipe Wordfence Threat Intelligence — Wordfence propose un pare-feu pour terminaux et un scanner de logiciels malveillants conçus pour protéger WordPress — a déclaré qu’à la fin du mois d’août, elle avait divulgué une vulnérabilité baptisée CVE-2021-39333 dans l’extension Hashthemes Demo Importer pour WordPress. La vulnérabilité « permettait à n’importe quel utilisateur authentifié de réinitialiser complètement un site, en supprimant définitivement la quasi-totalité du contenu de la base de données ainsi que tous les médias téléversés ».
Une version corrigée de l’extension — 1.1.2 — est devenue disponible à la fin du mois de septembre.
« L’attrait de WordPress réside dans sa flexibilité, tant au niveau de ses usages que de sa facilité d’utilisation et de configuration », a déclaré Leo Pate, consultant principal chez l’éditeur de solutions de sécurité applicative nVisium, à eSecurity Planet. « Cependant, comme pour tout logiciel, ses développeurs et ceux qui créent les composants de WordPress, tels que les extensions et les thèmes, sont susceptibles de commettre des erreurs. Cela entraîne l’introduction de vulnérabilités dans les sites des utilisateurs. C’est pourquoi il est important que les utilisateurs examinent leur environnement WordPress dans son ensemble et intègrent la sécurité à chaque niveau », notamment ceux du serveur, du réseau et de l’application.
Rick Holland, RSSI et vice-président de la stratégie chez Digital Shadows, société spécialisée dans la protection contre les risques, a déclaré à eSecurity Planet qu’une vulnérabilité touchant des composants tels que les extensions « met en évidence l’augmentation de la surface d’attaque liée au code de tiers, de la même manière que les extensions de navigateur. Les éditeurs de logiciels sont responsables de leur code et du code qui s’exécute par-dessus celui-ci. Les acteurs malveillants destructeurs, les hacktivistes ou les acteurs qui suppriment des sites pour le “lulz” seraient particulièrement intéressés par ce type de vulnérabilité ».
Voir aussi : Les meilleurs outils de gestion des vulnérabilités
La notoriété croissante de SolarMarket
La porte dérobée SolarMarker a été dans le viseur des chercheurs en sécurité pendant une grande partie de l’année. En juin, les chercheurs de la société de renseignement sur les menaces Cyware ont écrit au sujet de SolarMarker, affirmant que des acteurs malveillants utilisaient des techniques de SEO poisoning pour introduire le logiciel malveillant dans les systèmes. Ils ont indiqué qu’en avril, des attaquants utilisant SolarMarker avaient inondé les résultats de recherche avec plus de 100 000 pages web proposant des formulaires Office gratuits, notamment des CV, des factures, des reçus et des questionnaires.
Les acteurs malveillants utilisaient des documents bourrés de mots-clés, hébergés sur Amazon Web Services (AWS) et Strikingly, un éditeur de sites web. Ils ont déclaré que les développeurs de SolarMarker étaient probablement russophones.
L’unité Talos de Cisco Systems a également écrit au sujet de SolarMarker en juillet.
eSentire, un fournisseur de services de détection et de réponse managées (MDR), a écrit dans un article de blog publié au début du mois que son unité Threat Response avait constaté une multiplication par cinq des infections par SolarMarker. Avant septembre, l’unité eSentire détectait et neutralisait une infection par semaine. Depuis, la moyenne est de cinq par semaine. À peu près à la même période, les attaquants de SolarMarker ont cessé de s’appuyer sur Blogspot, les sites Google et les réseaux de diffusion de contenu pour héberger des fichiers malveillants sur WordPress.
Plus d’un million de pages malveillantes
Les chercheurs d’eSentire ont écrit que, lors d’incidents récents, « la majorité des attaques SolarMarker étaient diffusées depuis des sites WordPress compromis — une technique déjà employée par Gootloader, un framework d’infection basé sur JavaScript et développé à l’origine pour diffuser le cheval de Troie bancaire Gootkit. D’après les recherches en sources ouvertes, il semble que ce changement [vers WordPress] ait permis aux acteurs de la menace d’augmenter considérablement le nombre de pages web malveillantes hébergées en ligne ».
Le nombre de pages malveillantes issues des attaques SolarMarker est passé de plus de 100 000 à plus d’un million. Les acteurs malveillants utilisent également des techniques telles que des charges utiles volumineuses, des modules de charge utile obfusqués et des certificats volés pour échapper à la détection des solutions antivirus.
À mesure que le télétravail se généralise, le navigateur devient un outil plus central pour les travailleurs, selon les chercheurs de Menlo. Ils ont cité une étude de Google selon laquelle les utilisateurs finaux passent en moyenne 75 % de leur journée de travail dans un navigateur, ainsi qu’une propre enquête de Menlo publiée ce mois-ci, qui montre que les trois quarts des répondants considèrent que l’accès des travailleurs hybrides et distants aux applications depuis des appareils non gérés constitue une menace importante pour la sécurité.
« Si SolarMarker est un exemple classique d’attaque de type supply chain, dans laquelle les attaquants peuvent tirer parti de sites vulnérables pour lancer leurs campagnes malveillantes, il illustre également la manière dont les attaquants ont rapidement trouvé des moyens d’exploiter l’utilisation accrue du navigateur, ainsi que le virage des entreprises vers des applications basées dans le cloud », ont-ils écrit. « Ce qui rend ce type d’attaque particulièrement dangereux, c’est la méthode utilisée pour la déclencher. … [C]es attaques ont été spécifiquement conçues pour cibler directement l’utilisateur en contournant les méthodes de détection traditionnelles. »
Pour aller plus loin : Les meilleurs fournisseurs de passerelles web sécurisées





