L’acteur de menace connue sous le nom Loup-garou en papier a été observé exclusivement ciblant les entités russes avec un nouvel implant appelé Powermodul.

L’activité, qui a eu lieu entre juillet et décembre 2024, a distingué les organisations des médias de masse, des télécommunications, de la construction, des entités gouvernementales et des secteurs de l’énergie, Kaspersky dit Dans un nouveau rapport publié jeudi.

Paper Werewolf, également connu sous le nom de Goffee, aurait mené au moins sept campagnes depuis 2022, selon Bi.zone, les attaques visant principalement le gouvernement, l’énergie, les finances, les médias et d’autres organisations.

Les chaînes d’attaque montées par l’acteur de menace ont également été observées en incorporant un composant perturbateur, dans lequel les intrusions vont au-delà de la distribution de logiciels malveillants à des fins d’espionnage pour modifier également les mots de passe appartenant aux comptes des employés.

Les attaques elles-mêmes sont lancées via des e-mails de phishing qui contiennent un document de leurre macro, qui, lors de l’ouverture et de l’activation des macros, ouvre la voie au déploiement d’un piste d’accès à distance basé à PowerShell connu sous le nom de PowerRat.

Cybersécurité

Le malware est conçu pour offrir une charge utile à la prochaine étape, souvent une version personnalisée de l’agent du cadre mythique appelé PowerTaskel et Qwakmyagent. Un autre outil dans l’arsenal de l’acteur de menace est un module IIS malveillant appelé Owowa, qui est utilisé pour récupérer les informations d’identification Microsoft Outlook saisies par les utilisateurs du client Web.

Le dernier ensemble d’attaques documenté par Kaspersky commence par une pièce jointe de l’archive RAR malveillante contenant un exécutable qui se dégage d’un PDF ou d’un document Word en utilisant une double extension (c’est-à-dire, * .pdf.exe ou * .doc.exe). Lorsque l’exécutable est lancé, le fichier de leurre est téléchargé à partir d’un serveur distant et affiché à l’utilisateur, tandis que l’infection passe à l’étape suivante en arrière-plan.

“Le fichier lui-même est un fichier système Windows (Explorer.exe ou xpsrchvw.exe), avec une partie de son code corrigé avec un shellcode malveillant”, a-t-il déclaré. “Le shellcode est similaire à ce que nous avons vu dans les attaques antérieures, mais contient en outre un agent mythique obscurci, qui commence immédiatement à communiquer avec le serveur de commande et de contrôle (C2).”

Paper Werewolf déploie l'implantation PowerModul

La séquence d’attaque alternative est beaucoup plus élaborée, en utilisant une archive RAR incorporant un document Microsoft Office avec une macro qui agit comme un compte-gouttes pour déployer et lancer PowerModul, un script PowerShell capable de recevoir et d’exécuter des scripts PowerShell supplémentaires à partir du serveur C2.

La porte dérobée aurait été utilisée depuis le début de 2024, les acteurs de la menace l’utilisant initialement pour télécharger et exécuter PowerTaskel sur des hôtes compromis. Certaines des autres charges utiles abandonnées par PowerModul sont répertoriées ci-dessous –

  • Flashfilegrabberqui est utilisé pour voler des fichiers à partir de supports amovibles, tels que des lecteurs flash, et les exfiltrer au serveur C2
  • Flashfilegrabberofflineune variante de FlashFilegrabber qui recherche un support amovible pour les fichiers avec des extensions spécifiques, et lorsqu’il est trouvé, les copie sur le disque local dans le dossier “% temp% cachestore connect “
  • Ver USBqui est capable d’infecter les supports amovibles avec une copie de PowerMoDul

PowerTaskel est fonctionnellement similaire à PowerModul en ce qu’il est également conçu pour exécuter les scripts PowerShell envoyés par le serveur C2. Mais en outre, il peut envoyer des informations sur l’environnement ciblé sous la forme d’un message “Checkin”, ainsi que d’exécuter d’autres commandes reçues du serveur C2 comme tâches. Il est également équipé pour augmenter les privilèges à l’aide de l’utilitaire Psexec.

Cybersécurité

Dans au moins une instance, PowerTaskel s’est avéré recevoir un script avec un composant FolderFileGrabber qui, en plus de reproduire les fonctionnalités de FlashFileGrabber, comprend la possibilité de collecter des fichiers à partir de systèmes distants via un chemin de réseau codé en dur à l’aide du protocole SMB.

“Pour la première fois, ils ont utilisé des documents de mots avec des scripts VBA malveillants pour une infection initiale”, a déclaré Kaspersky. “Récemment, nous avons observé que Goffee abandonne de plus en plus l’utilisation de PowerTaskel en faveur de l’agent mythique binaire pendant le mouvement latéral.”

Le développement est de bi.zone attribué Un autre groupe de menaces appelé Sapphire Werewolf à une campagne de phishing qui distribue une version mise à jour du voleur d’améthyste open-source.

Le voleur récupère “les informations d’identification de Telegram et de divers navigateurs, notamment Chrome, Opera, Yandex, Brave, Orbitum, Atom, Kometa et Edge Chromium, ainsi que Filezilla et SSH Configuration des fichiers”, a déclaré la société russe, l’ajout peut également saisir des documents, y compris les médias storés.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57