Des chercheurs de Kaspersky ont récemment découvert qu’un groupe de cybercriminels sophistiqué mettait continuellement à jour ses malwares pour échapper aux produits de sécurité, suivant un cycle de publication similaire à celui des développeurs.
Kaspersky a révélé qu’APT10, également connu sous le nom de groupe de hackers Cicada, avait déployé avec succès le malware LODEINFO au sein d’organisations gouvernementales, médiatiques, du secteur public et diplomatiques au Japon.
LODEINFO a été observé impliqué dans une campagne d’hameçonnage depuis décembre 2019 par le JPCERT/CC. Ce malware sophistiqué était dissimulé dans des pièces jointes Word malveillantes. Jusqu’ici, rien d’inhabituel pour un acteur de la menace sophistiqué, mais le JPCERT/CC a conclu que LODEINFO était « en cours de développement », après avoir découvert le numéro de version « v0.1.2 » pendant son enquête.
Les chercheurs de Kaspersky suivent le malware depuis lors et ont découvert des éléments révélant une « attribution hautement fiable à APT10 ». Ils ont observé une autre campagne d’hameçonnage en mars 2022.
Les documents Word malveillants contenaient de fausses alertes de sécurité qui invitaient les victimes à cliquer sur « Enable Editing » et « Enable Content », ce qui exécutait du code VBA malveillant. Les attaquants pouvaient ensuite infecter leurs cibles et établir des communications de commande et de contrôle (C2) afin d’exfiltrer des données confidentielles.
Encore une fois, rien de vraiment nouveau pour ce type d’attaque. L’élément intéressant est que « les implants et les modules chargeurs de LODEINFO étaient également mis à jour en continu pour échapper aux produits de sécurité et compliquer l’analyse manuelle par les chercheurs en sécurité ».
À lire aussi : Comment les hackers échappent à la détection
Les outils de sécurité peuvent-ils empêcher les menaces d’évoluer ?
La tendance croissante à brouiller les enquêtes n’est pas près de disparaître, et les acteurs de la menace assurent désormais une maintenance informatique professionnelle, avec des cycles de publication. Les chercheurs ont même découvert une mise à jour qui ignore les machines utilisant les paramètres régionaux « en_US » :
Dans LODEINFO v0.6.2 et les versions ultérieures, le shellcode dispose d’une nouvelle fonctionnalité qui recherche les paramètres régionaux « en_US » sur la machine de la victime au moyen d’une fonction récursive et interrompt l’exécution si ces paramètres sont détectés.
Contourner les systèmes de sécurité intégrés à Windows, tels que Windows Defender, n’a rien de nouveau, et de nombreuses techniques ont été divulguées par des chercheurs en sécurité dans des POC publics (preuves de concept).
YouTube regorge de tutoriels détaillés expliquant comment y parvenir, en renommant simplement des fichiers (par exemple, des binaires connus tels que Mimikatz) ou en utilisant des séquences obfusquées dans les commandes PowerShell et les scripts Python.
Il est clair que les entreprises et les particuliers ne devraient pas compter exclusivement sur les mécanismes de sécurité intégrés. Mais cela vaut également pour les antivirus et autres solutions antimalware.
Bien entendu, cela ne signifie pas qu’il ne faut pas utiliser ces outils, mais rien ne remplace la formation à la sensibilisation à la sécurité, la surveillance active, les tests d’intrusion réguliers et la chasse aux menaces. Toutefois, même les produits de sécurité avancés et les bonnes pratiques ne garantissent pas une sécurité à 100 %, et la lutte entre attaquants et défenseurs est sans fin.
Cependant, la situation serait certainement pire sans les professionnels de la sécurité, car on ne peut pas combattre ce que l’on ne peut pas quantifier. Il faut des humains pour utiliser ces outils et analyser les menaces ainsi que les IoC (indicateurs de compromission). Il faut également des plateformes où partager ses connaissances et collaborer avec d’autres équipes, ce qui permet parfois de repérer des groupes APT.
À lire aussi : Un groupe de ransomwares exploite une vulnérabilité pour contourner les produits EDR
Défense en profondeur
Une sécurité totale est impossible à atteindre, en particulier face à des acteurs mondiaux ou à des groupes soutenus par des États. Tant que vous aurez besoin de salariés, vous serez confrontés à des campagnes d’hameçonnage ciblé et à d’autres attaques d’ingénierie sociale.
Il existe également une ligne ténue entre la sécurité et le respect de la vie privée des salariés, mais le véritable problème survient lorsque le système devient trop permissif. Au-delà des scanners automatisés et des outils de détection, le principe du moindre privilège peut renforcer l’accès initial et limiter le risque de déplacements latéraux.
Les salariés peuvent être ciblés pour plusieurs raisons :
- mauvaises pratiques et manque de sensibilisation à la sécurité
- politiques de sécurité inadéquates qui poussent les utilisateurs vers des stratégies prévisibles (par exemple, des mots de passe faibles ou des schémas courants)
- trop de permissions ou des accès root inutiles
- déception, conflits avec la direction
Si les salariés n’ont pas besoin de documents prenant en charge les macros, interdisez-les (ainsi que les notifications) dans vos logiciels de bureautique. Les stratégies de groupe et les modèles permettent d’appliquer cette règle à l’échelle globale. Si la procédure est trop complexe, les plateformes cloud proposent généralement cette fonctionnalité avec le niveau de granularité nécessaire.
Plus généralement, si un salarié n’a pas besoin de privilèges administrateur pour travailler, l’administrateur système doit lui attribuer un rôle approprié avec moins de permissions. Il s’agit là d’une gestion élémentaire des rôles.
Si les salariés sont autorisés à utiliser « 123456 » comme mot de passe, cela représente un risque majeur. Si l’authentification multifacteur ou l’authentification à deux facteurs est disponible mais non obligatoire, cela constitue également un risque important.
En résumé, l’absence de culture de la sécurité transfère souvent la responsabilité aux utilisateurs finaux, ce qui peut entraîner des compromissions douloureuses.
Ces recommandations peuvent sembler quelque peu paradoxales face à des campagnes aussi furtives et à des hackers compétents qui s’attachent à contourner l’analyse des malwares. Cependant, les cybercriminels exploitent généralement des failles classiques pour obtenir un accès initial.
De même, la phase post-exploitation peut combiner des exploits élémentaires et des approches très techniques ; une défense en profondeur est donc recommandée. Dans le meilleur des cas, l’attaque échouera tout simplement, mais si ce n’est pas le cas, vous ralentirez au moins leur progression.
Voir les meilleures solutions EDR





