Skip to content

Incidents attribués à :

White Bear

Dans le cadre de notre abonnement Kaspersky APT Intelligence Reporting, les clients ont reçu mi-février 2017 une mise à jour relative à une activité APT intéressante que nous avons baptisée WhiteBear.

Dans le cadre de notre abonnement Kaspersky APT Intelligence Reporting, les clients ont reçu mi-février 2017 une mise à jour relative à une activité APT intéressante que nous avons baptisée WhiteBear. Une grande partie du contenu de ce rapport est reprise ici. WhiteBear est un projet parallèle ou une seconde étape du cluster d'activité Skipper Turla documenté dans un autre rapport de renseignement privé, « Skipper Turla – the White Atlas framework », datant de mi-2016. À l'instar des activités antérieures de Turla, WhiteBear exploite des sites web compromis et des connexions satellite détournées comme infrastructure de commande et de contrôle (C2). De fait, l'infrastructure de WhiteBear chevauche celle d'autres campagnes de Turla, comme celles déployant Kopiluwak, documentées dans « KopiLuwak – A New JavaScript Payload from Turla » en décembre 2016. Les systèmes infectés par WhiteBear hébergeaient un dropper (généralement signé) ainsi qu'une plateforme malveillante complexe, toujours précédée de tentatives de déploiement du module WhiteAtlas. Cependant, malgré les similitudes avec les campagnes antérieures de Turla, nous estimons que WhiteBear est un projet distinct doté d'un objectif propre. Nous notons que cette observation, à savoir une délimitation des cibles, de l'outillage et du contexte du projet, est intéressante et peut également se retrouver dans l'ensemble des activités largement étiquetées Turla et Sofacy. De février à septembre 2016, l'activité de WhiteBear s'est concentrée de manière restreinte sur des ambassades et des services consulaires à travers le monde. Toutes ces premières cibles de WhiteBear étaient liées à des ambassades et à des organisations diplomatiques ou des affaires étrangères. L'activité ultérieure de WhiteBear s'est ensuite élargie pour inclure des organisations liées à la défense jusqu'en juin 2017. Comparés aux infections WhiteAtlas, les déploiements de WhiteBear sont relativement rares et constituent un écart par rapport à l'ensemble plus large des cibles de Skipper Turla. De plus, une comparaison du framework WhiteAtlas avec les composants de WhiteBear indique que le malware résulte d'efforts de développement distincts. Les infections WhiteBear semblent précédées d'un dropper de spearphishing condensé, ne comportent pas de charges utiles d'installateur d'extension Firefox et contiennent plusieurs nouveaux composants signés à l'aide d'un nouveau certificat numérique de signature de code, contrairement aux incidents et modules WhiteAtlas.

Également connu sous le nom de

Skipper Turla.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).