SOC Prime Bias: Critical

24 Sep 2026 07:13 UTC

Du Plan de Paiement au Rançongiciel – À l’Intérieur d’une Attaque de Groupe Mondial

Author Photo
SOC Prime Team linkedin icon Suivre
Du Plan de Paiement au Rançongiciel – À l’Intérieur d’une Attaque de Groupe Mondial
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Global Group, une nouvelle marque de Black Lock et Mamona, exploite une plateforme sophistiquée de Ransomware-as-a-Service (RaaS). Le groupe utilise des tactiques de double extorsion, volant des informations sensibles avant de chiffrer les systèmes pour accroître la pression financière sur les victimes. Il s’appuie également sur des courtiers en accès initial pour contourner les défenses périmétriques et cibler de grandes entreprises dans le monde entier.

Enquête

Le Centre de défense contre le phishing Cofense a enquêté sur une campagne dans laquelle les attaquants ont distribué un faux Plan de paiement suggéré courriel contenant une pièce jointe PDF malveillante. Le document redirigeait les victimes vers un site de téléchargement servant un fichier ISO qui contenait un exécutable malveillant et un fichier LNK. La chaîne d’infection a ensuite abusé du processus WinMerge.exe pour récupérer la charge utile de chiffrement finale du ransomware.

Atténuation

Les organisations doivent déployer des filtres de messagerie robustes pour détecter les pièces jointes PDF suspectes et les messages envoyés depuis des domaines génériques ou non fiables. La sécurité des points de terminaison doit restreindre l’exécution non autorisée des fichiers ISO et LNK. Les équipes de sécurité doivent également surveiller les processus enfants inhabituels ou l’activité réseau provenant d’applications légitimes telles que processus WinMerge.exe.

Réponse

Si une activité de Global Group est détectée, les systèmes affectés doivent être isolés immédiatement pour prévenir la propagation latérale de la charge utile de chiffrement. Les intervenants doivent mener une enquête médico-légale complète pour déterminer le point d’entrée initial et identifier une éventuelle exfiltration de données. Les journaux d’accès doivent également être vérifiés pour détecter des identifiants compromis, et le plan de réponse aux incidents de ransomware de l’organisation doit être activé.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Fichier LNK potentiellement malveillant avec double extension (via cmdline)

Équipe SOC Prime
23 sept 2026

Image disque optique VHDMP a été montée (via VHDMP)

Équipe SOC Prime
23 sept 2026

Commande et contrôle suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)

Équipe SOC Prime
23 sept 2026

IOCs (HashSha256) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group

Règles AI SOC Prime
23 sept 2026

IOCs (HashMd5) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group

Règles AI SOC Prime
23 sept 2026

IOCs (SourceIP) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group

Règles AI SOC Prime
23 sept 2026

IOCs (DestinationIP) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group

Règles AI SOC Prime
23 sept 2026

Exécution du chargement de ransomware via WinMerge.exe [Création de processus Windows]

Règles AI SOC Prime
23 sept 2026

Exécution de simulation

  • Narrative de l’attaque & commandes : L’adversaire a eu accès à une station de travail de développeur. Pour éviter les soupçons, ils utilisent processus WinMerge.exe (un outil de comparaison de fichiers légitime) pour lancer enc.exe (un binaire de chiffrement simulé). En utilisant un binaire de confiance comme processus parent, ils espèrent éviter les détections simples de « parent suspect ». Le but est de déclencher la processus WinMerge.exe logique spécifique définie dans la règle de détection. enc.exe logique spécifique définie dans la règle de détection.

  • Script de test de régression :

    # 1. Créer un 'enc.exe' factice pour simuler le composant du ransomware
    $dummyEncPath = "$env:TEMPenc.exe"
    $code = @"
    using System;
    namespace DummyEnc {
        class Program {
            static void Main() {
                Console.WriteLine("Processus de chiffrement démarré...");
            }
        }
    }
    "@
    Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication
    
    # 2. Localiser WinMerge (suppose qu'il est dans PATH ou emplacement commun)
    $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source
    if (-not $winMergePath) {
        Write-Error "WinMerge.exe non trouvé dans PATH. Veuillez vous assurer qu'il est installé pour cette simulation."
        return
    }
    
    # 3. Exécuter la séquence d'attaque : WinMerge -> enc.exe
    Write-Host "Démarrage de la simulation : Lancement de WinMerge pour appeler enc.exe..."
    Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath
    
    # Permettre un délai pour l'enregistrement de la création du processus
    Start-Sleep -Seconds 5
    Write-Host "Simulation terminée."
  • Commandes de nettoyage :

    # Retirer le binaire de chiffrement factice
    Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Nettoyage terminé."