CyberHUBBlue Team Level 1
Threat Actors and APTs

What Are APTs?

Extracted from Threat Intelligence(3).pdf - source PDF page(s) 29-32.

What Are APTs? - source page 29
Source illustration - PDF page 29

Les APT, ou menaces persistantes avancées, constituent l'un des problèmes de sécurité les plus redoutés par les grandes organisations, les institutions ou les gouvernements. Les APT incluent un groupe d'attaquants hautement qualifiés bénéficiant du soutien de l'État ou d'un accès quasi illimité à diverses ressources. Les APT infligent des dégâts maximaux et durables et ciblent des organisations spécifiques en fonction de leurs motivations. Les APT utilisent généralement des logiciels malveillants et des exploits inédits (également appelés exploits de 0 jour), avec leurs propres logiciels et frameworks personnalisés pour mener à bien les attaques.

Lorsque vous pensez à la cyberguerre, vous pensez probablement aux APT, à leurs sponsors étatiques et à leurs attaques extrêmes contre d'autres pays, telles que le cyberespionnage.

APT du monde réel

APT28

Les APT28, également connus sous les noms de Fancy Bear, Sofacy ou Pawn Storm, sont des pirates informatiques basés en Russie qui se spécialisent dans le cyberespionnage avec des motivations politiques et ciblent les militaires, les organisations de sécurité et les gouvernements, en particulier en Géorgie et en Europe de l'Est. Ils sont tristement célèbres pour leurs attaques contre la campagne d'Hillary Clinton et leurs tentatives d'ingérence dans l'élection présidentielle américaine.

Groupe Cobalt

Le groupe Cobalt, également connu sous le nom de Gold Kingswood, est un groupe motivé par des considérations financières qui cible les guichets automatiques, les systèmes de paiement et les banques. Ils ont ciblé des banques d'Europe de l'Est et de Russie en utilisant une série d'attaques et d'exploits de spear-phishing bien orchestrés. Son chef a été arrêté en Espagne ; toutefois, le groupe poursuit ses activités.

Cobalt Group utilise un logiciel malveillant appelé SpicyOmelette, qui permet aux attaquants de s'implanter solidement sur le système de la victime, d'effectuer une reconnaissance du système et de procéder à une élévation de privilèges. Le groupe Cobalt est l'un des APT les plus prospères, causant plus d'un milliard d'euros de pertes financières dans plus de 40 pays.

APT32

APT32 est un groupe de menaces actif depuis au moins 2014. Le groupe a ciblé de nombreuses industries du secteur privé ainsi que des gouvernements étrangers, des dissidents et des journalistes, en mettant particulièrement l'accent sur les pays de l'Asie du Sud-Est tels que le Vietnam, les Philippines, le Laos et le Cambodge. Ils ont largement utilisé des compromis stratégiques sur le Web pour compromettre leurs victimes. Le groupe serait basé au Vietnam.

Qu'est-ce qui rend les APT spéciaux ?

Les APT sont profondément différents des acteurs de la menace ordinaires à bien des égards. Tout d'abord, le montant du financement et des ressources que reçoivent les APT, généralement de la part des Etats-nations, est infiniment plus important que celui des individus ou des petits « groupes de piratage ». Les APT se concentrent généralement sur des cibles financières, politiques ou militaires, tandis que les autres acteurs de la menace ont des objectifs différents, allant de la satisfaction de leur curiosité à l'hacktivisme.

Les APT disposent d'outils sophistiqués et avancés, de cadres d'attaque, de malwares, d'exploits (y compris les « zero days ») et de méthodologies permettant d'accéder et de conserver l'accès aux réseaux, ce qui est comparable à de simples scripts, à des exploits publics et à des malwares classiques utilisés par les pirates informatiques classiques.

Enfin, comme leur nom l'indique, les APT souhaitent surtout acquérir un accès et un contrôle permanents sur les systèmes cibles à des fins d'espionnage, de contrôle, de surveillance et à d'autres fins nécessitant un accès ininterrompu pour garantir la réalisation de leur objectif. Contrairement à cela, les pirates informatiques classiques ont tendance à lancer des attaques courtes et généralement peu sophistiquées et à les arrêter une fois qu'ils ont atteint leur objectif, sans se concentrer sur la persistance et l'accès.

Étude de cas : Cobalt Group

Il peut être très intéressant de découvrir comment les APT exploitent les malwares et les scripts pour créer une « chaîne d'exploitation » afin de fournir la charge utile finale. Dans cette étude de cas, nous allons voir comment les attaques du groupe Cobalt passent d'un e-mail malveillant à une charge utile dérobée.

Phase 0 : Dans un premier temps, Cobalt Group envoie des e-mails de harponnage ciblés contenant des PDF, des documents Word ou des fichiers RTF malveillants joints ou liés, ce qui déclenchera le lancement de la « chaîne d'exploits ». L'e-mail peut être personnalisé ou suffisamment large pour être envoyé à toute une liste de diffusion.

Phase 1 : Une fois que l'utilisateur télécharge le fichier joint malveillant, tel qu'un fichier PDF, il peut être invité à cliquer sur une URL pour afficher le fichier. Toutefois, le lien mène en fait à un document Word qui contient un code Visual Basic for Applications malveillant. Cette phase allume l'extrémité du fusible, compromettant ainsi totalement le système.

Phase 2 : Cobalt Group utilise un kit d'exploitation appelé Threadkit pour créer des documents malveillants capables d'exploiter plusieurs vulnérabilités critiques de Microsoft Office ou d'Internet Explorer et de lancer des fichiers batch facilitant le processus d'exploitation.

Phase 3 : Afin de contourner AppLocker et d'exécuter des scripts ou du code à distance, Cobalt Group utilise des applications Microsoft légitimes autorisées par AppLocker. L'une des méthodes consiste à utiliser CMSTP (Microsoft Connection Manager Profile Installer) pour exécuter un fichier INF malveillant ou un script à l'aide de balises XML dans des scriptlets. Finalement, un compte-gouttes DLL est écrit sur le disque pour le lancer PowerShell ou sur CMSTP pour la phase suivante.
Phase 4 : L' PowerShell étape lancée télécharge la suivante, qui est obscurcie en couches, la dernière couche étant du shellcode chargé en mémoire. Le shellcode déchiffre le code restant pour finalement télécharger, décrypter et lancer une charge utile cryptée de la balise Cobalt Strike. Un téléchargeur JScript est également utilisé pour télécharger et exécuter une charge utile JScript backdoor.

Phase 5 : La balise Cobalt Strike offre un très large éventail d'options de portes dérobées et constitue un compromis complet sur le système. Si la porte dérobée JScript a été installée, elle permet une commande et un contrôle à distance chiffrés et envoie des informations système, notamment des programmes antimalware et l'adresse IP. À ce stade, Cobalt Group a réussi à pénétrer le système cible et pourrait passer à d'autres systèmes, maintenir sa persévérance ou passer à autre chose pour atteindre son objectif final.

Comme vous pouvez le constater, les APT utilisent différentes méthodes pour contourner les applications antimalware, échapper à l'analyse et enfin diffuser la charge utile dérobée. Remarquez comment un seul e-mail contenant un document ou une URL malveillant compromet complètement le système de la victime : tous les exploits, scripts et programmes fonctionnent comme sur des roulettes, un événement en entraînant un autre. C'est grâce à leurs outils, techniques et procédures bien orchestrés qu'ils sont capables de causer des dégâts considérables.