
Les chercheurs en sécurité ont découvert un nouveau cheval de Troie modulaire à accès distant, appelé HTTP Parasite, qui utilise des techniques sophistiquées pour échapper à la détection.
En juillet 2018, Proofpoint a observé des offres de vente pour la RAT modulaire sur les marchés Web souterrains. Les chercheurs ont surveillé une campagne d’attaque par courrier électronique qui utilisait des listes de distribution de ressources humaines (HR) pour amener les destinataires à ouvrir ce qui semblait être des CV et des CV Microsoft Word. Les pièces jointes contenaient des macros malveillantes ayant téléchargé le RAT depuis un site distant si elles étaient activées.
Parasite HTTP emploie une gamme de techniques évasives, y compris l’exploitation d’une routine de veille pour vérifier les sandbox et retarder l’exécution et ignorer l’allocation des tampons critiques pour provoquer un blocage s’il détecte un sandbox.
Qu’est-ce qui alimente la montée en puissance des logiciels malveillants évasifs?
Le HTTP RAT Parasite n’est que l’une des nombreuses menaces qui alimentent la montée en puissance des logiciels malveillants évasifs. Selon Minerva Labs, 86% des kits d’exploitation et 85% des charges utiles détectées en 2017 ont utilisé des techniques évasives, notamment l’injection de mémoire (48%), les fichiers malveillants (28%) et les tests d’environnement (24%).
De même, 98% des fournisseurs de logiciels malveillants SaaS analysés au premier trimestre de 2018 ont utilisé au moins une tactique d’évasion, tandis que 32% en ont utilisé au moins six.
Comment se défendre contre un cheval de Troie d’accès distant évasif
Les échantillons de logiciels malveillants évasifs représentent une menace importante pour les entreprises car ils peuvent glisser sous de nombreuses solutions de sécurité traditionnelles. Pour aider à protéger les réseaux d’entreprise contre ces menaces, les experts en sécurité recommandent de maintenir les solutions antivirus à jour, de rechercher des indicateurs de compromission connus et de faire en sorte que les applications et les systèmes d’exploitation continuent à fonctionner.
Les experts en sécurité conseillent également aux équipes de sécurité d’utiliser les informations de phishing pour contrer la propagation des menaces avancées telles que HTTP Parasite et d’autres logiciels malveillants évasifs.
Sources: Proofpoint, Minerva Labs, SecurityWeek


