Cisco Talos a récemment découvert une nouvelle campagne ciblant le Liban et les Émirats arabes unis (EAU), affectant des domaines en .gov ainsi qu'une compagnie aérienne libanaise privée. D'après nos recherches, il est clair que cet adversaire a pris le temps de comprendre l'infrastructure réseau des victimes afin de rester sous les radars et d'agir de la manière la plus discrète possible lors de ses attaques. Sur la base de l'infrastructure et des TTP de cet acteur, nous n'avons pas été en mesure de le rattacher à une autre campagne ou à un autre acteur observé récemment. Cette campagne particulière exploite deux faux sites web malveillants contenant des offres d'emploi, utilisés pour compromettre les cibles par le biais de documents Microsoft Office malveillants comportant des macros intégrées. Le logiciel malveillant utilisé par cet acteur, que nous baptisons « DNSpionage », prend en charge les communications HTTP et DNS avec les attaquants. Dans une campagne distincte, les attaquants ont utilisé la même adresse IP pour rediriger le DNS de domaines .gov et d'entreprises privées légitimes. Lors de chaque compromission DNS, l'acteur a soigneusement généré des certificats Let's Encrypt pour les domaines redirigés. Ces certificats fournissent gratuitement à l'utilisateur des certificats X.509 pour TLS. Nous ne savons pas à ce jour si les redirections DNS ont abouti. Dans cet article, nous décortiquerons les méthodes des attaquants et montrerons comment ils ont utilisé des documents malveillants pour tenter d'inciter les utilisateurs à ouvrir des sites web malveillants déguisés en sites de « recrutement » destinés aux chercheurs d'emploi. Par ailleurs, nous décrirons la redirection DNS malveillante ainsi que la chronologie des événements.
Également connu sous le nom de
COBALT EDGEWATER.
Références
- blog.talosintelligence.com
- blog.talosintelligence.com
- fireeye.com
- crowdstrike.com
- krebsonsecurity.com
- secureworks.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).