24/02/2023
L'attaque d'espionnage WIP26 cible les fournisseurs de télécommunications au Moyen-Orient.
Les chercheurs ont identifié un cluster de cyber-activités, baptisé WIP26, ciblant les fournisseurs de télécommunications au Moyen-Orient. La particularité de cet ensemble d'activités est la forte dépendance à l'infrastructure de cloud public, notamment Microsoft Azure, Microsoft 365 Mail, Google Firebase et Dropbox pour l'exfiltration de données, la diffusion de logiciels malveillants et C2.Une étude collaborative des logiciels malveillants et de l'infrastructure utilisée par WIP26 déclare qu'il s'agit d'une mission de collecte de renseignements avec des adversaires qui tentent d'utiliser le trafic réseau à partir de services cloud légitimes et de se cacher derrière. L'attaque commence par un message WhatsApp envoyé aux employés de l'organisation ciblée. Ce message contient un lien Dropbox vers un fichier d'archive, prétendant être un document sur les problèmes liés à la pauvreté au Moyen-Orient. L'archive contient ledit document et un chargeur de logiciels malveillants (PDFelement.exe) se faisant passer pour l'application PDFelement. Ce chargeur est conçu pour déposer des portes dérobées sur mesure, notamment CMD365 et CMDEmber. Les chercheurs ont détecté plusieurs échantillons CMD365 ou CMDEmber qui abusent de Google Firebase et de Microsoft 365 Mail pour C2, et exécutent les commandes reçues des attaquants sur le système compromis. CMD365 est un exécutable .NET (nommé Update.exe) qui prétend être une véritable application Postman. Il crée une tâche planifiée sur le système infecté pour assurer la persistance. De plus, il est capable d'exfiltration de données, d'élévation de privilèges, de reconnaissance et de mise en scène de logiciels malveillants supplémentaires. CMDEmber, un autre exécutable .NET (nommé Launcher.exe) se fait passer pour le navigateur Opera. Il utilise la bibliothèque Firebase open-source pour interagir avec les instances Google Firebase via des requêtes HTTP. Il vole les données du navigateur privé et les informations de reconnaissance des hôtes de grande valeur choisis. Ces données sont transmises aux instances Azure contrôlées par des cibles via des commandes PowerShell.