SOC Prime Bias: Critique

10 Nov 2025 18:09 UTC

Ferocious Kitten APT Exposé : À l’intérieur de la campagne d’espionnage focalisée sur l’Iran

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Suivre
Ferocious Kitten APT Exposé : À l’intérieur de la campagne d’espionnage focalisée sur l’Iran
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Analyse

Ferocious Kitten est un groupe de cyberespionnage axé sur l’Iran actif depuis au moins 2015. Il livre des documents Microsoft Office armés via des attaques de phishing ciblées pour installer un implant personnalisé appelé MarkiRAT, qui effectue l’enregistrement des frappes (keylogging), la capture d’écran, le vol d’identifiants et l’exfiltration progressive via HTTP(S). Le groupe utilise des techniques de persistance telles que le détournement de raccourcis de Telegram et de Chrome, camoufle les fichiers avec la technique Unicode Right-to-Left Override et détourne Windows BITS pour le téléchargement et la découverte de proxy. Il exploite également la vulnérabilité RCE MSHTML CVE-2021-40444 pour livrer un voleur PowerShell.

Investigation

Les analystes doivent mapper les comportements observés sur les techniques MITRE ATT&CK telles que T1566.001 (Pièce jointe de phishing), T1204.002 (Exécution par l’utilisateur), T1574 (Détournement du flux d’exécution), T1036.002 (Dissimilation – RTLO), T1197 (BITS Jobs), T1518.001 (Découverte de logiciels – outils de sécurité), T1056.001 (Keylogging) et T1071.001 (Protocole web C2). Les indicateurs de compromission incluent des macros Office malveillantes qui écrivent « update.exe » dans le dossier Public, des raccourcis renommés pour pointer vers le malware, des noms de tâches BITS comme « pdj », des requêtes HTTP GET/POST vers des URL C2 contenant des paramètres « u », « k » et les extensions de fichiers exfiltrées (par exemple, .kdbx, .gpg). Le trafic réseau vers des domaines suspects hébergeant des charges utiles PowerShortShell ou MarkiRAT doit être enregistré.

Atténuation

Déployez des défenses en couches : activez le blocage des macros ou autorisez uniquement les fichiers Office de confiance, utilisez des passerelles de sécurité pour les emails pour analyser les pièces jointes, appliquez des politiques d’exécution de moindre privilège, surveillez et limitez l’utilisation de bitsadmin, désactivez le détournement de raccourcis en sécurisant les raccourcis %APPDATA%, déployez la détection et la réponse des endpoints (EDR) pour détecter les comportements de MarkiRAT (injection de processus, écritures de fichiers dans %PUBLIC%AppDataLibs, keylogging) et maintenez les systèmes à jour pour CVE-2021-40444 et toutes autres vulnérabilités ultérieures. Auditez régulièrement les produits de sécurité installés pour détecter les rapports de falsification.

Réponse

Lorsqu’une infection est suspectée, isolez le terminal, collectez la mémoire volatile, le système de fichiers et les journaux d’événements Windows, captez la liste des tâches BITS et identifiez les raccourcis malveillants. Supprimez les binaires MarkiRAT, supprimez les tâches planifiées associées et les entrées de démarrage, et réinitialisez les identifiants compromis. Effectuez une recherche de renseignement sur les menaces sur les domaines C2, mettez à jour les signatures de détection et informez les parties prenantes appropriées. Effectuez une revue post-incident pour améliorer la sensibilisation des utilisateurs et renforcer la gestion des macros.

Flux d’attaque

Instructions de simulation

Récit de l’attaque & Commandes :

    1. Livraison : Une pièce jointe d’email (update.exe) est déposée dans le C:UsersPublic répertoire de la victime.
    2. Exécution : L’attaquant, utilisant une macro ou un script malveillant, exécute cmd.exe /c "C:UsersPublicupdate.exe" qui lance le charge utile.
    3. Persistance : Parce que le fichier réside dans le dossier Public, tout utilisateur peut le réexécuter, satisfaisant la technique d’autostart au démarrage ou à la connexion.
    4. Impact du journal : Sysmon enregistre un événement où Image = C:WindowsSystem32cmd.exe et CommandLine contient "/c C:UsersPublicupdate.exe"; la règle de détection correspond à l’extrait /c et au chemin d’image malveillant connu (update.exe).
  • Script de test de régression : Le script ci-dessous reproduit les étapes de l’attaquant sur une machine de test.

    # -------------------------------------------------
    # Déploiement simulé de charge utile Ferocious Kitten
    # -------------------------------------------------
    # 1. Créer un exécutable malveillant factice (espace réservé)
    $maliciousPath = "$env:PUBLICupdate.exe"
    Set-Content -Path $maliciousPath -Value "Ceci est une charge utile fictive" -Encoding ASCII
    
    # 2. Exécuter la charge utile via cmd.exe avec le drapeau /c
    $cmd = "$env:windirSystem32cmd.exe"