Skip to content

Incidents attribués à :

PowerPool

Des développeurs de logiciels malveillants ont commencé à exploiter la faille zero-day du composant Planificateur de tâches de Windows, deux jours après la publication en ligne d'un code de preuve de concept pour cette vulnérabilité.

Des développeurs de logiciels malveillants ont commencé à exploiter la faille zero-day du composant Planificateur de tâches de Windows, deux jours après la publication en ligne d'un code de preuve de concept pour cette vulnérabilité.

Un chercheur en sécurité utilisant le pseudonyme en ligne SandboxEscaper a publié le 27 août le code source permettant d'exploiter une faille de sécurité dans l'interface Advanced Local Procedure Call (ALPC) utilisée par le Planificateur de tâches de Windows.

Plus précisément, le problème concerne la fonction d'API SchRpcSetSecurity, qui ne vérifie pas correctement les autorisations de l'utilisateur, accordant ainsi des privilèges d'écriture sur les fichiers du répertoire C:\Windows\Task.

La vulnérabilité affecte les versions de Windows 7 à 10 et peut être utilisée par un attaquant pour élever ses privilèges jusqu'au niveau du compte SYSTEM, doté d'un accès total.

Quelques jours après la mise à disposition du code d'exploitation (source et binaire), les chercheurs en logiciels malveillants d'ESET ont remarqué son utilisation dans des campagnes malveillantes actives menées par un acteur de la menace qu'ils nomment PowerPool, en raison de sa tendance à utiliser des outils principalement écrits en PowerShell pour les mouvements latéraux.

Le groupe semble compter un petit nombre de victimes dans les pays suivants : Chili, Allemagne, Inde, Philippines, Pologne, Russie, Royaume-Uni, États-Unis et Ukraine.

Les chercheurs indiquent que les développeurs de PowerPool n'ont pas utilisé la version binaire de l'exploit, choisissant plutôt d'apporter quelques modifications subtiles au code source avant de le recompiler.

Also known as

IAmTheKing.

References


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).