Des chercheurs relient la porte dérobée autodestructrice Mistic à une possible activité de courtage d’accès
Des chercheurs en sécurité affirment qu’une porte dérobée récemment identifiée, connue sous le nom de Mistic ou MLTBackdoor, a été utilisée dans des intrusions depuis avril et pourrait être liée à une...
Des chercheurs en sécurité affirment qu’une porte dérobée récemment identifiée, connue sous le nom de Mistic ou MLTBackdoor, a été utilisée dans des intrusions depuis avril et pourrait être liée à une opération criminelle de courtage d’accès qui vend des points d’entrée dans les réseaux d’entreprise à des groupes de rançongiciels.
Le logiciel malveillant a été décrit pour la première fois au début du mois par Zscaler, qui a estimé qu’il était probablement destiné à aider les attaquants à établir un point d’appui avant de se déplacer latéralement au sein des environnements des victimes. Dans une analyse des menaces publiée mercredi, Symantec et Carbon Black ont déclaré avoir observé l’utilisation de Mistic contre des organisations des secteurs de l’assurance, de l’éducation, des technologies de l’information et des services professionnels au cours des derniers mois.
Les chercheurs ont indiqué que leur évaluation était assortie d’un faible niveau de confiance, mais ils pensent que Mistic pourrait être associé au groupe motivé par des intérêts financiers qu’ils suivent sous le nom de KongTuke, également connu sous le nom de Woodgnat. Ce groupe a déjà été lié à des opérations d’accès initial et au cheval de Troie d’accès à distance ModeloRAT, un outil qui est également apparu dans des incidents impliquant le déploiement de rançongiciels.
Selon le rapport, un cas a montré que Mistic fonctionnait à proximité immédiate de ModeloRAT, tandis que Zscaler a observé que la porte dérobée était distribuée au moyen d’une chaîne d’infection ClickFix en plusieurs étapes. Selon les chercheurs, ces deux éléments renvoient au même ensemble d’activités plus large.
Fonctionnalités de la porte dérobée
- Téléverser, télécharger, déplacer, renommer et supprimer des fichiers
- Créer de nouveaux répertoires
- Communiquer avec des serveurs de commande et de contrôle contrôlés par les attaquants
- Exécuter des charges utiles directement en mémoire plutôt que de les écrire sur le disque
- Se supprimer après utilisation
Cette exécution en mémoire est notable, car elle peut réduire les chances de détection par les outils antivirus et de sécurité des terminaux traditionnels. Lors d’un incident traité par les chercheurs, le logiciel malveillant a été chargé latéralement par le biais d’un exécutable légitime et chargé depuis une DLL, une technique qui peut contribuer à dissimuler une activité malveillante au sein de processus logiciels de confiance.
Les équipes de sécurité affirment que l’association de fonctionnalités de furtivité et d’une fonction intégrée d’autodestruction rend Mistic particulièrement utile pour obtenir un accès de courte durée et difficile à détecter. En pratique, ce type de capacité peut donner aux attaquants suffisamment de temps pour établir leur contrôle, transmettre l’accès à un autre groupe, puis supprimer les traces de la compromission initiale.
