Les chasseurs de menaces attirent l’attention sur une nouvelle campagne de phishing hautement ciblée qui a distingué “moins de cinq” entités aux Émirats arabes unis (EAU) pour livrer une porte dérobée Golang auparavant sans papiers surnommée Sosano.
L’activité malveillante a été spécifiquement dirigée contre les organisations de communication de l’aviation et des satellites, selon Proofpoint, qui l’a détecté fin octobre 2024. Unk_craftyCamel.
Un aspect notable de la chaîne d’attaque est le fait que l’adversaire a profité de son accès à un compte de messagerie compromis appartenant à la société d’électronique indienne Indic Electronics pour envoyer des messages de phishing. L’entité aurait été dans une relation commerciale de confiance avec toutes les cibles, avec les leurres adaptés à chacun d’eux.
“UNK_CraftyCamel a exploité une société d’électronique indienne compromise pour cibler moins de cinq organisations aux Émirats arabes unis avec un fichier zip malveillant qui a exploité plusieurs fichiers polyglots pour installer éventuellement un Sosano de BackDoor sur mesure”, a déclaré Proofpoint dans un rapport partagé avec les actualités des pirates.
Les e-mails contenaient des URL qui indiquaient un faux domaine se faisant passer pour la société indienne (“indicortif[.]net “), hébergeant une archive zip qui comprenait un fichier XLS et deux fichiers PDF.
Mais en réalité, le fichier XLS était un raccourci Windows (LNK) à l’aide d’une double extension pour se faire passer pour un document Microsoft Excel. Les deux fichiers PDF, en revanche, se sont avérés être des polygloutes: l’une qui a été annexée avec un fichier d’application HTML (HTA) et l’autre avec une archive zip qui lui est ajoutée.
Cela signifiait également que les deux fichiers PDF pouvaient être interprétés comme deux formats valides différents selon la façon dont ils sont analysés à l’aide de programmes tels que des explorateurs de fichiers, des outils de ligne de commande et des navigateurs.
La séquence d’attaque analysée par Proofpoint implique l’utilisation du fichier LNK pour lancer CMD.exe, puis en utilisant mshta.exe pour exécuter le fichier polyglot PDF / HTA, conduisant à l’exécution du script HTA qui, à son tour, contient des instructions pour déballer le contenu de l’archive ZIP présente dans le deuxième PDF.
L’un des fichiers du deuxième PDF est un fichier de raccourci Internet (URL) responsable du chargement d’un binaire, qui recherche par la suite un fichier image qui est finalement Xored Avec la chaîne “234567890ABCDEF” pour décoder et exécuter la porte dérobée DLL appelée Sosano.
Écrit en Golang, l’implant comporte une fonctionnalité limitée pour établir un contact avec un serveur de commande et de contrôle (C2) et attendre d’autres commandes –
- sosanopour obtenir le répertoire actuel ou changer le répertoire de travail
- Yangompour énumérer le contenu du répertoire actuel
- lundipour télécharger et lancer une charge utile inconnue à la prochaine étape
- raianpour supprimer ou supprimer un répertoire
- lunnapour exécuter une commande shell
Proofpoint a noté que le métier démontré par unk_craftyCamel ne chevauche pas d’autres acteurs ou groupes de menace connus.
“Notre analyse suggère que cette campagne est probablement le travail d’un adversaire aligné par l’Iran, peut-être affilié au Corps de la Garde révolutionnaire islamique (IRGC)”, a déclaré Joshua Miller, chercheur à menace du personnel de l’APT chez Proofpoint, The Hacker News. “Les secteurs ciblés sont cruciaux à la fois pour la stabilité économique et la sécurité nationale, ce qui en fait de précieux objectifs de renseignement dans le paysage géopolitique plus large.”
“Cette campagne de phishing à faible volume, hautement ciblée, a mis à profit plusieurs techniques d’obscurcissement ainsi qu’un compromis tiers de confiance pour cibler l’aviation, les communications par satellite et les infrastructures de transport critique aux EAU, il démontre les longueurs auxquelles les acteurs alignés par l’État iront à la détection et à remplir leurs mandats de collecte d’intelligence.”




