SOC Prime Bias: Élevé

03 Aug 2026 06:07 UTC

Logiciel d’entretien malveillant diffuse un malware voleur d’informations

Author Photo
SOC Prime Team linkedin icon Suivre
Logiciel d’entretien malveillant diffuse un malware voleur d’informations
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de la menace mènent des escroqueries professionnelles visant les professionnels du Web3 en se faisant passer pour des recruteurs et en dirigeant les candidats vers une plateforme de réunion IA frauduleuse hébergée à relay.lc. Le site distribue des installateurs malveillants pour macOS et Windows conçus pour voler des informations sensibles. Le malware cible les portefeuilles de cryptomonnaies, les identifiants de navigateurs, les sessions Telegram et les données du trousseau de macOS.

Enquête

L’équipe MistEye de SlowMist a analysé deux échantillons déballés : une image disque macOS et un exécutable Windows empaqueté avec NSIS. L’enquête a révélé que la version macOS utilise des scripts shell pour supprimer les attributs de sécurité et des indications AppleScript falsifiées pour capturer les mots de passe. La version Windows affiche une barre de progression frauduleuse tout en lançant silencieusement un updater.exe processus privilégié qui scanne les extensions de navigateur en mémoire.

Atténuation

Les utilisateurs doivent éviter de télécharger des logiciels à partir de liens de recrutement non vérifiés et confirmer indépendamment la légitimité des plateformes de réunion. Les organisations doivent bloquer les domaines et hachages de fichiers identifiés comme malveillants à la fois au niveau de la passerelle et du EDR. Les utilisateurs macOS doivent également considérer toute instruction d’utilisation de commandes Terminal pour contourner les protections de quarantaine comme hautement suspecte.

Réponse

Si un utilisateur macOS a exécuté le script malveillant, l’appareil doit être déconnecté immédiatement, suivi de réinitialisations du système, de l’identifiant Apple, et d’autres identifiants de grande valeur. Pour les infections Windows, isolez le point de terminaison, inspectez les emplacements de persistance connus dans le registre, et supposez que les données des portefeuilles de navigateur ont été compromises. Dans les deux cas, les actifs de cryptomonnaie doivent être déplacés vers de nouveaux portefeuilles créés à partir d’un appareil propre.

Flux d’attaque

Exécution de Simulation

Prérequis : Le contrôle préalable de la télémétrie et du référentiel doit avoir été passé.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Récit & Commandes de l’Attaque : Un adversaire a déployé un logiciel voleur d’informations conçu pour cibler les navigateurs basés sur Chromium. Pour se fondre dans l’activité légitime du navigateur et faciliter le vol de cookies de session, le malware tente de lancer un sous-processus qui imite un gestionnaire d’extension de navigateur. L’attaquant exécute une version renommée d’un composant de navigateur, en passant l’argument de ligne de commande spécifique processus d'extension pour déclencher la logique utilisée par l’architecture interne du navigateur, sur laquelle la règle de détection recherche spécifiquement.

  • Script de Test de Régression :

    # Simulation de l'interaction suspecte avec le processus d'extension de navigateur
    # Ce script crée un exécutable factice nommé 'chrome.exe' pour satisfaire l'exigence de l'image
    # et l'exécute avec le drapeau 'extension-process' pour satisfaire l'exigence CommandLine.
    
    $testDir = "$env:TEMPSimulation"
    if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir }
    
    $targetExe = "$testDirchrome.exe"
    
    # Créez un exécutable fictif (à l'aide de PowerShell pour simuler un lancement de processus)
    # Remarque : Dans un environnement réel, il s'agirait d'un binaire malveillant.
    # Pour la simulation, nous utilisons une instance PowerShell renommée pour déclencher l'événement Sysmon ID 1.
    
    # Nous utilisons une astuce pour faire en sorte que le champ 'Image' ressemble à 'chrome.exe' dans les journaux si possible,
    # mais comme nous ne pouvons pas facilement renommer le chemin de l'image d'un processus en cours d'exécution sans outils spécialisés,
    # nous allons simuler l'exécution d'un fichier nommé chrome.exe.
    
    New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null
    
    # Exécuter le processus 'malveillant'
    Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden
    
    # Remarque : Étant donné que chrome.exe est un fichier factice, Start-Process peut échouer.
    # Pour garantir que la règle se déclenche dans un laboratoire, nous exécutons une commande qui imite le modèle :
    # Nous simulons le nom 'Image' en utilisant une commande qui incite Sysmon à journaliser la chaîne.
    # Un moyen plus fiable pour cette règle Sigma spécifique est d'avoir réellement un fichier nommé chrome.exe
    # Cependant, pour un test rapide, nous pouvons utiliser ce qui suit :
    
    Write-Host "Exécution de la commande de simulation..."
    cmd.exe /c "start /b chrome.exe --extension-process" 2>$null
    
    # Si ce qui précède échoue en raison de l'existence du fichier, la règle de détection ne se déclenchera pas.
    # Solution manuelle pour le laboratoire : Copier un chrome.exe réel dans le dossier temp.
    $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe"
    if (Test-Path $realChrome) {
        Copy-Item $realChrome -Destination $targetExe
        Start-Process -FilePath $targetExe -ArgumentList "--extension-process"
        Write-Host "Commande de simulation envoyée avec succès."
    } else {
        Write-Error "Exécutable Chrome réel introuvable. Impossible de simuler le chemin exact de l'image."
    }
  • Commandes de Nettoyage :

    Stop-Process -Name "chrome" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force