Nouvelle étude Proofpoint : « TrustConnect » se fait passer pour un logiciel IT et opère en réalité comme un RAT-as-a-Service

0
73
Les chercheurs de Proofpoint ont révélé aujourd’hui l’existence d’une nouvelle plateforme de malware-as-a-service (MaaS) baptisée TrustConnect. Cette plateforme se fait passer pour un outil légitime de supervision et de gestion à distance (RMM), avec un faux site web d’entreprise et un certificat de signature de code Extended Validation (EV). Bien qu’elle se présente comme un logiciel destiné aux équipes IT en entreprise, TrustConnect est en réalité un cheval de Troie d’accès à distance (RAT) commercialisé auprès de cybercriminels pour 300 dollars par mois.
 
TribuneCette recherche met en lumière la manière dont les acteurs de la menace brouillent de plus en plus les frontières entre malwares et outils professionnels, en imitant les codes et l’esthétique des logiciels d’entreprise, en exploitant des signaux de confiance comme les certificats EV, et en s’appuyant sur le développement assisté par l’IA pour accélérer l’innovation cybercriminelle.
Voici les principaux enseignements de l’étude : 
  • Un RAT déguisé en outil RMM : TrustConnect se présente comme un logiciel d’assistance informatique légitime, mais fonctionne en réalité comme une backdoor, offrant des capacités de bureau à distance, de transfert de fichiers et d’exécution de commandes.
  • Détournement de certificat EV : L’opérateur a obtenu un certificat de signature de code Extended Validation légitime pour signer numériquement le malware, lui permettant de contourner les contrôles de sécurité avant que les chercheurs ne coordonnent sa révocation
  • Intégration dans l’écosystème d’abus des outils RMM : Le malware est déployé conjointement ou à la suite d’outils légitimes tels que ScreenConnect et LogMeIn, illustrant une forte imbrication avec les infrastructures cybercriminelles existantes.
  • Un opérateur résilient : Après la perturbation de son infrastructure, l’acteur a migré vers une nouvelle infrastructure et commencé à tester une version rebaptisée DocConnect, démontrant une grande capacité d’adaptation
  • Liens possibles avec Redline : Sur la base d’artefacts techniques et de recoupements opérationnels, Proofpoint estime avec un niveau de confiance modéré que l’acteur pourrait avoir été précédemment associé aux activités du malware Redline Stealer.
Selon les chercheurs de Proofpoint :
« TrustConnect illustre une évolution préoccupante des campagnes malveillantes, où les cybercriminels adoptent les codes et l’apparence des outils informatiques d’entreprise afin de renforcer leur crédibilité et contourner plus efficacement les contrôles de sécurité. »