S'inscrire

Cybersécurité - 08/02/2024

HijackLoader évolue : les chercheurs décodent les dernières méthodes d’évasion

Les auteurs de la menace derrière un malware de chargement appelé HijackLoader ont ajouté de nouvelles techniques pour contourner la défense, car le malware continue d’être de plus en plus utilisé par d’autres acteurs de la menace pour fournir des charges utiles et des outils supplémentaires.

“Le développeur du malware a utilisé une technique de creux de processus standard couplée à un déclencheur supplémentaire activé par le processus parent écrivant dans un tube”, ont déclaré les chercheurs de CrowdStrike Donato Onofri et Emanuele Calvelli dans une analyse publiée mercredi. “Cette nouvelle approche a le potentiel de rendre l’évasion de la défense plus furtive.”

HijackLoader a été documenté pour la première fois par Zscaler ThreatLabz en septembre 2023 comme ayant été utilisé comme canal pour fournir DanaBot, SystemBC et RedLine Stealer. Il est également connu pour partager un haut degré de similitude avec un autre chargeur appelé IDAT Loader.

Les deux chargeurs sont considérés comme étant exploités par le même groupe de cybercriminalité. Au cours des mois qui ont suivi, HijackLoader a été propagé via ClearFake et utilisé par TA544 (alias Narwhal Spider, Gold Essex et Ursnif Gang) pour transmettre Remcos RAT et SystemBC via des messages de phishing.

“Pensez aux chargeurs comme des loups déguisés en mouton. Leur but est de se faufiler, d’introduire et d’exécuter des menaces et des outils plus sophistiqués”, a déclaré Liviu Arsene, directeur de la recherche sur les menaces et du reporting chez CrowdStrike, dans une déclaration partagée avec The Hacker News.

“Cette variante récente de HijackLoader (alias IDAT Loader) intensifie son jeu de furtivité en ajoutant et en expérimentant de nouvelles techniques. Cela revient à améliorer son déguisement, le rendant plus furtif, plus complexe et plus difficile à analyser. En substance, ils” re peaufiner leur camouflage numérique.”

Le point de départ de la chaîne d’attaque en plusieurs étapes est un exécutable (« streaming_client.exe ») qui vérifie une connexion Internet active et procède au téléchargement d’une configuration de deuxième étape à partir d’un serveur distant.

L’exécutable charge ensuite une bibliothèque de liens dynamiques (DLL) légitime spécifiée dans la configuration pour activer le shellcode responsable du lancement de la charge utile HijackLoader via une combinaison de techniques de doppelgänging et de creusement de processus qui augmentent la complexité de l’analyse et les capacités d’évasion de la défense .

“Le shellcode de deuxième étape de HijackLoader, indépendant de la position, effectue ensuite certaines activités d’évasion pour contourner les hooks du mode utilisateur à l’aide de Heaven’s Gate et injecte le shellcode ultérieur dans cmd.exe”, ont déclaré les chercheurs.

“L’injection du shellcode de troisième étape est réalisée via une variation du processus de creusement qui entraîne l’injection d’un mshtml.dll creux dans le processus enfant cmd.exe nouvellement généré.”

Heaven’s Gate fait référence à une astuce furtive qui permet aux logiciels malveillants d’ échapper aux produits de sécurité des points finaux en appelant du code 64 bits dans des processus 32 bits sous Windows, contournant ainsi efficacement les hooks du mode utilisateur.

L’une des principales techniques d’évasion observées dans les séquences d’attaque HijackLoader est l’utilisation d’un mécanisme d’injection de processus appelé ” transacted Hollowing” , qui a déjà été observé dans des logiciels malveillants tels que le cheval de Troie bancaire Osiris .

“Les chargeurs sont censés servir de plates-formes de lancement furtives permettant aux adversaires d’introduire et d’exécuter des logiciels malveillants et des outils plus sophistiqués sans brûler leurs actifs dans les étapes initiales”, a déclaré Arsène.

“Investir dans de nouvelles capacités d’évasion de défense pour HijackLoader (alias IDAT Loader) est potentiellement une tentative de le rendre plus furtif et de passer sous le radar des solutions de sécurité traditionnelles. Les nouvelles techniques signalent à la fois une évolution délibérée et expérimentale des capacités d’évasion de défense existantes tout en augmentant la complexité de l’analyse pour les chercheurs sur les menaces.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026