Comment les voleurs d’informations alimentent l’économie du Malware-as-a-Service
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les attaquants adoptent de plus en plus des modèles de Malware-as-a-Service (MaaS) pour distribuer des familles d’infostealers telles qu’AuraStealer, ACRStealer et RemusStealer. Ces outils sont conçus pour voler des informations sensibles, y compris des identifiants, des portefeuilles de cryptomonnaie et des jetons de session à partir d’appareils compromis. Ce modèle réduit la barrière d’entrée pour les cybercriminels en offrant des logiciels malveillants prêts à l’emploi via des services d’abonnement et basés sur des affiliés.
Enquête
Les chercheurs de ReversingLabs ont analysé plusieurs échantillons d’infostealers observés entre juin et août 2026. L’enquête a examiné l’évolution des techniques de virtualisation d’AuraStealer, le rebranding de l’ACRStealer en Amatera, et l’apparition de RemusStealer comme une variante en 64 bits de LummaStealer utilisant EtherHiding pour la communication C2.
Atténuation
Les utilisateurs doivent rester prudents face aux instructions techniques non sollicitées, aux fausses invites reCAPTCHA, et aux liens vidéos suspects sur les réseaux sociaux. Les organisations doivent déployer des solutions EDR/AV robustes et surveiller les techniques d’ingénierie sociale telles que ClickFix et ClearFake. Maintenir une forte visibilité sur l’intégrité des fichiers et le comportement des processus est essentiel pour identifier les techniques d’évasion avancées comme le hollowing de processus.
Réponse
Si une activité d’infostealer est détectée, les hôtes affectés doivent être isolés immédiatement pour prévenir toute exfiltration de données supplémentaire. Les intervenants doivent réaliser des analyses forensiques de la mémoire pour identifier l’injection ou le hollowing de processus. Tous les identifiants accédés depuis le système compromis doivent être réinitialisés, et le vecteur initial de l’infection, incluant l’empoisonnement SEO ou le malvertising, doit être examiné.
Flux d’attaque
Cette partie est encore en cours de mise à jour.
Détections
Commande et contrôle suspecte par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)
Téléchargement de fichier suspect par IP directe (via proxy)
IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 5
IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 4
IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 3
IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 2
IOC (HashSha256) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service Partie 1
IOC (HashSha1) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service
IOC (SourceIP) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service
IOC (DestinationIP) à détecter : Les infostealers mettent en évidence la tendance du malware-as-a-service
Détection de la communication C2 d’AuraStealer et Remus Stealer [Connexion réseau Windows]
Détecter le hollowing et l’injection de processus par les infostealers [Création de processus Windows]
Exécution de Simulation
Prérequis : Le contrôle préalable de télémétrie et de base doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiées et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents entraîneront une erreur de diagnostic.
-
Récit et Commandes de l’Attaque : Un adversaire a déployé avec succès un infostealer sur une station de travail. Pour exfiltrer les identifiants volés et les métadonnées du système, le malware tente d’atteindre son infrastructure de Commande et Contrôle (C2). L’attaquant utilise le domaine
aimemtools.cfdpour établir une connexion. De plus, pour cacher des instructions dans des transactions blockchain, le malware effectue une recherche/connexion àethereum.org. Ces actions visent à déclencher les modèles spécifiques de domaine et d’URL définis dans la logique de détection. -
Script de Test de Régression :
# Script de Simulation : Simulation C2 d'AuraStealer/Remus Stealer # Ce script simule des connexions réseau vers les domaines spécifiés dans la règle Sigma. Write-Host "[+] Début de la Simulation de Communication C2..." -ForegroundColor Cyan # 1. Simuler la connexion au domaine d'AuraStealer/Remus Stealer Write-Host "[+] Tentative de connexion au domaine malveillant : aimemtools.cfd" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] Connexion échouée (attendue si le domaine est sinking), mais la télémétrie devrait être générée." -ForegroundColor Gray } # 2. Simuler la connexion à Ethereum pour le C2 via Smart Contract Write-Host "[+] Tentative de connexion à ethereum.org pour C2 furtif" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] Connexion échouée (attendue), mais la télémétrie devrait être générée." -ForegroundColor Gray } Write-Host "[+] Simulation terminée." -ForegroundColor Cyan -
Commandes de Nettoyage :
# Aucune modification persistante effectuée par le script de simulation. # Aucun nettoyage requis. Write-Host "[+] Nettoyage terminé : Aucun artefact laissé derrière." -ForegroundColor Green