Un groupe de hackers espionne d'abord si les victimes sont lucratives

Partager le post

Les experts en sécurité de Proofpoint ont découvert un nouveau groupe de pirates appelé TA866, qui a attaqué des dizaines de milliers d'entreprises avec des logiciels malveillants entre octobre 2022 et janvier 2023. Les activités s'adressent en particulier aux organisations en Allemagne et aux États-Unis.

Un détail des attaques TA866 ressort : les cybercriminels analysent d'abord des captures d'écran des environnements informatiques de leurs potentielles victimes pour identifier des cibles particulièrement lucratives. Ils n'essaient d'infecter la victime avec un bot ou un voleur que s'ils pensent que cela vaut la peine de s'impliquer davantage.

🔎 La chaîne d'attaque montre tous les scripts, outils et logiciels malveillants impliqués (Image : Proofpoint).

Lancement d'attaque avec screentime

D'octobre 2022 à janvier 2023, Proofpoint a observé un groupe d'activités à motivation financière que les experts appellent "screentime". La chaîne d'attaques commence par un e-mail contenant une pièce jointe ou une URL malveillante. Les deux conduisent à des logiciels malveillants connus sous le nom de "WasabiSeed" et "Screenshotter". Dans certains cas, Proofpoint a observé des activités incluant AHK Bot et Rhadamanthys Stealer après l'infection primaire.

La plupart des campagnes d'octobre et de novembre 2022 consistaient en un nombre limité d'e-mails et se concentraient sur un petit nombre d'entreprises. Les campagnes étaient observées en moyenne une à deux fois par semaine et les messages contenaient des fichiers éditeurs en pièces jointes. En novembre et décembre 2022, à peu près au moment où le groupe est passé à l'utilisation d'URL, l'échelle des opérations a augmenté et le volume des e-mails a considérablement augmenté. Les campagnes typiques comprenaient des milliers, voire des dizaines de milliers d'e-mails et pouvaient être observées deux à quatre fois par semaine. En janvier 2023, la fréquence des campagnes a diminué, mais le volume des e-mails a encore augmenté.

La chaîne d'infection

Les 23 et 24 janvier 2023, Proofpoint a observé des dizaines de milliers d'e-mails ciblant plus d'un millier d'entreprises. Les messages ciblaient des organisations aux États-Unis et en Allemagne. Les e-mails envoyés semblaient s'appuyer sur le détournement de fils et attirés par des lignes d'objet telles que "Vérifiez ma présentation". Ces messages contenaient des URL malveillantes qui ont lancé une chaîne d'attaques en plusieurs étapes. Lorsqu'un utilisateur clique sur l'URL, il déclenche la chaîne d'attaques. Dans un article de blog sur Proofpoint, toutes les étapes individuelles sont examinées et documentées à l'aide de diverses captures d'écran.

Plus sur proofpoint.com

 


À propos de Propoint

Proofpoint, Inc. est une entreprise leader dans le domaine de la cybersécurité. Proofpoint se concentre sur la protection des employés. Parce que ceux-ci signifient le plus grand capital pour une entreprise, mais aussi le plus grand risque. Avec une suite intégrée de solutions de cybersécurité basées sur le cloud, Proofpoint aide les organisations du monde entier à stopper les menaces ciblées, à protéger leurs données et à informer les utilisateurs informatiques des entreprises sur les risques de cyberattaques.


 

Articles liés au sujet

Plateforme de cybersécurité avec protection pour les environnements 5G

Trend Micro, spécialiste de la cybersécurité, dévoile son approche basée sur une plateforme pour protéger la surface d'attaque en constante expansion des organisations, y compris la sécurisation ➡ En savoir plus

Manipulation des données, le danger sous-estimé

Chaque année, la Journée mondiale de la sauvegarde, le 31 mars, rappelle l'importance de sauvegardes à jour et facilement accessibles. ➡ En savoir plus

Les imprimantes comme risque de sécurité

Les flottes d'imprimantes d'entreprise deviennent de plus en plus un angle mort et posent d'énormes problèmes en termes d'efficacité et de sécurité. ➡ En savoir plus

La loi IA et ses conséquences sur la protection des données

Avec l'AI Act, la première loi pour l'IA a été approuvée et donne aux fabricants d'applications d'IA un délai de six mois à ➡ En savoir plus

Systèmes d'exploitation Windows : près de deux millions d'ordinateurs menacés

Il n'y a plus de mises à jour pour les systèmes d'exploitation Windows 7 et 8. Cela signifie des failles de sécurité ouvertes et, par conséquent, cela vaut la peine et ➡ En savoir plus

L'IA sur Enterprise Storage combat les ransomwares en temps réel

NetApp est l'un des premiers à intégrer l'intelligence artificielle (IA) et l'apprentissage automatique (ML) directement dans le stockage principal pour lutter contre les ransomwares. ➡ En savoir plus

Suite de produits DSPM pour la sécurité des données Zero Trust

La gestion de la posture de sécurité des données – ​​DSPM en abrégé – est cruciale pour que les entreprises assurent la cyber-résilience face à la multitude. ➡ En savoir plus

Cryptage des données : plus de sécurité sur les plateformes cloud

Les plateformes en ligne sont souvent la cible de cyberattaques, comme Trello récemment. 5 conseils pour garantir un cryptage des données plus efficace dans le cloud ➡ En savoir plus