Campagnes de spam malveillant : L’énigme de Shanghai Yakai

0
194
En avril 2024, Infoblox Inc., leader des services de sécurité et de réseau dans le cloud, a publié un rapport révélant la découverte de « Muddling Meerkat« , un acteur qui semble avoir la capacité de manipuler le Grand Firewall. Le Grand Firewall est un système mis en place par l’État chinois pour contrôler et censurer tous les flux internet à l’intérieur du pays. 
 
Tribune – Suite à cette découverte, entre août et décembre 2024, les chercheurs d’Infoblox Threat Intelligence ont mené une enquête approfondie sur les campagnes de spam malveillant (malspam). Ces campagnes consistent à envoyer des emails non sollicités contenant des pièces jointes ou des liens malveillants, conçus pour infecter l’ordinateur du destinataire avec des logiciels malveillants ou voler des informations sensibles. 
 
Les recherches ont permis de découvrir une usurpation de domaine généralisée dans diverses campagnes de spam malveillant.
 
Voici les principales conclusions :
  • Usurpation de domaine dans les spams : Les cybercriminels falsifient (ou usurpent) l’adresse de l’expéditeur d’un mail pour la rendre plus crédible. En utilisant d’anciens domaines abandonnés, ils parviennent à contourner les mécanismes de sécurité qui vérifient l’ancienneté des domaines pour détecter le spam malveillant. Bien que plusieurs outils existent pour protéger les utilisateurs contre le spam et l’usurpation, les chercheurs ont constaté que cette technique reste largement répandue.
  • Campagnes de phishing via QR codes : Ces campagnes ciblent principalement les résidents de la Chine élargie, utilisant des QR codes dans les pièces jointes pour rediriger les victimes vers des sites de phishing. Elles exploitent également des algorithmes de génération de domaines (RDGA) pour créer des domaines éphémères.
  • Campagnes de phishing au Japon : Ces campagnes visent les utilisateurs japonais en se faisant passer pour des marques populaires comme Amazon ou SMBC (l’une des plus grandes banques du Japon). Les attaquants utilisent des systèmes de distribution de trafic (TDS) pour rediriger les victimes répondant à des critères spécifiques vers de fausses pages de connexion, évitant ainsi les détections par les entreprises de cybersécurité.
  • Campagnes d’extorsion : Ces campagnes prétendent que l’appareil du destinataire a été compromis et exigent un paiement en Bitcoin pour éviter la divulgation d’informations compromettantes. Particularité de cette méthode : les attaquants usurpent l’adresse mail du destinataire lui-même pour rendre leur menace plus crédible.

L’énigme de Shanghai Yakai

Un aspect fascinant reste encore inexpliqué : une série de mails prétendument envoyés par « Shanghai Yakai », une société de fret chinoise. Ces messages, bien que réguliers, contiennent des pièces jointes Excel apparemment inoffensives et sans appel à l’action. Le véritable objectif de cette campagne reste un mystère, illustrant la complexité des cybermenaces modernes : quel est le but de cette opération élaborée, mais apparemment sans objectif clair ? 

Comment se protéger ? 

Les campagnes de malspam représentent une menace persistante pour les individus et les organisations. Elles exploitent des failles psychologiques et techniques, tout en s’adaptant aux nouvelles défenses. Cette étude d’Infoblox offre des pistes concrètes pour renforcer la sécurité des systèmes d’information et sensibiliser les utilisateurs aux risques.
 
Infoblox met en évidence l’importance des efforts collaboratifs dans le domaine de la cybersécurité. En partageant des données et en collaborant avec plusieurs partenaires, les chercheurs ont pu mieux comprendre les tactiques des cybercriminels et identifier des moyens de renforcer les mécanismes de détection et de protection.