mai 4, 2024
La cyber-sécurité

RomCom RAT est distribué par des pirates utilisant des versions malveillantes des logiciels KeePass et SolarWinds

Avec l'utilisation de versions malveillantes de logiciels tels que SolarWinds Network Performance Monitor, le gestionnaire de mots de passe KeePass et PDF Reader Pro, les opérateurs de RomCom RAT continuent de faire évoluer leurs campagnes.

Les cibles de l'opération sont des victimes en Ukraine et certains pays anglophones comme le Royaume-Uni

RomCom RAT
Source des images <a href="/fr_ca/httpscywarecomnewsromcom/" rat deploy trojanized packages to lure ukrainian military agencies 0d196ff3>cyware<a>

"Compte tenu de la géographie des cibles et de la situation géopolitique actuelle, il est peu probable que les pirates comme l'acteur de la menace RomCom RAT soient motivés par la cybercriminalité", a déclaré l'équipe BlackBerry Threat Research and Intelligence dans une nouvelle analyse.

La société canadienne de cybersécurité a divulgué une campagne de harponnage visant des entités ukrainiennes pour déployer un cheval de Troie d'accès à distance appelé RomCom RAT et après une semaine de divulgation, les dernières découvertes ont été faites.

L'acteur inconnu de la menace a également été observé en train d'utiliser des variantes trojanisées d'Advanced IP Scanner et de pdfFiller comme compte-gouttes pour distribuer l'implant.

La dernière itération de la campagne implique la mise en place de sites Web leurres avec un nom de domaine similaire, suivi du téléchargement d'un ensemble d'installation contenant des logiciels malveillants du logiciel malveillant, puis de l'envoi d'e-mails de phishing aux victimes ciblées.

"Lors du téléchargement d'un essai gratuit à partir du site SolarWinds usurpé, un formulaire d'inscription légitime apparaît", ont expliqué les chercheurs.

"Si rempli, le vrai personnel de vente de SolarWinds pourrait contacter la victime pour suivre l'essai du produit. Cette technique trompe la victime en lui faisant croire que l'application récemment téléchargée et installée est tout à fait légitime.

L'utilisation de RomCom RAT a également été liée à des acteurs de la menace associés au rançongiciel cubain et à l'espion industriel, selon l'unité 42 de Palo Alto Networks, qui suit le groupe de rançongiciels sous le surnom de la constellation Tropical Scorpius.

Compte tenu de la nature interconnectée de l'écosystème cybercriminel, il n'est pas immédiatement évident si les deux ensembles d'activités partagent des connexions ou si le logiciel malveillant est proposé à la vente en tant que service à d'autres acteurs de la menace.

Laisser un commentaire

Votre adresse courriel ne sera pas publiée. Les champs obligatoires sont indiqués avec *

fr_CAFrançais du Canada