Les fournisseurs de services Internet (FAI) en Chine et la côte ouest des États-Unis sont devenus la cible d’une campagne d’exploitation de masse qui déploie des voleurs d’informations et des mineurs de crypto-monnaie sur des hôtes compromis.
Les résultats proviennent de l’équipe de recherche sur les menaces de Splunk, qui a déclaré que l’activité a également conduit à la livraison de divers binaires qui facilitent l’exfiltration des données et offrent des moyens d’établir de la persistance sur les systèmes.
Les acteurs de la menace non identifiés ont effectué “des opérations intrusives minimales pour éviter la détection, à l’exception des artefacts créés par des comptes déjà compromis”, la société appartenant à Cisco dit Dans un rapport technique publié la semaine dernière.
“Cet acteur se déplace et pivote également principalement en utilisant des outils qui dépendent et exécutent des langages de script (par exemple, Python et PowerShell), permettant à l’acteur de fonctionner dans des environnements restreints et d’utiliser des appels API (par exemple, Telegram) pour C2 pour C2 [command-and-control] opérations. “
Les attaques ont été observées en tirant parti des attaques par force brute exploitant des informations d’identification faibles. Ces tentatives d’intrusion proviennent des adresses IP associées à l’Europe de l’Est. Plus de 4 000 adresses IP des fournisseurs de FAI auraient été spécifiquement ciblées.
Après avoir obtenu un accès initial aux environnements cibles, les attaques se sont avérées supprimer plusieurs exécutables via PowerShell pour effectuer la numérisation du réseau, le vol d’information et l’exploitation de crypto-monnaie XMRIG en abusant des ressources de calcul de la victime.
Avant l’exécution de la charge utile est une phase préparatoire qui consiste à désactiver les fonctionnalités du produit de sécurité et à terminer les services associés à la détection du cryptominer.
Le voleur malveillant, en plus de la possibilité de capturer des captures d’écran, sert à un logiciel malveillant de clipper conçu pour voler le contenu du presse-papiers en recherchant des adresses de portefeuille pour les crypto-monnaies telles que Bitcoin (BTC), Ethereum (ETH), Binance Chain Bep2 (Ethbep2), Litecoin (LTC) et TRON (TRX).
Les informations recueillies sont ensuite exfiltrées à un bot télégramme. Un binaire infecté est également abandonné qui, à son tour, lance des charges utiles supplémentaires –
- Auto.exe, qui est conçu pour télécharger une liste de mots de passe (Pass.txt) et une liste d’adresses IP (IP.txt) à partir de son serveur C2 pour effectuer des attaques à force brute
- Masscan.exe, un outil Multi Masscan
“L’acteur a ciblé des CIDR spécifiques des fournisseurs d’infrastructures ISP situés sur la côte ouest des États-Unis et dans le pays de Chine”, a déclaré Splunk.
“Ces IPS ont été ciblés en utilisant un outil Masscan qui permet aux opérateurs de scanner un grand nombre d’adresses IP qui peuvent par la suite être sondées pour les ports ouverts et les attaques brutales d’identification.”




