CyberHUBBlue Team Level 1
Tactics and Techniques Used

Attachments

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 52-57.

Attachments - source page 52
Source illustration - PDF page 52

Comme indiqué dans la leçon sur les fichiers malveillants dans les types d'e-mails de phishing (PA2), les logiciels malveillants peuvent être diffusés par le biais de pièces jointes à des e-mails, tels que des documents Microsoft Office qui utilisent des macros malveillantes pour télécharger des logiciels malveillants sur le système cible. Dans les campagnes de phishing, nous voyons généralement trois catégories de pièces jointes :

  • Fichiers non malveillants utilisés à des fins d'ingénierie sociale (tels que des factures, des lettres d'appel et des images)
  • Fichiers non malveillants contenant des liens hypertextes malveillants (tels que des fichiers PDF contenant un lien vers un site malveillant)
  • Fichiers malveillants (tels que des scripts malveillants, ou plus probablement des documents Microsoft Office contenant des macros malveillantes, tels que Word ou Excel)

Nous allons présenter des exemples de chacun de ces éléments ci-dessous afin de mieux comprendre comment les attaquants peuvent utiliser des pièces jointes pour contourner les contrôles de sécurité et réussir à hameçonner les utilisateurs.

Fichiers d'ingénierie sociale

Si un attaquant se fait passer pour un membre du service des ressources humaines de l'organisation cible, il pourrait essayer d'obtenir des informations auprès d'un employé légitime en lui envoyant un formulaire en pièce jointe qu'il devra remplir pour l'aider à modifier le système de paie ou tout autre

faux scénario. Cela peut bien fonctionner avec d'autres tactiques telles que l'usurpation d'identité de l'expéditeur pour donner l'impression que l'adresse d'envoi provient réellement du service des ressources humaines de l'organisation. L'exemple ci-dessous joue sur des principes d'ingénierie sociale tels que l'urgence, en indiquant que si l'employé n'est pas rapide, il risque de ne pas toucher son salaire ce mois-ci, dans le but de le précipiter et de laisser à la cible moins de temps pour réfléchir à ce qu'on lui demande de faire.

Attachments - source page 54
Source illustration - PDF page 54
Attachments - source page 55
Source illustration - PDF page 55

Ces informations peuvent sembler relativement anodines à divulguer, mais elles peuvent être utilisées pour commettre des fraudes en ligne, du chantage ou d'autres attaques d'ingénierie sociale dans lesquelles l'acteur malveillant peut se faire passer pour cible avec plus de confiance s'il possède davantage d'informations personnelles le concernant.

Documents sur les leurres

L'insertion de liens hypertextes dans un e-mail malveillant est courante et peut être facilement détectée par les outils de sécurité des e-mails qui récupèrent les URL et les mettent en sandbox pour

voir si la destination est malveillante ou si elle a une mauvaise réputation auprès de la communauté. Pour éviter cela, vous pouvez inclure le lien hypertexte dans un document, tel qu'un fichier PDF ou Microsoft Word. Cela signifie que la pièce jointe elle-même n'est pas intrinsèquement malveillante, mais que le lien hypertexte qu'elle contient peut l'être. Dans l'exemple ci-dessous, ce fichier est un document incitant les utilisateurs à « consulter une facture en ligne ». L'URL de destination peut simplement rediriger l'utilisateur vers un domaine malveillant qui télécharge des logiciels malveillants sur le système.

Attachments - source page 56
Source illustration - PDF page 56

Fichiers malveillants

La forme la plus courante de fichiers intrinsèquement malveillants est celle des documents Microsoft Office qui utilisent des macros pour exécuter du code malveillant sur le système qui ouvre le document. Ils peuvent télécharger des programmes malveillants supplémentaires sur le système en accédant à des domaines sur Internet et en récupérant des fichiers, puis en les exécutant. Comme indiqué dans la leçon sur les fichiers malveillants de la section précédente, les macros sont désormais désactivées par défaut. L'attaquant doit donc convaincre le destinataire de cliquer sur « Activer le contenu » pour permettre aux macros de s'exécuter. Ce schéma devrait vous être familier, mais il est bon de le montrer à nouveau ici.

Attachments - source page 57
Source illustration - PDF page 57