Skip to content

Incidents attribués à :

PassCV

Le groupe PassCV demeure l'un des groupes malveillants les plus actifs et les plus prospères à exploiter un large éventail de certificats de signature Authenticode dérobés.

Le groupe PassCV demeure l'un des groupes malveillants les plus actifs et les plus prospères à exploiter un large éventail de certificats de signature Authenticode dérobés. Snorre Fagerland, de Blue Coat Systems, a été le premier à forger le terme PassCV dans un billet de blog. Son billet offre une bonne introduction au groupe et couvre une partie de l'infrastructure plus ancienne, la réutilisation de certificats de signature de code dérobés, ainsi que d'autres liens associés au logiciel malveillant PassCV. Plusieurs indices laissent entrevoir la possibilité que plusieurs groupes utilisent les mêmes certificats de signature dérobés, mais à l'heure actuelle, SPEAR estime que les attaques en cours sont plus probablement perpétrées par un seul groupe employant plusieurs outils d'administration à distance (RAT) accessibles au public. Le groupe PassCV opère avec un succès constant et a déjà commencé à étendre son répertoire de logiciels malveillants à différents RAT prêts à l'emploi et à du code sur mesure. SPEAR a identifié dix-huit certificats Authenticode dérobés jusqu'alors non divulgués. Ces certificats avaient été émis à l'origine pour des entreprises et des particuliers répartis en Chine, à Taïwan, en Corée, en Europe, aux États-Unis et en Russie. Dans ce billet, nous élargissons l'usage du terme « PassCV » pour englober le logiciel malveillant mentionné dans le rapport de Blue Coat Systems, ainsi que le groupe APT à l'origine de l'infrastructure C2 plus vaste et des certificats Authenticode dérobés. Nous souhaitons partager certaines de nos constatations relatives aux certificats dérobés, à l'infrastructure de commande et de contrôle, ainsi qu'à quelques-uns des nouveaux RAT sur mesure qu'ils ont commencé à développer.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).