Du Plan de Paiement au Rançongiciel – À l’Intérieur d’une Attaque de Groupe Mondial
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Global Group, une nouvelle marque de Black Lock et Mamona, exploite une plateforme sophistiquée de Ransomware-as-a-Service (RaaS). Le groupe utilise des tactiques de double extorsion, volant des informations sensibles avant de chiffrer les systèmes pour accroître la pression financière sur les victimes. Il s’appuie également sur des courtiers en accès initial pour contourner les défenses périmétriques et cibler de grandes entreprises dans le monde entier.
Enquête
Le Centre de défense contre le phishing Cofense a enquêté sur une campagne dans laquelle les attaquants ont distribué un faux Plan de paiement suggéré courriel contenant une pièce jointe PDF malveillante. Le document redirigeait les victimes vers un site de téléchargement servant un fichier ISO qui contenait un exécutable malveillant et un fichier LNK. La chaîne d’infection a ensuite abusé du processus WinMerge.exe pour récupérer la charge utile de chiffrement finale du ransomware.
Atténuation
Les organisations doivent déployer des filtres de messagerie robustes pour détecter les pièces jointes PDF suspectes et les messages envoyés depuis des domaines génériques ou non fiables. La sécurité des points de terminaison doit restreindre l’exécution non autorisée des fichiers ISO et LNK. Les équipes de sécurité doivent également surveiller les processus enfants inhabituels ou l’activité réseau provenant d’applications légitimes telles que processus WinMerge.exe.
Réponse
Si une activité de Global Group est détectée, les systèmes affectés doivent être isolés immédiatement pour prévenir la propagation latérale de la charge utile de chiffrement. Les intervenants doivent mener une enquête médico-légale complète pour déterminer le point d’entrée initial et identifier une éventuelle exfiltration de données. Les journaux d’accès doivent également être vérifiés pour détecter des identifiants compromis, et le plan de réponse aux incidents de ransomware de l’organisation doit être activé.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Fichier LNK potentiellement malveillant avec double extension (via cmdline)
Image disque optique VHDMP a été montée (via VHDMP)
Commande et contrôle suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)
IOCs (HashSha256) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group
IOCs (HashMd5) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group
IOCs (SourceIP) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group
IOCs (DestinationIP) pour détecter : Du plan de paiement au ransomware – À l’intérieur d’une attaque de Global Group
Exécution du chargement de ransomware via WinMerge.exe [Création de processus Windows]
Exécution de simulation
-
Narrative de l’attaque & commandes : L’adversaire a eu accès à une station de travail de développeur. Pour éviter les soupçons, ils utilisent
processus WinMerge.exe(un outil de comparaison de fichiers légitime) pour lancerenc.exe(un binaire de chiffrement simulé). En utilisant un binaire de confiance comme processus parent, ils espèrent éviter les détections simples de « parent suspect ». Le but est de déclencher laprocessus WinMerge.exelogique spécifique définie dans la règle de détection.enc.exelogique spécifique définie dans la règle de détection. -
Script de test de régression :
# 1. Créer un 'enc.exe' factice pour simuler le composant du ransomware $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Processus de chiffrement démarré..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. Localiser WinMerge (suppose qu'il est dans PATH ou emplacement commun) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exe non trouvé dans PATH. Veuillez vous assurer qu'il est installé pour cette simulation." return } # 3. Exécuter la séquence d'attaque : WinMerge -> enc.exe Write-Host "Démarrage de la simulation : Lancement de WinMerge pour appeler enc.exe..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # Permettre un délai pour l'enregistrement de la création du processus Start-Sleep -Seconds 5 Write-Host "Simulation terminée." -
Commandes de nettoyage :
# Retirer le binaire de chiffrement factice Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "Nettoyage terminé."