L’équipe d’intervention d’urgence informatique d’Ukraine (CERT-UA) a révélé Un nouvel ensemble de cyberattaques ciblant les institutions ukrainiennes avec des logiciels malveillants de vol d’information.
L’activité s’adresse aux formations militaires, aux organismes d’application de la loi et aux organismes d’autonomie locale, en particulier ceux situés près de la frontière orientale de l’Ukraine, a indiqué l’agence.
Les attaques impliquent la distribution d’e-mails de phishing contenant une feuille de calcul Microsoft Excel (XLSM) macro-compatible, qui, une fois ouverte, installe le déploiement de deux pièces malveillantes, un script PowerShell tiré de la PSSW100AVB (“Scripts PowerShell avec contournement 100% AV”) Référentiel GitHub qui ouvre un shell inversé, et un voleur précédemment sans papiers doublé sur GiftedCrook.
“Les noms de fichiers et les lignes d’objet des e-mails font référence aux problèmes pertinents et sensibles tels que la déminage, les amendes administratives, la production d’UAV et la compensation pour les biens détruits”, a déclaré CERT-UA.
“Ces feuilles de calcul contiennent du code malveillant qui, lors de l’ouverture du document et de l’activation des macros, se transforme automatiquement en logiciels malveillants et s’exécute à l’insu de l’utilisateur.”
Écrit en C / C ++, GiftedCrook facilite le vol de données sensibles à partir de navigateurs Web comme Google Chrome, Microsoft Edge et Mozilla Firefox, tels que les cookies, l’historique de la navigation et les données d’authentification.
Les e-mails sont envoyés à partir de comptes compromis, souvent via l’interface Web des clients de messagerie, pour prêter aux messages un placage de légitimité et inciter les victimes potentielles à ouvrir les documents. CERT-UA a attribué l’activité à un cluster de menaces UAC-0226, bien qu’il n’ait pas été lié à un pays spécifique.
Le développement est un acteur présumé d’espionnage de la Russie-Nexus surnommé UNC5837 a été lié à une campagne de phishing ciblant le gouvernement européen et les organisations militaires en octobre 2024.
“La campagne a utilisé des pièces jointes de fichiers .RDP pour établir des connexions de protocole de bureau distant (RDP) des machines des victimes”, le Google Threat Intelligence Group (GTIG) dit.
“Contrairement aux attaques typiques du RDP, axées sur les séances interactives, cette campagne a exploité de manière créative la redirection des ressources (cartographie des systèmes de fichiers victimes aux serveurs d’attaquant) et des remoteapps (présentant des applications contrôlées par l’attaquant aux victimes).”
Il convient de noter que la campagne RDP a été précédemment documentée par CERT-UA, Amazon Web Services et Microsoft en octobre 2024 et par la suite par Trend Micro en décembre. CERT-UA suit l’activité sous le nom de l’UAC-0215, tandis que les autres l’ont attribué au groupe de piratage parrainé par l’État russe apt29.
L’attaque est également remarquable pour l’utilisation probable d’un outil open source appelé PYRDP pour automatiser les activités malveillantes telles que l’exfiltration des fichiers et la capture du presse-papiers, y compris des données potentiellement sensibles comme les mots de passe.
“La campagne a probablement permis aux attaquants de lire les lecteurs des victimes, de voler des fichiers, de capturer les données du presse-papiers (y compris des mots de passe) et d’obtenir des variables d’environnement des victimes”, a déclaré le GTIG dans un rapport de lundi. “L’objectif principal de l’UNC5837 semble être l’espionnage et le vol de fichiers.”
Ces derniers mois, des campagnes de phishing ont également été observées en utilisant faux captchas et CloudFlare Tursitile pour distribuer Légion Loader (aka Satacom), qui sert ensuite de conduit pour supprimer une extension de navigateur malveillante basée sur le chrome nommé “Enregistrer sur Google Drive”.
“La charge utile initiale est répartie via une infection à téléchargement au volant qui commence lorsqu’une victime recherche un document spécifique et est attiré sur un site Web malveillant”, a déclaré Netskope Threat Labs dit. “Le document téléchargé contient un captcha qui, une fois cliqué par la victime, le redirigera vers un CloudFlare Turnique Captcha, puis finalement vers une page de notification.”
La page invite les utilisateurs à autoriser les notifications sur le site, après quoi les victimes sont redirigées vers un deuxième CAPTCHA de tourniquet Cloudflare qui, une fois terminé, est à nouveau redirigé vers une page qui fournit des instructions de style ClickFix pour télécharger le document qu’ils recherchent.
En réalité, l’attaque ouvre la voie à la livraison et à l’exécution d’un fichier d’installation MSI qui est responsable du lancement de Légion Loader, qui, à son tour, effectue une série d’étapes pour télécharger et exécuter des scripts PowerShell intérimaires, ajoutant finalement l’extension du navigateur Rogue au navigateur.
Le script PowerShell met également fin à la session du navigateur pour que l’extension soit activée, s’active sur le mode développeur dans les paramètres et relance le navigateur. L’objectif final est de capturer un large éventail d’informations sensibles et de l’exfiltrer aux attaquants.




