Comment un cybercriminel transforme une cyberattaque en vol de camion

0
202
Les chercheurs de l’entreprise de cybersécurité Proofpoint ont découvert en temps réel les activités post-compromission d’un acteur de menace spécialisé dans le vol de marchandises, révélant comment les attaquants passent de l’accès initial à des opérations de fraude financière et de vol de fret.
 
Tribune – En surveillant une intrusion active pendant plus d’un mois dans un environnement contrôlé, les chercheurs ont observé comment l’acteur a établi sa persistance, mené des reconnaissances et ciblé des systèmes financiers pour permettre des crimes en aval.
 
Selon les chercheurs Proofpoint, cette surveillance leur a fourni « une vision exceptionnellement détaillée des outils post-compromission, des scripts, du comportement de reconnaissance et de la prise de décision pilotée par l’opérateur. »
 
Principales découvertes :
  • Accès persistant via plusieurs outils : L’acteur a déployé simultanément plusieurs outils de gestion à distance (RMM) pour maintenir un accès redondant.
  • Nouvelle technique d’évasion : Les chercheurs ont identifié une capacité de signature en tant que service jusque-là inconnue, utilisée pour resigner des malwares avec des certificats valides et contourner les contrôles de sécurité.
  • Activité manuelle directe : L’acteur a exploré manuellement les systèmes, accédé à des plateformes de paiement comme PayPal et déployé des outils pour voler des données de portefeuilles de cryptomonnaies.
  • Reconnaissance financière ciblée : Des scripts ont scanné les accès aux plateformes bancaires, comptables, de cartes carburant et de paiement de flotte, des systèmes clés utilisés dans les opérations de fret et de logistique.
  • Lien évident avec le vol de marchandises : La reconnaissance et les outils déployés indiquent clairement une préparation à des schémas de fraude au fret, de détournement de chargements et de vol de cargaison.