Démystifier la Menace SLTT : Campagnes de Phishing Dual-RMM et RAT PowerShell exploitant les gouvernements locaux et étatiques

Désolé, le contenu de cette page n'est pas disponible dans la langue que vous avez sélectionnée

Plongée Profonde : Campagnes de Phishing Dual-RMM et RAT PowerShell ciblant les SLTT américains

Preview image for a blog post

Le paysage de la cybersécurité pour les entités gouvernementales étatiques, locales, tribales et territoriales (SLTT) aux États-Unis continue d'évoluer, présentant une cible attrayante pour les acteurs de menaces sophistiqués. Récemment, l'équipe CIS CTI a identifié une campagne de phishing active et très préoccupante spécifiquement conçue pour compromettre les organisations SLTT américaines. Cette campagne se distingue par le déploiement d'un cheval de Troie d'accès à distance (RAT) PowerShell WebSocket personnalisé, associé à une dépendance stratégique à des outils de surveillance et de gestion à distance (RMM) doubles, améliorant considérablement la persistance et la redondance opérationnelle des adversaires.

La Compromission Initiale : Le Phishing comme Vecteur Principal

Comme c'est souvent le cas, le vecteur d'accès initial de cette campagne est un phishing méticuleusement élaboré. Les acteurs de la menace exploitent des tactiques d'ingénierie sociale très convaincantes pour inciter des employés SLTT peu méfiants à exécuter des charges utiles malveillantes. Ces leurres de phishing imitent généralement des entités légitimes ou des communications informatiques internes, présentant souvent des demandes urgentes liées à des réinitialisations de mot de passe, des mises à jour logicielles ou des examens de factures critiques. L'objectif ultime est d'inciter le destinataire à cliquer sur un lien malveillant ou à ouvrir une pièce jointe, ce qui déclenche ensuite la chaîne d'infection.

En cas d'interaction réussie, le système de la victime est généralement soumis à un processus d'infection en plusieurs étapes. Cela implique souvent le téléchargement d'un document ou d'un script d'apparence bénigne qui, lors de l'exécution, récupère les étapes ultérieures de l'attaque. Ce premier point d'ancrage est essentiel pour que l'adversaire puisse effectuer de la reconnaissance et établir une présence plus persistante.

Le Cœur de l'Attaque : RAT PowerShell WebSocket Personnalisé

Une caractéristique de cette campagne est le déploiement d'un RAT personnalisé basé sur PowerShell. PowerShell, un composant essentiel des systèmes d'exploitation Windows, est fréquemment utilisé abusivement par les attaquants en raison de ses puissantes capacités de script et de sa capacité à fonctionner sans fichier, réduisant ainsi les artefacts forensiques. Ce qui rend ce RAT particulier remarquable est son utilisation des WebSockets pour la communication de commande et de contrôle (C2).

La nature personnalisée du RAT implique également un niveau de sophistication et de ressources plus élevé de la part de l'acteur de la menace, rendant la détection basée sur les signatures plus difficile pour les solutions de sécurité conventionnelles.

Redondance Stratégique : L'Approche Dual-RMM

L'aspect le plus préoccupant de cette campagne, au-delà du RAT personnalisé, est peut-être l'utilisation observée d'outils RMM doubles. Les logiciels de surveillance et de gestion à distance (RMM), bien que légitimes et largement utilisés par les départements informatiques pour l'administration système, sont un outil privilégié par les adversaires en raison de leur confiance inhérente, de leurs capacités d'accès à distance robustes et de leur capacité à contourner de nombreux contrôles de sécurité conçus pour les logiciels malveillants traditionnels.

Les acteurs de la menace déploient deux solutions RMM différentes sur les systèmes compromis pour plusieurs raisons stratégiques :

Les outils RMM couramment abusés incluent AnyDesk, TeamViewer, ConnectWise ScreenConnect, Atera et NinjaOne. Le déploiement de deux RMM distincts sur le même point d'accès souligne la détermination de l'adversaire à maintenir une présence persistante au sein des réseaux SLTT.

Implications pour les SLTT et Stratégies d'Atténuation

Le ciblage des SLTT avec une attaque aussi sophistiquée et multiforme présente des risques importants, notamment l'exfiltration de données, la perturbation des services et le potentiel d'une compromission plus large des infrastructures critiques. Une défense efficace nécessite une approche multicouche :

Criminalistique Numérique, Renseignement sur les Menaces et Attribution

L'analyse post-incident et le renseignement proactif sur les menaces sont cruciaux pour comprendre l'étendue complète de telles campagnes. Les enquêteurs en criminalistique numérique doivent examiner méticuleusement les points d'accès pour les artefacts du RAT PowerShell, les installations RMM et la communication C2. La criminalistique réseau se concentrera sur l'identification des schémas de trafic WebSocket et des adresses IP de destination.

Lors de l'analyse post-incident ou de la collecte proactive de renseignements sur les menaces, les outils de télémétrie de liens complets deviennent inestimables. Par exemple, des services comme iplogger.org peuvent être utilisés dans un environnement contrôlé et éthique par les chercheurs pour collecter des données de télémétrie avancées – y compris les adresses IP d'origine, les chaînes User-Agent, les détails de l'ISP et les empreintes numériques des appareils – à partir de liens suspects ou de rappels C2. Ces données granulaires sont cruciales pour enrichir les efforts de réponse aux incidents, cartographier l'infrastructure de l'attaquant et aider à l'attribution des acteurs de la menace en fournissant des informations essentielles sur la posture de sécurité opérationnelle et l'empreinte géographique de l'adversaire. L'extraction de métadonnées des e-mails de phishing et des domaines C2 observés contribue également de manière significative au profilage des acteurs de la menace et à la cartographie de l'infrastructure.

Conclusion

La campagne de Phishing Dual-RMM et RAT PowerShell ciblant les SLTT américains représente une escalade significative dans les tactiques des adversaires. La combinaison d'une ingénierie sociale sophistiquée, d'un RAT sans fichier personnalisé utilisant un C2 évasif, et du déploiement stratégique d'outils d'accès à distance légitimes redondants exige une vigilance accrue et une posture de sécurité proactive et en profondeur de la part de toutes les organisations SLTT. Le partage collaboratif de renseignements, tel que facilité par des entités comme le CIS CTI, reste essentiel pour lutter contre ces menaces évolutives.

X
Les cookies sont utilisés pour le bon fonctionnement du site https://iplogger.org. En utilisant les services du site, vous acceptez ce fait. Nous avons publié une nouvelle politique en matière de cookies, vous pouvez la lire pour en savoir plus sur la manière dont nous utilisons les cookies.