S'inscrire

Cybersécurité - 22/03/2024

Les nouvelles attaques de phishing StrelaStealer ont touché plus de 100 organisations dans l’UE et aux États-Unis.

Les chercheurs en cybersécurité ont détecté une nouvelle vague d’attaques de phishing visant à diffuser un voleur d’informations en constante évolution appelé StrelaStealer .

Les campagnes touchent plus de 100 organisations dans l’UE et aux États-Unis, ont déclaré les chercheurs de l’unité 42 de Palo Alto Networks dans un nouveau rapport publié aujourd’hui.

“Ces campagnes se présentent sous la forme de spams avec des pièces jointes qui finissent par lancer la charge utile DLL de StrelaStealer”, a déclaré la société dans un rapport publié aujourd’hui.

“Pour tenter d’échapper à la détection, les attaquants modifient le format initial du fichier de pièce jointe d’une campagne à l’autre, pour empêcher la détection à partir de la signature ou des modèles générés précédemment.”

Divisé pour la première fois en novembre 2022, StrelaStealer est équipé pour siphonner les données de connexion aux e-mails de clients de messagerie bien connus et les exfiltrer vers un serveur contrôlé par un attaquant.

Depuis lors, deux campagnes à grande échelle impliquant le logiciel malveillant ont été détectées en novembre 2023 et janvier 2024, ciblant les secteurs de la haute technologie, de la finance, des secteurs professionnel et juridique, de l’industrie manufacturière, du gouvernement, de l’énergie, des assurances et de la construction dans l’UE et aux États-Unis.

Ces attaques visent également à proposer une nouvelle variante du voleur intégrant de meilleures techniques d’obscurcissement et d’anti-analyse, tout en se propageant via des e-mails sur le thème des factures comportant des pièces jointes ZIP, marquant un changement par rapport aux fichiers ISO.

Les archives ZIP contiennent un fichier JavaScript qui supprime un fichier de commandes qui, à son tour, lance la charge utile DLL du voleur à l’aide de rundll32.exe , un composant Windows légitime responsable de l’exécution des bibliothèques de liens dynamiques 32 bits.

Le malware voleur s’appuie également sur un ensemble d’astuces d’obscurcissement pour rendre l’analyse difficile dans les environnements sandbox.

« À chaque nouvelle vague de campagnes par courrier électronique, les acteurs malveillants mettent à jour à la fois la pièce jointe du courrier électronique, qui initie la chaîne d’infection, et la charge utile de la DLL elle-même », ont expliqué les chercheurs.

La divulgation intervient alors que Symantec, propriété de Broadcom, a révélé que de faux installateurs d’applications bien connues ou des logiciels piratés hébergés sur GitHub, Mega ou Dropbox servaient de canal à un malware voleur connu sous le nom de Stealc .

Des campagnes de phishing ont également été observées fournissant Revenge RAT et Remcos RAT (alias Rescoms), ce dernier étant diffusé au moyen d’un cryptors-as-a-service (CaaS) appelé AceCryptor , selon ESET.

Attaque de phishing StrelaStealer />

« Au cours du second semestre [2023], Rescoms est devenu la famille de logiciels malveillants la plus répandue proposée par AceCryptor », a déclaré la société de cybersécurité, citant des données de télémétrie. “Plus de la moitié de ces tentatives ont eu lieu en Pologne, suivie par la Serbie, l’Espagne, la Bulgarie et la Slovaquie.”

Parmi les autres logiciels malveillants disponibles dans le commerce intégrés à AceCryptor au deuxième semestre 2023 figurent SmokeLoader, STOP ransomware, RanumBot, Vidar, RedLine, Tofsee, Fareit, Pitou et Stealc. Il convient de noter que bon nombre de ces souches de logiciels malveillants ont également été diffusées via PrivateLoader .

Une autre arnaque d’ingénierie sociale observée par Secureworks Counter Threat Unit (CTU) cible des personnes recherchant des informations sur des personnes récemment décédées sur des moteurs de recherche avec de fausses notices nécrologiques hébergées sur de faux sites Web, générant du trafic vers les sites via un empoisonnement par l’optimisation des moteurs de recherche (SEO). afin de finalement pousser les logiciels publicitaires et autres programmes indésirables.

“Les visiteurs de ces sites sont redirigés vers des sites de rencontres électroniques ou de divertissement pour adultes ou se voient immédiatement présenter des invites CAPTCHA qui installent des notifications push Web ou des publicités contextuelles lorsqu’ils sont cliqués”, a déclaré la société

“Les notifications affichent de fausses alertes de virus provenant d’applications antivirus bien connues telles que McAfee et Windows Defender, et elles persistent dans le navigateur même si la victime clique sur l’un des boutons.”

“Les boutons renvoient vers des pages de destination légitimes pour les logiciels antivirus par abonnement, et un identifiant d’affilié intégré dans l’hyperlien récompense les acteurs malveillants pour les nouveaux abonnements ou les renouvellements.”

Bien que l’activité se limite actuellement à remplir les coffres des fraudeurs via des programmes d’affiliation, les chaînes d’attaque pourraient être facilement réutilisées pour diffuser des vols d’informations et d’autres programmes malveillants.

Le développement fait également suite à la découverte d’un nouveau cluster d’activités suivi sous le nom de Fluffy Wolf qui capitalise sur les e-mails de phishing contenant une pièce jointe exécutable pour fournir un cocktail de menaces, telles que MetaStealer , Warzone RAT , le mineur XMRig et un outil de bureau à distance légitime appelé Remote Utilities.

La campagne est le signe que même les acteurs malveillants non qualifiés peuvent exploiter les programmes MaaS (malware-as-a-service) pour mener avec succès des attaques à grande échelle et piller des informations sensibles, qui peuvent ensuite être monétisées davantage à des fins lucratives.

“Bien que médiocres en termes de compétences techniques, ces auteurs de menaces atteignent leurs objectifs en utilisant seulement deux ensembles d’outils : des services d’accès à distance légitimes et des logiciels malveillants peu coûteux”, a déclaré BI.ZONE .

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026