S'inscrire

Cybersécurité - 06/01/2024

Le groupe UAC-0050 utilise de nouvelles tactiques de phishing pour distribuer Remcos RAT

L’acteur malveillant connu sous le nom d’UAC-0050 exploite les attaques de phishing pour distribuer Remcos RAT en utilisant de nouvelles stratégies pour échapper à la détection des logiciels de sécurité.

“L’arme de prédilection du groupe est Remcos RAT, un malware notoire pour la surveillance et le contrôle à distance, qui est à la pointe de son arsenal d’espionnage”, ont déclaré les chercheurs en sécurité d’Uptycs Karthickkumar Kathiresan et Shilpesh Trivedi dans un rapport publié mercredi.

“Cependant, dans sa dernière évolution opérationnelle, le groupe UAC-0050 a intégré une méthode de canalisation pour la communication interprocessus , démontrant ainsi son adaptabilité avancée.”

UAC-0050, actif depuis 2020, cible depuis longtemps des entités ukrainiennes et polonaises via des campagnes d’ingénierie sociale qui usurpent l’identité d’organisations légitimes pour inciter les destinataires à ouvrir des pièces jointes malveillantes.

En février 2023, l’équipe ukrainienne d’intervention en cas d’urgence informatique (CERT-UA) a attribué l’adversaire à une campagne de phishing conçue pour délivrer Remcos RAT.

Au cours des derniers mois, le même cheval de Troie a été distribué dans le cadre d’au moins trois vagues de phishing différentes , l’une de ces attaques ayant également conduit au déploiement d’un voleur d’informations appelé Meduza Stealer.

L’analyse d’Uptycs est basée sur un fichier LNK découvert le 21 décembre 2023. Bien que le vecteur d’accès initial exact soit actuellement inconnu, il est soupçonné d’avoir impliqué des e-mails de phishing ciblant le personnel militaire ukrainien prétendant annoncer des postes de consultant auprès de l’armée israélienne. (FDI).

Remcos RAT />

Le fichier LNK en question collecte des informations sur les produits antivirus installés sur l’ordinateur cible, puis procède à la récupération et à l’exécution d’une application HTML nommée « 6.hta » à partir d’un serveur distant à l’aide de mshta.exe , un binaire natif de Windows pour exécuter des fichiers HTA. .

Cette étape ouvre la voie à un script PowerShell qui décompresse un autre script PowerShell pour télécharger deux fichiers appelés « word_update.exe » et « ofer.docx » à partir du domaine new-tech-savvy[.]com.

L’exécution de word_update.exe l’amène à créer une copie de lui-même avec le nom fmTask_dbg.exe et à établir la persistance en créant un raccourci vers le nouvel exécutable dans le dossier de démarrage de Windows.

Le binaire utilise également des canaux sans nom pour faciliter l’échange de données entre lui-même et un processus enfant nouvellement généré pour cmd.exe afin de finalement décrypter et lancer le Remcos RAT (version 4.9.2 Pro), capable de collecter des données système et les cookies et les informations de connexion des navigateurs Web comme Internet Explorer, Mozilla Firefox et Google Chrome.

“L’exploitation des canaux au sein du système d’exploitation Windows fournit un canal secret pour le transfert de données, échappant habilement à la détection par les systèmes Endpoint Detection and Response (EDR) et antivirus”, ont déclaré les chercheurs.

“Bien qu’elle ne soit pas entièrement nouvelle, cette technique marque un bond significatif dans la sophistication des stratégies du groupe.”

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026