Des cyberpirates utilisent la nouvelle plate-forme open-source Havoc, selon un rapport

Les cybercriminels utilisent depuis des années des plate-formes de commande et de contrôle commerciales – ou des copies illégales de celles-ci – comme Cobalt Strike, Sliver, Metasploit et d’autres, pour mener à bien leurs attaques.

Une nouvelle plate-forme open-source nommée Havoc – créée pour aider ceux qui exécutent des tests d’intrusion – est maintenant utilisée par au moins un pirate informatique, selon des chercheurs de Zscaler, qui l’ont vu cibler une organisation gouvernementale anonyme.

Les outils de Havoc, qui permettent à un utilisateur de communiquer avec un serveur de commande et de contrôle, sont idéaux pour un attaquant.

« Alors que les plate-formes de commande et de contrôle sont prolifiques », ont déclaré les chercheurs cette semaine, ” la plate-forme open-source Havoc est une plate-forme avancé de commande et de contrôle post-exploitation capable de contourner la version la plus récente et la plus à jour de Windows 11 Defender en raison à la mise en œuvre de techniques d’évasion avancées telles que les appels système indirects et l’obscurcissement par la dormance.

Le cybercriminel se servant de Havoc a utilisé une méthode sournoise pour livrer la charge utile, le démon Havoc. D’une manière quelconque – les chercheurs n’expliquent pas comment – un fichier compressé nommé ZeroTwo.zip a été livré à la victime. Il contient deux fichiers : Un document leurre, qui dans ce cas était un document décrivant « ZeroTwo », un personnage fictif de la série télévisée animée japonaise Darling in the Franxx ; et ce qui semble être un fichier d’économiseur d’écran appelé « character.scr », qui conduit au téléchargement de l’agent Havoc Demon. Il télécharge également une image JPG d’un personnage de la série télévisée, ce qui aide à cacher ce qui se passe réellement.

Les chercheurs ne le spécifient pas, mais on pourrait supposer qu’un message d’hameçonnage serait envoyé à un ou plusieurs employés d’une organisation, offrant une image de la série télévisée dans l’espoir qu’une victime la télécharge.

La charge utile téléchargée comprend un chargeur de code de commande qui est signé à l’aide du certificat numérique de Microsoft pour tromper Windows. Entre autres choses, le chargeur désactive la fonctionnalité de suivi des événements de Windows.

La campagne au moyen de la plate-forme Havoc C2 souligne l’importance de mesures de cybersécurité appropriées dans le monde numérique d’aujourd’hui, affirment les chercheurs. Les organisations doivent être vigilantes et protéger leurs systèmes informatiques, disent-ils. « Avec l’essor de la technologie, le besoin de solutions de sécurité robustes devient de plus en plus vital, et les organisations doivent prendre des mesures proactives pour assurer la sécurité de leurs systèmes et de leurs données. »

L’article original (en anglais) est disponible sur IT World Canada, une publication sœur de Direction informatique.

Adaptation et traduction française par Renaud Larue-Langlois.

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à hsolomon@soloreporter.com.

Articles connexes

Des pirates abusent d’OAuth pour automatiser des cyberattaques, selon Microsoft

Selon Microsoft, des acteurs malveillants utilisent à mauvais escient les applications basées sur OAuth comme outil d'automatisation d'authentification.

Le gang de rançongiciels Cuba à la recherche d’installations Veeam non corrigées

Le gang de rançongiciels Cuba a modifié sa stratégie d'attaque pour s'attaquer aux environnements informatiques qui n'ont pas corrigé une vulnérabilité récemment découverte dans les solutions de sauvegarde de Veeam Software.

Évitez l’AMF basée sur les SMS, exhorte un comité enquêtant sur les attaques réussies du gang Lapsus$

Selon un rapport du gouvernement américain, de nombreuses organisations victimes du gang d'extorsion Lapsus$ via l'échange de cartes SIM et la tromperie des employés par le biais de l'ingénierie sociale n'ont qu'eux-mêmes à blâmer pour avoir été piratés.

La GRC et le FBI participent au démantèlement mondial du cyber marché criminel Genesis 

La police de 17 pays, dont le FBI et la GRC, a fermé le Genesis Market, l'un des plus grands sites Web criminels pour la vente d'informations d'identification volées et l'accès à des robots. 

Flare annonce une nouvelle ère du renseignement sur les cybermenaces avec son assistant alimenté par l’IA 

Flare, un fournisseur de surveillance des cyber risques de Montréal en affaires depuis 2017, lance aujourd’hui sa fonctionnalité d’assistant alimenté par l’intelligence artificielle [IA) pour améliorer la capacité des équipes de sécurité à répondre aux menaces qui émergent rapidement.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.