La campagne VEIL#DROP détourne des pages Blogger pour diffuser le voleur PureLogs
Des chercheurs en sécurité ont identifié une nouvelle campagne de logiciels malveillants en plusieurs étapes qui exploite l’ingénierie sociale et la plateforme Blogger de Google pour diffuser PureLogs...
Des chercheurs en sécurité ont identifié une nouvelle campagne de logiciels malveillants en plusieurs étapes qui exploite l’ingénierie sociale et la plateforme Blogger de Google pour diffuser PureLogs, un logiciel malveillant voleur d’informations. Securonix a baptisé cette activité VEIL#DROP et indique que l’opération semble conçue pour se fondre dans le trafic web normal tout en évitant la détection.
La chaîne d’attaque commencerait par un fichier JavaScript trompeur qui ressemble à un document, par exemple un fichier dont le nom imite celui d’une transcription au format PDF. Une fois ouvert, le script s’exécute via Windows Script Host et lance PowerShell avec les restrictions de sécurité désactivées. Le script récupère ensuite l’étape suivante depuis une page hébergée sur Blogger, tirant parti de la confiance souvent accordée aux services cloud légitimes.
Selon les chercheurs, le contenu téléchargé sert à charger ce qui semble être une page web inoffensive, comme Google, donnant à la victime l’impression qu’un document est en train de s’ouvrir tandis que le logiciel malveillant continue de fonctionner en arrière-plan. Le résultat final est le déploiement de PureLogs Stealer, un outil basé sur .NET capable de collecter des informations sensibles sur les systèmes infectés.
Comment la chaîne échappe à la détection
Securonix indique que le chargeur intègre plusieurs techniques destinées à compliquer la tâche des outils de sécurité et à réduire les traces forensiques. Il s’agit notamment de supprimer le script d’origine, d’arrêter certains processus, de déchiffrer du code intégré et d’exécuter les composants malveillants directement en mémoire plutôt que de les écrire sur le disque.
- Génération dynamique d’URL Blogger pour éviter le blocage statique
- Modification des valeurs du script lors de l’exécution pour contrecarrer la correspondance de signatures
- Chargement réflexif de charges utiles .NET pour une exécution sans fichier
- Recours à des binaires Microsoft de confiance, tels que regsvcs.exe et msbuild.exe
Les chercheurs ont souligné que le logiciel malveillant ne s’appuie pas sur un seul binaire « living off the land ». Il passe au contraire par plusieurs outils de confiance jusqu’à ce que l’un d’eux fonctionne, ce qui l’aide à paraître plus légitime sur les machines compromises.
Les logiciels malveillants voleurs comme PureLogs peuvent avoir des conséquences qui dépassent l’infection initiale. Une fois que les attaquants ont accès aux données des navigateurs, aux identifiants et à d’autres informations, ils peuvent utiliser ces éléments pour progresser au sein de l’environnement, maintenir leur accès ou cibler des services cloud connectés.
Securonix décrit VEIL#DROP comme une campagne délibérément furtive qui combine une infrastructure compromise, l’obfuscation, l’exécution en mémoire uniquement et des outils système de confiance afin de rester sous le radar.
