Plongée Profonde : Campagnes de Phishing Dual-RMM et RAT PowerShell ciblant les SLTT américains
Le paysage de la cybersécurité pour les entités gouvernementales étatiques, locales, tribales et territoriales (SLTT) aux États-Unis continue d'évoluer, présentant une cible attrayante pour les acteurs de menaces sophistiqués. Récemment, l'équipe CIS CTI a identifié une campagne de phishing active et très préoccupante spécifiquement conçue pour compromettre les organisations SLTT américaines. Cette campagne se distingue par le déploiement d'un cheval de Troie d'accès à distance (RAT) PowerShell WebSocket personnalisé, associé à une dépendance stratégique à des outils de surveillance et de gestion à distance (RMM) doubles, améliorant considérablement la persistance et la redondance opérationnelle des adversaires.
La Compromission Initiale : Le Phishing comme Vecteur Principal
Comme c'est souvent le cas, le vecteur d'accès initial de cette campagne est un phishing méticuleusement élaboré. Les acteurs de la menace exploitent des tactiques d'ingénierie sociale très convaincantes pour inciter des employés SLTT peu méfiants à exécuter des charges utiles malveillantes. Ces leurres de phishing imitent généralement des entités légitimes ou des communications informatiques internes, présentant souvent des demandes urgentes liées à des réinitialisations de mot de passe, des mises à jour logicielles ou des examens de factures critiques. L'objectif ultime est d'inciter le destinataire à cliquer sur un lien malveillant ou à ouvrir une pièce jointe, ce qui déclenche ensuite la chaîne d'infection.
En cas d'interaction réussie, le système de la victime est généralement soumis à un processus d'infection en plusieurs étapes. Cela implique souvent le téléchargement d'un document ou d'un script d'apparence bénigne qui, lors de l'exécution, récupère les étapes ultérieures de l'attaque. Ce premier point d'ancrage est essentiel pour que l'adversaire puisse effectuer de la reconnaissance et établir une présence plus persistante.
Le Cœur de l'Attaque : RAT PowerShell WebSocket Personnalisé
Une caractéristique de cette campagne est le déploiement d'un RAT personnalisé basé sur PowerShell. PowerShell, un composant essentiel des systèmes d'exploitation Windows, est fréquemment utilisé abusivement par les attaquants en raison de ses puissantes capacités de script et de sa capacité à fonctionner sans fichier, réduisant ainsi les artefacts forensiques. Ce qui rend ce RAT particulier remarquable est son utilisation des WebSockets pour la communication de commande et de contrôle (C2).
- Avantage WebSocket : Les WebSockets fournissent un canal de communication full-duplex sur une seule connexion TCP, souvent sur les ports HTTP/S standard (80/443). Cela permet au trafic C2 de se fondre plus facilement dans le trafic web légitime, évitant les détections traditionnelles des pare-feu et des proxys qui inspectent principalement les requêtes HTTP.
- Capacités du RAT : Une fois établi, ce RAT PowerShell accorde aux acteurs de la menace un contrôle étendu sur le système compromis. Les capacités incluent généralement :
- La collecte d'informations système (configuration réseau, logiciels installés, comptes d'utilisateurs).
- La manipulation de fichiers (téléchargement, envoi, suppression).
- L'exécution de commandes et de scripts arbitraires.
- Les capacités de keylogging et de capture d'écran.
- Les mécanismes de persistance (par exemple, tâches planifiées, modifications du registre).
- Le mouvement latéral au sein du réseau.
La nature personnalisée du RAT implique également un niveau de sophistication et de ressources plus élevé de la part de l'acteur de la menace, rendant la détection basée sur les signatures plus difficile pour les solutions de sécurité conventionnelles.
Redondance Stratégique : L'Approche Dual-RMM
L'aspect le plus préoccupant de cette campagne, au-delà du RAT personnalisé, est peut-être l'utilisation observée d'outils RMM doubles. Les logiciels de surveillance et de gestion à distance (RMM), bien que légitimes et largement utilisés par les départements informatiques pour l'administration système, sont un outil privilégié par les adversaires en raison de leur confiance inhérente, de leurs capacités d'accès à distance robustes et de leur capacité à contourner de nombreux contrôles de sécurité conçus pour les logiciels malveillants traditionnels.
Les acteurs de la menace déploient deux solutions RMM différentes sur les systèmes compromis pour plusieurs raisons stratégiques :
- Redondance et Persistance : Si un outil RMM est détecté et supprimé, l'autre fournit un mécanisme de secours, garantissant un accès continu au réseau cible.
