28 février 2025Ravie LakshmananFraude financière / cyber-espionnage

L’acteur de menace connue sous le nom Loup-garou collant a été lié à des attaques ciblées principalement en Russie et en Biélorussie dans le but de livrer le malware du voleur de Lumma au moyen d’un implant préalablement sans papiers.

La société de cybersécurité Kaspersky suit l’activité sous le nom de Angry Likho, qui, selon elle, a une “ressemblance forte” à Awaken Likho (aka Core Werewolf, Gamacopy et Pseudogamaredon).

“Cependant, les attaques de Likho en colère ont tendance à être ciblées, avec une infrastructure plus compacte, une gamme limitée d’implants et un accent sur les employés de grandes organisations, y compris les agences gouvernementales et leurs entrepreneurs”, la société russe dit.

Cybersécurité

Il est soupçonné que les acteurs de la menace sont probablement des orateurs russes natifs étant donné l’utilisation de la russe fluide dans les fichiers d’appâts utilisés pour déclencher la chaîne d’infection. Le mois dernier, la société de cybersécurité F6 (anciennement FACCT) l’a décrit comme un «groupe de cyberspie pro-ukrainien».

Les assaillants ont été principalement distincts des organisations en Russie et en Bélarus, avec des centaines de victimes identifiées dans la première.

Précédent intrusion activités Associé au groupe a exploité les e-mails de phishing en tant que conduit pour distribuer diverses familles de logiciels malveillants tels que Netwire, Rhadamanthys, Ozone Rat et une porte dérobée connue sous le nom de Darktrack, dont la dernière est lancée via un chargeur appelé Ande Loder.

La séquence d’attaque implique l’utilisation d’e-mails de phisseur de lance portant une pièce jointe piégée (par exemple, les fichiers d’archives), dans lesquels se trouvent deux fichiers de raccourci Windows (LNK) et un document de leurre légitime.

Les fichiers d’archives sont chargés de faire avancer l’activité malveillante à la prochaine étape, libérant un processus complexe en plusieurs étapes pour déployer le voleur d’informations Lumma.

“Cet implant a été créé à l’aide du programme d’installation de source ouverte légitime, du système d’installation scriptable nullsoft et fonctionne comme une archive auto-extraite (SFX)”, a déclaré Kaspersky.

Les attaques ont été observées en incorporant des étapes pour échapper à la détection par les fournisseurs de sécurité au moyen d’une vérification des émulateurs et des environnements de sable, ce qui fait que les logiciels malveillants se terminent ou reprennent après un retard de 10 000 ms, une technique également repérée dans les implants Awaken Likho.

Ce chevauchement a soulevé la possibilité que les attaquants derrière les deux campagnes partagent la même technologie ou probablement le même groupe en utilisant un ensemble différent d’outils pour différentes cibles et tâches.

Cybersécurité

Lumma Stealer est conçu pour collecter le système et installer des informations logicielles à partir d’appareils compromis, ainsi que des données sensibles telles que les cookies, les noms d’utilisateur, les mots de passe, les numéros de carte bancaire et les journaux de connexion. Il est également capable de voler des données à divers navigateurs Web, portefeuilles de crypto-monnaie, extensions de navigateur Cryptowallet (Metamask), authentificateurs et à partir d’applications AnyDesk et Keepass.

“Les dernières attaques du groupe utilisent le voleur de Lumma, qui recueille une grande quantité de données à partir d’appareils infectés, y compris les coordonnées bancaires stockées et les fichiers Cryptowallet”, a déclaré Kaspersky.

“Le groupe s’appuie sur des utilitaires malveillants facilement disponibles obtenus à partir de forums Darknet, plutôt que de développer ses propres outils. Le seul travail qu’ils font eux-mêmes consiste à écrire des mécanismes de livraison de logiciels malveillants à l’appareil de la victime et à réaliser des e-mails de phishing ciblés.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57