Enhanced AZORult Stealer mène une nouvelle campagne d’e-mails malveillants

Enhanced AZORult Stealer mène une nouvelle campagne d’e-mails malveillants

Les chercheurs en sécurité ont découvert une nouvelle campagne d’e-mails malveillants utilisant une version mise à jour de AZORult Stealer pour distribuer le ransomware Hermes.

Le 17 juillet, le programme de téléchargement de logiciels malveillants AZORult a reçu une mise à jour. Un jour plus tard, la firme de sécurité ProofPoint a annoncé une nouvelle campagne par courrier électronique exploitant AZORult et ciblant les utilisateurs nord-américains.

Les chercheurs ont noté que l’attaque provient probablement d’un acteur de menace connu sous le nom de TA516 qui exploite activement ce type de logiciel malveillant depuis 2017. La nouvelle campagne envoie des e-mails contenant des “thèmes liés à l’emploi”, comme des demandes d’emploi ou des offres d’emploi avec une pièce jointe protégée par mot de passe en utilisant le format “prenom.surname_resume.doc”.

Parce que le document protégé n’est pas malveillant, il passe inaperçu par la plupart des programmes antivirus. Une fois que le mot de passe (contenu dans le corps du courrier électronique) est entré et que l’utilisateur active les macros, le document exécute les scripts qui téléchargent AZORult.

Pourquoi AZORult est un problème persistant

AZORult est un problème pour les organisations car le code malveillant est régulièrement mis à jour. Selon ProofPoint, la version 3.2 inclut la possibilité de voler l’historique des navigateurs Web, de détecter plusieurs portefeuilles de cryptomonnaie et d’utiliser des proxys système pour se connecter. D’autres fonctionnalités notables incluent la prise en charge de liens de chargement illimités, permettant aux acteurs malveillants de spécifier le fonctionnement du chargeur, par exemple en lui demandant de télécharger des cookies ou de sauvegarder des mots de passe pour des sites Web spécifiques.

En outre, AZORult prend la voie la moins courante à la fois pour voler des informations et installer des ransomwares. Bien que cela augmente les chances de détection par les programmes anti-programme malveillant, une installation réussie expose les utilisateurs au risque de vol initial de données et d’attaques de suivi par ransomware. Le malware a également un intérêt substantiel pour les acteurs; dans la journée qui a suivi la mise à jour, des milliers d’e-mails d’attaque ont été créés et distribués.

Comment réduire le risque d’attaques par courrier électronique malveillant

Pour réduire le risque d’attaques par courrier électronique réussies, les professionnels de la sécurité recommandent de mener des simulations de phishing pour renforcer la sensibilisation à la sécurité chez les employés. Les équipes informatiques doivent rédiger des attaques par phishing, les envoyer aux utilisateurs de l’entreprise et collecter des données sur les taux de réussite et les rapports afin de découvrir les tendances en matière de sécurité du courrier électronique.

Les experts en sécurité suggèrent également de développer une culture de cybersécurité intégrale qui s’étend aux utilisateurs finaux. Cela implique d’intégrer la cybersécurité aux processus métier, en encourageant la collaboration entre les services et en promouvant le concept de responsabilité partagée pour la sécurité informatique.

Source: ProofPoint

Richard Moore, ingénieur en sécurité de la gamification, prouve que n'importe qui peut être un pirate La menace pour la sécurité des applications mobiles oblige Google Play Store à supprimer 145 applications Android