Malware Voldemort : nous savons qui se cache derrière – Recherche Proofpoint

0
105

En août dernier, les chercheurs de Proofpoint ont identifié une campagne inhabituelle utilisant un logiciel malveillant nommé « Voldemort », se faisant notamment passer pour la Direction Générale des Finances Publiques en France, et dont l’objectif est de collecter des renseignements auprès des organismes d’assurances.

Tribune – Les chercheurs de Proofpoint attribuent désormais cette campagne au groupe de menace TA415, aligné sur la Chine (également connu sous le nom d’APT41 et Brass Typhoon). Cette attribution est basée sur des chevauchements avec l’activité de TA415 rapportée publiquement par Mandiant en juillet 2024 et de l’utilisation du malware Voldemort.

En outre, fin août 2024, Proofpoint avait identifié une campagne ciblée présentant une chaîne d’attaque presque identique pour diffuser la porte dérobée Voldemort. Cette activité a usurpé l’identité d’une association taïwanaise de l’industrie aérospatiale et a ciblé, à plusieurs reprises, cinq autres entreprises du secteur aux États-Unis et à Taïwan, correspondant au ciblage typique associé à TA415 et à d’autres acteurs étatiques alignés sur la Chine.

Cette activité s’est poursuivie jusqu’à la fin du mois de septembre 2024 et a également ciblé un petit nombre d’organisations dans les secteurs de la chimie, de l’assurance et de la fabrication.

Pour les chercheurs Proofpoint, « Bien que l’activité semble correspondre à une activité d’espionnage, il est possible que de futures activités associées à ce groupe de menaces modifient cette évaluation. Dans ce cas, il semblerait que les acteurs cybercriminels, tout en présentant certaines caractéristiques typiques de la cybercriminalité, aient utilisé des logiciels malveillants personnalisés dotés de caractéristiques inhabituelles dont seuls les opérateurs disposent actuellement et qui ne sont pas utilisés dans le cadre de campagnes de grande envergure, ainsi qu’un ciblage très spécifique que l’on ne retrouve normalement pas dans les campagnes à motivation financière. »

Les chercheurs en cybersécurité de Proofpoint viennent de publier une nouvelle recherche sur un malware inédit surnommé « Voldemort » par l’acteur de la menace.  En France, l’acteur de la menace se fait notamment passer pour la Direction Générale des Finances Publiques dont l’objectif est de collecter des renseignements auprès des organismes d’assurances.

Exemple de mail utilisé par l’acteur de la menace

L’activité malveillante, qui a été observée pour la première fois au début du mois d’août 2024, comprenait plus de 20 000 messages ayant un impact sur plus de 70 organisations dans le monde, en utilisant une chaîne d’attaque qui comprend plusieurs méthodes de commande et de contrôle (C2) actuellement populaires et peu courantes, comme l’utilisation de Google Sheets.

Les principales conclusions de l’étude sont les suivantes :

  • L’activité a usurpé l’identité d’autorités fiscales de gouvernements d’Europe, d’Asie et des États-Unis (notamment HMRC et IRS).
  • Le logiciel malveillant est soupçonné d’être utilisé à des fins d’espionnage, en raison de ses capacités de collecte de renseignements et de sa capacité à fournir des charges utiles supplémentaires, plutôt que pour réaliser des gains financiers. Proofpoint estime avec une confiance modérée qu’il s’agit d’un acteur APT.
  • La chaîne d’attaque de Voldemort présente des fonctionnalités inhabituelles et personnalisées, notamment l’utilisation de Google Sheets pour le C2 et l’utilisation d’un fichier de recherche sauvegardé sur un partage externe.
  • L’acteur de la menace a ciblé 18 secteurs verticaux différents, mais près d’un quart des organisations ciblées étaient des compagnies d’assurance.
  • Les techniques utilisées dans cette campagne sont observées plus fréquemment dans le paysage cybercriminel, démontrant que les acteurs engagés dans des activités d’espionnage présumé utilisent souvent les mêmes tactiques, techniques et procédures que les acteurs de la menace motivés par des raisons financières.

Vous pouvez consulter l’intégralité de l’étude (en anglais) ici : https://www.proofpoint.com/us/blog/threat-insight/malware-must-not-be-named-suspected-espionage-campaign-delivers-voldemort