Le groupe cybercriminel TA584 enrichit son arsenal et étend ses campagnes à l’échelle mondiale

0
69
Les chercheurs de Proofpoint suivent attentivement TA584, l’un des groupes cybercriminels les plus actifs du moment, qui fait évoluer ses tactiques à vitesse grand V. Cette capacité d’adaptation permanente illustre les limites des dispositifs de détection statiques face à des attaquants opérant à un rythme soutenu.
 
Tribune – En 2025, TA584 a triplé le volume de ses campagnes, élargi son ciblage à l’échelle mondiale, adopté l’ingénierie sociale ClickFix et commencé à diffuser une nouvelle souche de malware, Tsundere Bot, en complément de charges déjà connues comme XWorm. Proofpoint évalue TA584 comme un courtier d’accès initial avec un niveau de confiance élevé, les infections menant fréquemment à des attaques par rançongiciel, au vol de données et à des compromissions persistantes.
Voici les principaux enseignements de l’étude : 
  • Une innovation incessante : TA584 lance, modifie puis abandonne des campagnes en quelques heures ou quelques jours, privilégiant l’itération permanente plutôt que la réutilisation.
  • L’adoption de ClickFix : L’acteur s’appuie désormais largement sur de faux messages d’erreur qui incitent les utilisateurs à exécuter eux-mêmes des commandes PowerShell malveillantes.
  • La diffusion d’un nouveau malware :  TA584 a ajouté Tsundere Bot, une backdoor proposée en malware “as-a-service”, qui utilise la blockchain pour découvrir ses serveurs de commande et de contrôle et facilite des attaques ultérieures par rançongiciel.
  • L’élargissement du ciblage géographique : Les campagnes se déplacent de plus en plus entre l’Amérique du Nord et l’Europe, avec des appâts et des éléments de marque localisés afin d’augmenter leur efficacité.
Vous trouverez plus de détails en consultant cette page
 
Selon les chercheurs de Proofpoint :
« Le paysage des menaces cyber a profondément évolué ces derniers mois, mais TA584 se distingue par la constance de son activité et par sa capacité à élargir rapidement ses cibles, notamment en Europe, tout en expérimentant de nouveaux malwares et techniques d’attaque.»