Cybersécurité 2 sources

Deux techniques de hameçonnage fondées sur des pièces jointes malveillantes et des URL trompeuses

Une campagne de malspam analysée par le SANS Internet Storm Center utilise une fausse demande de devis pour distribuer un script JavaScript qui enchaîne PowerShell, plusieurs chargeurs .NET et une tâche planifiée persistante. Le dispositif recourt notamment à l’obfuscation, au chiffrement, au chargement en mémoire et à l’extraction d’un payload depuis les métadonnées d’une image PNG. Par ailleurs, une analyse consacrée aux attaques par homoglyphes décrit des courriels et des liens utilisant des caractères d’alphabets différents pour imiter des domaines légitimes et récupérer des identifiants. Ces deux approches exploitent des failles différentes : l’exécution d’un fichier piégé dans le premier cas, et l’apparence visuelle d’une adresse dans le second.

Ce qu’il faut retenir

  1. Un courriel se faisant passer pour un employé d’une entreprise légitime et proposant une demande de devis pour un système de fibre optique distribuait une archive contenant un script JavaScript malveillant associé à LausivLoader.
    Sources : SANS Internet Storm Center
  2. Le script JavaScript lançait une chaîne impliquant conhost.exe et PowerShell, transmettait des chemins de fichiers par des variables d’environnement de processus, puis décodait, déchiffrait et décompressait un payload .NET.
    Sources : SANS Internet Storm Center
  3. Le script cherchait à assurer sa persistance en se copiant dans le répertoire local de l’utilisateur et en créant une tâche planifiée déclenchée à l’ouverture de session.
    Sources : SANS Internet Storm Center
  4. Un second chargeur .NET tentait de modifier des composants liés à l’AMSI et pouvait télécharger une image PNG afin d’en extraire un payload depuis un bloc de métadonnées iTXt.
    Sources : SANS Internet Storm Center
  5. Les attaques par homoglyphes remplacent certains caractères d’une URL ou d’une adresse électronique par des caractères visuellement proches issus d’un autre alphabet, afin de faire croire à l’utilisateur qu’il consulte un domaine légitime.
    Sources : The Guardian — International
  6. Selon les experts cités par The Guardian, ces attaques cherchent notamment à conduire les victimes vers de faux sites capables de recueillir des identifiants, des mots de passe et parfois des codes à usage unique.
    Sources : The Guardian — International
  7. Les recommandations présentées contre ces attaques consistent notamment à vérifier une adresse indépendamment, à éviter de suivre directement un lien demandant une connexion, à maintenir le navigateur à jour et à activer l’authentification multifacteur.
    Sources : The Guardian — International

À explorer

Chaîne d’infection LausivLoader par pièce jointe

Une fausse demande commerciale sert de leurre pour distribuer un script JavaScript qui orchestre plusieurs étapes de chargement, cherche à établir une persistance et prépare le téléchargement d’un payload final dissimulé dans une image.

Sources : SANS Internet Storm Center

Usurpation visuelle par attaques homoglyphes

Des fraudeurs emploient des caractères ressemblant à ceux des domaines et adresses légitimes pour tromper les destinataires et les inciter à saisir leurs informations sur des sites falsifiés.

Sources : The Guardian — International

Sources

  • SANS Internet Storm CenterLausivLoader analysis, or how to pass data between malware stages, (Thu, Sep 17th) Ouvrir l'article ↗
  • The Guardian — InternationalReαd carefully: how to spot – and avoid – a homoglyph attack Ouvrir l'article ↗