Une menace croissante en cybersécurité
Le 20 octobre 2023, des attaques exploitant le malware de commodité DarkGate ont été identifiées, ciblant des entités au Royaume-Uni, aux États-Unis et en Inde. Ces attaques ont été attribuées à des acteurs vietnamiens associés à l’utilisation du célèbre voleur Ducktail. Cette situation inquiétante souligne l’évolution constante des menaces en ligne.
Sécurisez votre infrastructure
Nos experts en cybersécurité sont là pour vous aider à renforcer la sécurité de votre entreprise face aux dernières menaces.
Contactez nos experts en cybersécuritéLes dessous de l’attaque
Le chevauchement d’outils et de campagnes est très probablement dû aux effets d’un marché criminel sur Internet, comme l’a souligné WithSecure dans un rapport publié récemment. Les acteurs de la menace sont de plus en plus capables d’acquérir et d’utiliser divers outils pour atteindre leurs objectifs.
L’essor de DarkGate
L’utilisation croissante de DarkGate dans des campagnes de logiciels malveillants ces derniers mois est en grande partie due à la décision de son auteur de le proposer en tant que service de logiciel malveillant (Malware-as-a-Service, MaaS) à d’autres acteurs de la menace. Après l’avoir utilisé en privé depuis 2018, DarkGate est devenu un outil populaire parmi les cybercriminels.
Des similitudes troublantes
Il n’y a pas que DarkGate et Ducktail dans cette affaire. Le groupe d’acteurs de la menace vietnamienne responsable de ces campagnes utilise également des leurres, des thèmes, des cibles et des méthodes de distribution similaires, voire identiques, pour délivrer d’autres malwares, tels que LOBSHOT et RedLine Stealer.
Les méthodes d’attaque
Les chaînes d’attaques distribuant DarkGate se caractérisent par l’utilisation de scripts AutoIt récupérés via un script Visual Basic envoyé par le biais de courriels de phishing ou de messages sur Skype ou Microsoft Teams. L’exécution du script AutoIt conduit au déploiement de DarkGate. Dans un cas récent, le vecteur d’infection initial était un message LinkedIn qui redirigeait la victime vers un fichier hébergé sur Google Drive, une technique couramment utilisée par les acteurs de Ducktail.
Découvrez également notre article sur l’attaque ransomware en Suisse et la fuite de données des Hooligans.