97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Étude de cas : Utiliser OpenCTI pour enquêter sur une attaque de phishing

4 min de lecture
Case Study: Leveraging OpenCTI to investigate a phishing attack

Tout a commencé avec plusieurs commentaires étranges qui avaient été ajoutés aux issues GitHub d'OpenCTI/BAS quelques secondes à minutes après leur création. Ces activités suspectes ont attiré notre attention et nous ont conduits à entreprendre une enquête approfondie en utilisant OpenCTI, les cordonniers sont bien chaussés cette fois.

Cette étude de cas détaille notre parcours à travers le processus d'enquête et met en lumière comment nous avons utilisé OpenCTI pour découvrir des informations précieuses sur cette attaque de phishing.

Premières observations

Le premier signal d'alerte a été soulevé lorsque nous avons remarqué des commentaires inhabituels apparaissant sur les issues GitHub des dépôts OpenCTI et OpenBAS. Ces commentaires étaient publiés remarquablement rapidement après la création de nouvelles issues, soulevant des soupçons quant à leur authenticité.

Voici quelques exemples des messages suspects que nous avons observés :

image 5

Message suspect observé sur une issue OpenCTI

image 3

Message suspect observé sur une issue OpenCTI Connector

image 2

Message suspect observé sur une issue OpenBAS

Objectifs de l'enquête

Compte tenu de ces activités suspectes, nous nous sommes fixés pour objectif de répondre aux questions clés suivantes :

  1. Ces commentaires sont-ils vraiment malveillants, ou simplement inhabituels ?
  2. S'agit-il d'une attaque ciblée contre les dépôts et l'organisation Filigran ?
  3. Qui est derrière ces activités ?
  4. Quelles sont les motivations des acteurs impliqués ?

Avec ces objectifs en tête, nous avons commencé notre enquête en utilisant OpenCTI pour découvrir la vérité derrière ces commentaires suspects.

Processus d'enquête

1. Analyse des comptes GitHub

Notre première étape a été d'enquêter sur les comptes GitHub responsables de ces commentaires. Fait intéressant, nous avons constaté que ces comptes n'étaient accessibles que pendant une courte période après la publication des commentaires. Les tentatives d'accès ultérieures ont abouti à des erreurs 404, suggérant que les comptes étaient supprimés peu après leur utilisation.

image 6

Cependant, nous avons pu récupérer certaines informations à partir des archives internet. Nous avons découvert que certains de ces comptes avaient une activité récente, avec plusieurs dépôts qui étaient pour la plupart vides. Par exemple :

  • Le compte "Wanderx13" avait des noms de dépôts en portugais, apparemment liés à des projets scolaires (??)
  • Le compte "coffincolors" avait des noms de dépôts en anglais.
image 7

Historique du compte GitHub Wanderx13

2. Analyse des liens malveillants

Toutes les URLs observées suivaient un modèle spécifique : https://www.mediafire.com/file/<random_string}/fix.<extension>/file
La chaîne aléatoire était toujours une chaîne alphanumérique de 15 caractères, et l'extension était généralement un format d'archive comme .rar ou .zip.

Fait intéressant, les fichiers sur MediaFire n'étaient plus disponibles au moment de notre enquête. Nous avons soit rencontré un message "fichier introuvable", soit un avertissement de MediaFire.

image 1

Message d'avertissement de MediaFire

3. Utilisation d'OpenCTI

Pour approfondir notre enquête, nous nous sommes tournés vers l'outil que nous avions en main, OpenCTI. 🥳

Voici comment nous avons utilisé la plateforme :

Collecte d'informations

En utilisant les capacités de recherche avancée d'OpenCTI, nous avons découvert que des URLs avec le même modèle avaient été signalées par plusieurs sources, indiquant qu'il s'agissait d'une tactique connue.

L'URL la plus ancienne signalée remontait à juillet 2023.

image 8

Identification de la menace

Notre enquête dans OpenCTI a révélé que les sources d'information étaient assez variées, suggérant que cette technique pourrait être gérée par un kit de phishing utilisé par plusieurs acteurs. Cependant, nous avons identifié deux principaux clusters pointant vers :

  1. Le malware Agent Tesla — Agent Tesla est un cheval de Troie spyware écrit pour le framework .NET qui a été observé depuis au moins 2014.
  2. L'intrusion set Hagga — Hagga est un acteur pakistanais qui a été lié à de vastes campagnes de malware depuis 2018 et dont les outils ont été utilisés par d'autres, y compris des acteurs nigérians. Les activités de Hagga chevauchent certaines activités du Gorgon Group, bien qu'à ce jour il n'y ait aucune preuve concluante pour le lier au groupe.
image 4

Deux principaux clusters identifiés dans OpenCTI

Résultats par objectif d'enquête

1. Nature malveillante des commentaires :

  • Confirmé comme malveillants : Les commentaires contenaient des liens vers des fichiers MediaFire qui ont été signalés comme potentiellement dangereux.
  • Les URLs suivaient un modèle spécifique associé à des campagnes de phishing connues.

2. Évaluation de l'attaque ciblée :

  • Pas spécifiquement ciblée : L'attaque semble faire partie d'une campagne de phishing plus large affectant plusieurs dépôts GitHub.
  • Nos dépôts ont probablement été ciblés en raison de leur popularité plutôt que d'un focus spécifique sur Filigran.

3. Acteurs derrière les activités :

  • Aucun intrusion set unique identifié de manière définitive.
  • Deux principaux clusters ont été associés à la campagne : a. Le malware Agent Tesla b. L'intrusion set Hagga

4. Motivations des acteurs :

  • Principalement motivés financièrement : L'utilisation de techniques de phishing répandues et l'implication d'Agent Tesla (un voleur d'informations connu) suggèrent le gain financier comme motif principal.
  • La nature large de la campagne et les changements rapides de comptes indiquent un focus sur la quantité plutôt que sur des attaques ciblées.

Cette enquête démontre l'efficacité d'OpenCTI pour analyser rapidement et corréler les données de menaces afin de fournir des informations exploitables sur les cybermenaces émergentes.

Vous pouvez également saisir cette opportunité pour enquêter sur le sujet, directement sur l'instance de démonstration publique OpenCTI !

Lire la suite

Explorez des sujets et analyses associés