- Évasion : Différents RMM peuvent avoir des profils de détection variés. L'utilisation de deux augmente les chances qu'au moins un reste indétecté.
- Fonctionnalité : Les adversaires peuvent préférer des fonctionnalités spécifiques ou des capacités de furtivité offertes par différentes plateformes RMM.
- Flexibilité Opérationnelle : Le maintien de multiples chemins d'accès offre une plus grande agilité pour répondre aux actions défensives ou aux changements de réseau.
Les outils RMM couramment abusés incluent AnyDesk, TeamViewer, ConnectWise ScreenConnect, Atera et NinjaOne. Le déploiement de deux RMM distincts sur le même point d'accès souligne la détermination de l'adversaire à maintenir une présence persistante au sein des réseaux SLTT.
Implications pour les SLTT et Stratégies d'Atténuation
Le ciblage des SLTT avec une attaque aussi sophistiquée et multiforme présente des risques importants, notamment l'exfiltration de données, la perturbation des services et le potentiel d'une compromission plus large des infrastructures critiques. Une défense efficace nécessite une approche multicouche :
- Sensibilisation Accrue au Phishing : Une formation continue et réaliste à la sécurité est primordiale, en mettant l'accent sur l'identification des leurres de phishing sophistiqués.
- Détection et Réponse aux Endpoints (EDR) : Des solutions EDR robustes sont essentielles pour détecter l'exécution anormale de PowerShell, les connexions réseau suspectes (en particulier le C2 WebSocket) et l'installation non autorisée d'outils RMM.
- Segmentation et Surveillance du Réseau : La segmentation des réseaux limite le mouvement latéral, tandis que la surveillance continue des connexions sortantes inhabituelles et des schémas C2 est vitale.
- Journalisation PowerShell et Journalisation des Blocs de Scripts : Maximisez la journalisation PowerShell, y compris la journalisation des blocs de scripts, pour obtenir une visibilité sur les commandes exécutées et détecter les activités malveillantes.
- Liste Blanche/Contrôle des Applications : Mettez en œuvre des politiques pour restreindre l'exécution d'applications et de scripts non autorisés, en particulier pour les outils RMM.
- Authentification Multi-Facteurs (MFA) : Appliquez la MFA sur tous les services pour atténuer la compromission des identifiants.
Criminalistique Numérique, Renseignement sur les Menaces et Attribution
L'analyse post-incident et le renseignement proactif sur les menaces sont cruciaux pour comprendre l'étendue complète de telles campagnes. Les enquêteurs en criminalistique numérique doivent examiner méticuleusement les points d'accès pour les artefacts du RAT PowerShell, les installations RMM et la communication C2. La criminalistique réseau se concentrera sur l'identification des schémas de trafic WebSocket et des adresses IP de destination.
Lors de l'analyse post-incident ou de la collecte proactive de renseignements sur les menaces, les outils de télémétrie de liens complets deviennent inestimables. Par exemple, des services comme iplogger.org peuvent être utilisés dans un environnement contrôlé et éthique par les chercheurs pour collecter des données de télémétrie avancées – y compris les adresses IP d'origine, les chaînes User-Agent, les détails de l'ISP et les empreintes numériques des appareils – à partir de liens suspects ou de rappels C2. Ces données granulaires sont cruciales pour enrichir les efforts de réponse aux incidents, cartographier l'infrastructure de l'attaquant et aider à l'attribution des acteurs de la menace en fournissant des informations essentielles sur la posture de sécurité opérationnelle et l'empreinte géographique de l'adversaire. L'extraction de métadonnées des e-mails de phishing et des domaines C2 observés contribue également de manière significative au profilage des acteurs de la menace et à la cartographie de l'infrastructure.
Conclusion
La campagne de Phishing Dual-RMM et RAT PowerShell ciblant les SLTT américains représente une escalade significative dans les tactiques des adversaires. La combinaison d'une ingénierie sociale sophistiquée, d'un RAT sans fichier personnalisé utilisant un C2 évasif, et du déploiement stratégique d'outils d'accès à distance légitimes redondants exige une vigilance accrue et une posture de sécurité proactive et en profondeur de la part de toutes les organisations SLTT. Le partage collaboratif de renseignements, tel que facilité par des entités comme le CIS CTI, reste essentiel pour lutter contre ces menaces évolutives.