Une attaque du RA mondial des ransomwares en novembre 2024 ciblant une société de logiciels et de services asiatiques anonymes impliquait l’utilisation d’un outil malveillant exclusivement utilisé par les groupes de cyber-espionnage basés en Chine, soulevant la possibilité que l’acteur de menace puisse être au clair de lune en tant que joueur de ransomware dans un individu capacité.

“Au cours de l’attaque fin 2024, l’attaquant a déployé un ensemble d’outils distinct qui avait déjà été utilisé par un acteur lié à la Chine dans des attaques d’espionnage classiques”, l’équipe Symantec Threat Hunter, qui fait partie de Broadcom, dit Dans un rapport partagé avec le Hacker News.

“Dans toutes les intrusions antérieures impliquant le ensemble d’outils, l’attaquant a semblé être engagé dans un espionnage classique, apparemment uniquement intéressé à maintenir une présence persistante sur les organisations ciblées en installant des délais.”

Cela comprenait un compromis en juillet 2024 du ministère des Affaires étrangères d’un pays dans le sud-est de l’Europe qui impliquait l’utilisation de techniques classiques de chargement latéral pour déployer Plugx (aka korplug), un logiciel malveillant utilisé à plusieurs reprises par l’acteur de Mustang Panda (aka fixe et reddelta) .

Plus précisément, les chaînes d’attaque impliquent l’utilisation d’un exécutable Toshiba légitime nommé “toshdpdb.exe” pour mettre à côté une DLL malveillante nommée “toshdpapi.dll”, qui, à son tour, agit comme un conduit pour charger la charge de paie plugx cryptée.

D’autres intrusions liées au même ensemble d’outils ont été observées dans le cadre d’attaques ciblant deux entités gouvernementales différentes dans le sud-est de l’Europe et de l’Asie du Sud-Est en août 2024, un opérateur de télécommunications en septembre 2024 et un autre ministère gouvernemental dans un autre pays d’Asie du Sud-Est en janvier 2025.

Cybersécurité

Cependant, Symantec a noté qu’il a observé la variante Plugx déployée en novembre 2024 dans le cadre d’une campagne d’extorsion criminelle contre une société de logiciels et de services de taille moyenne en Asie du Sud.

On ne sait pas exactement comment le réseau de l’entreprise a été compromis, bien que l’attaquant ait affirmé l’avoir fait en exploitant un défaut de sécurité connu dans le logiciel Pan-OS de Palo Alto Networks (CVE-2024-0012). L’attaque a culminé avec les machines cryptées avec le ransomware du monde RA, mais pas avant que le binaire Toshiba ne soit utilisé pour lancer le malware Plugx.

À ce stade, il convient de noter que les analyses antérieures de Cisco Talos et Palo Alto Networks Unit 42 ont découvert Les chevauchements de la médaillon Entre RA World (anciennement appelé RA Group) et un groupe de menaces chinois connu sous le nom de Bronze Starlight (AKA Storm-401 et Emperor Dragonfly) qui a une histoire d’utilisation des familles de ransomware de courte durée.

Bien que l’on ne sache pas pourquoi un acteur d’espionnage mène également une attaque à motivation financière, Symantec a théorisé qu’un acteur seul est probablement à l’effort et qu’il tentait de faire des gains rapides sur le côté. Cette évaluation correspond également à l’analyse de Sygnia de la libellule empereur en octobre 2022, qu’elle a décrit comme un «acteur à menace unique».

Cette forme de clair de lune, bien que rarement observée dans l’écosystème de piratage chinois, est beaucoup plus répandue parmi les acteurs de la menace d’Iran et de Corée du Nord.

“Une autre forme d’activité financière à soutenir les objectifs de l’État est que les groupes dont la mission principale peut être l’espionnage parrainé par l’État est, tacitement ou explicitement, autorisé à mener des opérations motivées financières à compléter leurs revenus”, le Google Threat Intelligence Group (GTIG) dit Dans un rapport publié cette semaine.

“Cela peut permettre à un gouvernement de compenser les coûts directs qui seraient nécessaires pour maintenir des groupes avec des capacités robustes.”

Salt Typhoon exploite les appareils Cisco vulnérables à la violation des télécommunications

Le développement intervient alors que le groupe de piratage de l’État-nation chinois appelé Salt Typhoon a été lié à un ensemble de cyberattaques qui exploitent les défauts de sécurité connus dans les appareils de réseau Cisco (CVE-2023-20198 et CVE-2023-20273) pour pénétrer multiple multiple multiple et CVE-2023-20273) pour pénétrer multiple multiple réseaux.

La cyber-activité malveillante est évaluée aurait distingué une filiale américaine d’un important fournisseur de télécommunications basé au Royaume-Uni, un fournisseur de télécommunications sud-africaines et un service Internet italien, et un grand fournisseur de télécommunications en Thaïlande basé sur des communications détectées entre les dispositifs Cisco infectés Cisco infectés. et l’infrastructure de l’acteur de menace.

Le attaques a eu lieu entre le 4 décembre 2024 et le 23 janvier 2025, a déclaré que Future’s Insikt Group de Future, ajoutant l’adversaire, également suivi en Terre Estries, FamousSparrow, GhosterAmpteror, Redmike et UNC2286, a tenté d’exploiter plus de 1000 appareils Cisco dans le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde au cours de la laps de temps.

Plus de la moitié des appareils ciblés Cisco sont situés aux États-Unis, en Amérique du Sud et en Inde. Dans ce qui semble être un élargissement de l’orientation ciblée, le typhon de sel a également été observé des dispositifs associés à plus d’une douzaine d’universités en Argentine, au Bangladesh, en Indonésie, en Malaisie, au Mexique, aux Pays-Bas, en Thaïlande, aux États-Unis et au Vietnam.

Cybersécurité

“Redmike a peut-être ciblé ces universités pour accéder à la recherche dans des domaines liés aux télécommunications, à l’ingénierie et à la technologie, en particulier dans des institutions comme l’UCLA et le TU Delft”, la société dit.

Un compromis réussi est suivi par l’acteur de menace utilisant les privilèges élevés pour modifier la configuration de l’appareil et ajouter un tunnel d’encapsulation de routage générique (GRE) pour l’accès persistant et l’exfiltration des données entre les appareils Cisco compromis et leur infrastructure.

L’utilisation d’appareils de réseau vulnérables comme points d’entrée pour cibler les victimes est devenu un livre de jeu standard pour le typhon de sel et d’autres groupes de piratage chinois tels que Typhon volten partie en raison du fait qu’ils manquent de contrôles de sécurité et ne sont pas pris en charge par les solutions de détection et de réponse (EDR).

Pour atténuer le risque posé par de telles attaques, il est recommandé que les organisations aient la priorité à l’application de correctifs de sécurité et de mises à jour disponibles sur des appareils de réseau accessibles en bourse et à éviter d’exposer des interfaces administratives ou des services non essentiels à Internet, en particulier pour ceux qui ont atteint la fin de la fin de- la vie (EOL).

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57