Les chercheurs de l’entreprise de cybersécurité Proofpoint ont découvert en temps réel les activités post-compromission d’un acteur de menace spécialisé dans le vol de marchandises, révélant comment les attaquants passent de l’accès initial à des opérations de fraude financière et de vol de fret.
Tribune – En surveillant une intrusion active pendant plus d’un mois dans un environnement contrôlé, les chercheurs ont observé comment l’acteur a établi sa persistance, mené des reconnaissances et ciblé des systèmes financiers pour permettre des crimes en aval.
Selon les chercheurs Proofpoint, cette surveillance leur a fourni « une vision exceptionnellement détaillée des outils post-compromission, des scripts, du comportement de reconnaissance et de la prise de décision pilotée par l’opérateur. »
Principales découvertes :
-
Accès persistant via plusieurs outils : L’acteur a déployé simultanément plusieurs outils de gestion à distance (RMM) pour maintenir un accès redondant.
-
Nouvelle technique d’évasion : Les chercheurs ont identifié une capacité de signature en tant que service jusque-là inconnue, utilisée pour resigner des malwares avec des certificats valides et contourner les contrôles de sécurité.
-
Activité manuelle directe : L’acteur a exploré manuellement les systèmes, accédé à des plateformes de paiement comme PayPal et déployé des outils pour voler des données de portefeuilles de cryptomonnaies.
-
Reconnaissance financière ciblée : Des scripts ont scanné les accès aux plateformes bancaires, comptables, de cartes carburant et de paiement de flotte, des systèmes clés utilisés dans les opérations de fret et de logistique.
-
Lien évident avec le vol de marchandises : La reconnaissance et les outils déployés indiquent clairement une préparation à des schémas de fraude au fret, de détournement de chargements et de vol de cargaison.





