S'inscrire

Cybersécurité - 13/11/2024

Des pirates iraniens utilisent des leurres de type « emploi de rêve » pour déployer le malware SnailResin dans des attaques aérospatiales

Hacker utilisant un outil de cybersécurité

L’acteur de menace iranien connu sous le nom de TA455 a été observé en train de s’inspirer du manuel d’un groupe de pirates informatiques nord-coréen pour orchestrer sa propre version de la campagne Dream Job ciblant l’industrie aérospatiale en proposant de faux emplois depuis au moins septembre 2023.

« La campagne a distribué le malware SnailResin, qui active la porte dérobée SlugResin », a déclaré la société israélienne de cybersécurité ClearSky dans une analyse mardi.

TA455, également suivi par Mandiant, propriété de Google, sous les noms UNC1549 et Yellow Dev 13, est considéré comme un sous-cluster au sein d’ APT35 , connu sous les noms de CALANQUE, Charming Kitten, CharmingCypress, ITG18, Mint Sandstorm (anciennement Phosphorus), Newscaster, TA453 et Yellow Garuda.

Affilié au Corps des gardiens de la révolution islamique d’Iran (IRGC), le groupe partagerait des chevauchements tactiques avec des groupes appelés Smoke Sandstorm (anciennement Bohrium) et Crimson Sandstorm (anciennement Curium).

Début février, le collectif adverse a été accusé d’être à l’origine d’une série de campagnes très ciblées visant les industries aérospatiales, aéronautiques et de défense au Moyen-Orient, notamment en Israël, aux Émirats arabes unis, en Turquie, en Inde et en Albanie.

Les attaques utilisent des tactiques d’ingénierie sociale qui utilisent des leurres liés à l’emploi pour fournir deux portes dérobées appelées MINIBIKE et MINIBUS. La société de sécurité d’entreprise Proofpoint a déclaré avoir également observé que « TA455 utilise des sociétés écrans pour interagir professionnellement avec des cibles d’intérêt via une page Contactez-nous ou une demande de vente ».

Cela dit, ce n’est pas la première fois que l’acteur malveillant utilise des leurres à thème professionnel dans ses campagnes d’attaque. Dans son rapport « Cyber ​​Threats 2022 : A Year in Retrospect », PwC a déclaré avoir détecté une activité d’espionnage menée par TA455, dans laquelle les attaquants se sont fait passer pour des recruteurs d’entreprises réelles ou fictives sur diverses plateformes de médias sociaux.

/>

« Yellow Dev 13 a utilisé une variété de photographies générées par l’intelligence artificielle (IA) pour ses personnages et a usurpé l’identité d’au moins un individu réel pour ses opérations », a noté la société .

ClearSky a déclaré avoir identifié plusieurs similitudes entre les deux campagnes Dream Job menées par le groupe Lazarus et TA455, notamment l’utilisation d’appâts pour des opportunités d’emploi et le chargement latéral de DLL pour déployer des logiciels malveillants.

Cela a soulevé la possibilité que ce dernier copie délibérément le savoir-faire du groupe de pirates informatiques nord-coréen pour brouiller les efforts d’attribution, ou qu’il existe une sorte de partage d’outils.

Les chaînes d’attaque utilisent de faux sites de recrutement (« careers2find[.]com ») et des profils LinkedIn pour distribuer une archive ZIP qui, entre autres fichiers, contient un exécutable (« SignedConnection.exe ») et un fichier DLL malveillant (« secur32.dll ») qui est chargé latéralement lorsque le fichier EXE est exécuté.

Selon Microsoft, secur32.dll est un chargeur de Troie nommé SnailResin qui est responsable du chargement de SlugResin , une version mise à jour de la porte dérobée BassBreaker qui accorde un accès à distance à une machine compromise, permettant ainsi aux acteurs de la menace de déployer des logiciels malveillants supplémentaires, de voler des informations d’identification, d’élever les privilèges et de se déplacer latéralement vers d’autres appareils sur le réseau.

Les attaques se caractérisent également par l’utilisation de GitHub comme résolveur de pannes en codant le serveur de commande et de contrôle réel dans un référentiel, permettant ainsi à l’adversaire d’obscurcir ses opérations malveillantes et de se fondre dans le trafic légitime.

« Le TA455 utilise un processus d’infection en plusieurs étapes soigneusement conçu pour augmenter ses chances de succès tout en minimisant la détection », a déclaré ClearSky.

« Les premiers e-mails de spear-phishing contiennent probablement des pièces jointes malveillantes déguisées en documents professionnels, qui sont ensuite dissimulées dans des fichiers ZIP contenant un mélange de fichiers légitimes et malveillants. Cette approche à plusieurs niveaux vise à contourner les analyses de sécurité et à inciter les victimes à exécuter le logiciel malveillant. »

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-67038 EXPLOITÉE Lantronix EDS5000 Code Injection Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-34910 EXPLOITÉE Ubiquiti UniFi OS Improper Input Validation Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-34909 EXPLOITÉE Ubiquiti UniFi OS Path Traversal Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34908 EXPLOITÉE Ubiquiti UniFi OS Improper Access Control Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-20253 EXPLOITÉE Splunk Enterprise Missing Authentication for Critical Function Vulnerability 18/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-48907 EXPLOITÉE Widget Factory Joomla Content Editor Improper Access Control Vulnerability 16/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-54420 EXPLOITÉE LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability 15/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-67038 EXPLOITÉE Lantronix EDS5000 Code Injection Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-34910 EXPLOITÉE Ubiquiti UniFi OS Improper Input Validation Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-34909 EXPLOITÉE Ubiquiti UniFi OS Path Traversal Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34908 EXPLOITÉE Ubiquiti UniFi OS Improper Access Control Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-20253 EXPLOITÉE Splunk Enterprise Missing Authentication for Critical Function Vulnerability 18/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-48907 EXPLOITÉE Widget Factory Joomla Content Editor Improper Access Control Vulnerability 16/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-54420 EXPLOITÉE LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability 15/06/2026