S'inscrire

Cybersécurité - 16/07/2024

Des pirates informatiques iraniens déploient une nouvelle porte dérobée BugSleep dans le cadre de cyberattaques au Moyen-Orient

L’acteur étatique iranien connu sous le nom de MuddyWater a été observé en train d’utiliser une porte dérobée jamais vue auparavant dans le cadre d’une récente campagne d’attaque, s’éloignant de sa tactique bien connue consistant à déployer un logiciel légitime de surveillance et de gestion à distance (RMM) pour maintenir un accès persistant.

C’est ce que révèlent des conclusions indépendantes des sociétés de cybersécurité Check Point et Sekoia, qui ont respectivement baptisé la souche de malware BugSleep et MuddyRot .

« Par rapport aux campagnes précédentes, cette fois-ci, MuddyWater a modifié sa chaîne d’infection et ne s’est pas appuyé sur l’outil légitime de surveillance et de gestion à distance Atera (RRM) comme validateur », a déclaré Sekoia dans un rapport partagé avec The Hacker News. « Au lieu de cela, nous avons observé qu’ils ont utilisé un nouvel implant non documenté. »

Certains éléments de la campagne ont été partagés pour la première fois par la société israélienne de cybersécurité ClearSky le 9 juin 2024. Les cibles incluent des pays comme la Turquie, l’Azerbaïdjan, la Jordanie, l’Arabie saoudite, Israël et le Portugal.

MuddyWater (alias Boggy Serpens, Mango Sandstorm et TA450) est un acteur de menace parrainé par l’État qui est considéré comme affilié au ministère iranien du renseignement et de la sécurité (MOIS).

Les cyberattaques lancées par le groupe ont été assez cohérentes, exploitant des leurres de spear-phishing dans les messages électroniques pour diffuser divers outils RMM comme Atera Agent, RemoteUtilities, ScreenConnect, SimpleHelp et Syncro.

Début avril, HarfangLab a déclaré avoir constaté une augmentation des campagnes MuddyWater diffusant Atera Agent depuis fin octobre 2023 auprès d’entreprises en Israël, en Inde, en Algérie, en Turquie, en Italie et en Égypte. Les secteurs ciblés comprennent les compagnies aériennes, les sociétés informatiques, les télécommunications, l’industrie pharmaceutique, la fabrication automobile, la logistique, les voyages et le tourisme.

« MuddyWater accorde une grande priorité à l’accès aux comptes de messagerie professionnelle dans le cadre de ses campagnes d’attaque en cours », avait alors noté la société française de cybersécurité.

Cyberattaques au Moyen-Orient />

« Ces comptes compromis constituent des ressources précieuses, permettant au groupe d’améliorer la crédibilité et l’efficacité de ses efforts d’hameçonnage ciblé, d’établir une certaine persistance au sein des organisations ciblées et d’échapper à la détection en se fondant dans le trafic réseau légitime. »

Les dernières chaînes d’attaque ne sont pas différentes dans la mesure où des comptes de messagerie compromis appartenant à des entreprises légitimes sont utilisés pour envoyer des messages de spear-phishing contenant soit un lien direct, soit une pièce jointe PDF pointant vers un sous-domaine Egnyte, qui a déjà été abusé par l’acteur de la menace pour propager Atera Agent.

BugSleep, alias MuddyRot, est un implant x64 développé en C qui est équipé de fonctionnalités permettant de télécharger/télécharger des fichiers arbitraires vers/depuis l’hôte compromis, de lancer un shell inversé et de configurer la persistance. Les communications avec un serveur de commande et de contrôle (C2) s’effectuent via un socket TCP brut sur le port 443.

« Le premier message envoyé au C2 est l’empreinte digitale de l’hôte de la victime, qui est la combinaison du nom d’hôte et du nom d’utilisateur reliés par une barre oblique », a expliqué Sekoia. « Si la victime reçoit « -1 », le programme s’arrête, sinon le malware entre dans une boucle infinie pour attendre un nouvel ordre du C2. »

On ne sait pas encore clairement pourquoi MuddyWater a opté pour un implant sur mesure, mais on soupçonne que la surveillance accrue des outils RMM par les fournisseurs de sécurité a pu jouer un rôle.

« L’activité accrue de MuddyWater au Moyen-Orient, en particulier en Israël, met en évidence la nature persistante de ces acteurs de la menace, qui continuent d’opérer contre une grande variété de cibles dans la région », a déclaré Check Point .

« Leur utilisation constante de campagnes de phishing, intégrant désormais une porte dérobée personnalisée, BugSleep, marque une évolution notable dans leurs techniques, tactiques et procédures (TTP). »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026