Cobalt Strike : Le nouveau favori des voleurs
Depuis 2012, Cobalt Strike est utilisé comme un moyen proactif de tester les défenses du réseau contre les outils, tactiques et procédures (TTP) des acteurs de la menace avancée. L'objectif, bien sûr, est d'imiter les acteurs les plus malveillants et leurs techniques pour tester votre posture de sécurité et pratiquer des procédures de réponse. Malheureusement, comme dans la plupart des domaines de la sécurité, les outils et les connaissances destinés à aider les équipes de sécurité peuvent également être utilisés à des fins malveillantes par des criminels.
Bien que cela soit discuté dans certains cercles, la recherche en sécurité offensive et les outils de simulation offensive tels que Cobalt Strike sont, à mon avis, un net positif pour la communauté de la sécurité. Un outil comme Cobalt Strike simule simplement des tactiques et des techniques déjà utilisées par les pirates dans la nature. Les équipes de sécurité doivent avoir accès à ces outils pour pouvoir les tester.
Historiquement, les logiciels de simulation et de test de pénétration n'ont pas été populaires auprès des cybercriminels compétents en raison de l'omniprésence de leur utilisation et de leur familiarité avec les défenseurs - les pirates informatiques s'appuyaient généralement sur des kits d'exploitation du dark web tels que Angler et Blackhole. Cette situation s'est inversée ces dernières années pour deux raisons :
- La disponibilité de kits d'exploitation stables sur le dark web a considérablement diminué en raison des mesures prises par les forces de l'ordre à l'encontre des auteurs de ces kits.
- Cobalt Strike est devenu bon, très bon.
Cobalt Strike - Le cadre de travail du hacker de l'armée suisse
Au cours des deux dernières années, des acteurs malveillants ont réussi à pirater des versions complètes de Cobalt Strike et à les diffuser largement sur les marchés et forums du dark web. Par exemple, le 22 mars 2020, la dernière version de l’outil a été piratée et mise à la disposition des pirates informatiques. Nous avons constaté qu’elle était largement utilisée pour infiltrer des réseaux et s’y déplacer latéralement ; en fonction de la valeur accordée aux données d’une entreprise donnée, un rançongiciel est alors déployé. Datto a observé une tendance à la hausse constante de l’utilisation de cette version piratée comme méthode principale par les cybercriminels depuis début 2019 jusqu’à aujourd’hui.
Cobalt Strike est l'un de nos favoris car il est stable et très flexible. Il peut être réutilisé pour déployer toutes sortes de charges utiles, comme un ransomware ou un keylogger, sur le réseau compromis. Il est bien organisé et fournit un cadre pour gérer les actifs compromis. Essentiellement, cet outil aide les pirates de la "liste B" à agir comme ceux de la "liste A".
Bien que l'auteur de Cobalt Strike ait mis en place de nombreuses protections et systèmes de licence pour éviter que le code ne tombe entre de mauvaises mains, les versions piratées semblent utiliser l'ensemble du cadre de la solution. Cela signifie que les acteurs de la menace ont accès aux réseaux, sont capables de pivoter et de se déplacer latéralement au sein du réseau. Des implants appelés "balises" permettent ce déplacement latéral d'un système à l'autre sans même se connecter à l'internet. Seule une de ces balises doit en fait se connecter à l'internet (la "tête de pont"), ce qui la rend plus difficile à détecter au niveau du réseau.
Une fonction appelée "Maleable C2" permet aux pirates de modifier leur signature de réseau avec une relative facilité, tandis que Maleable PE offre la même flexibilité furtive aux implants qui sont injectés dans les processus du système.
Cobalt Strike utilise également un système moderne de livraison par étapes. Une fois dans le réseau, de nombreuses étapes se déclenchent afin d'obtenir l'accès au réseau et d'exécuter le programme final du pirate. Essentiellement, une étape se déclenche, puis l'étape suivante. Ce qui rend cette technique difficile à détecter, c'est que chaque étape est simple et peut même se résumer à une seule ligne de code. Seule, une étape peut ne pas sembler malveillante ou ne pas déclencher d'alarme. Pire encore, lorsqu'il entre finalement dans la phase finale, les phases précédentes disparaissent, ne laissant rien sur le disque.
Le mouvement latéral est un élément essentiel de Cobalt Strike. Les balises communiquant latéralement permettent à l'attaquant de se frayer un chemin vers des parties plus importantes du réseau. L'objectif est souvent de trouver un administrateur de domaine et de s'emparer de son compte. Grâce à ce compte, il peut ordonner aux contrôleurs de domaine de mettre en place un ransomware dans l'ensemble du réseau avant son exécution - cette technique ne laisse pratiquement aucun temps aux défenseurs pour réagir une fois que le déclencheur final est lancé.
Datto a observé que cette méthodologie peut prendre quelques heures ou jusqu'à deux semaines complètes entre l'entrée initiale et l'exécution de la demande de rançon.
Arrêter une rançon avant qu'elle ne soit demandée
Dans un cas, l'équipe d'assistance de Datto était engagée avec un grand fournisseur de soins de santé qui enquêtait sur une alerte étrange. Leur antivirus et autres outils de détection ont tout manqué, mais leur contrôle des applications a heureusement empêché l'une des étapes du ransomware d'exécuter quelque chose à partir d'un dossier temporaire (il s'est avéré qu'il s'agissait de l'encrypteur du ransomware qui avait été programmé pour démarrer tôt un dimanche matin). Datto a été utilisé pour enquêter sur ces alertes et trier le réseau pour tout autre signe de compromission. Au cours de la première heure de déploiement, nous avons trouvé :
- Des balises Cobalt Strike résidentes en mémoire sur trois de leurs serveurs critiques
- Commandes powershell malveillantes téléchargeant des logiciels malveillants supplémentaires à partir d'une adresse IP de Los Angeles
- Le compte compromis exploité est le compte d'un utilisateur qui s'est vu attribuer des privilèges d'administrateur trop permissifs sur le réseau.
- Le chargeur du ransomware (techniquement un fichier non malveillant en soi) s'est installé sur des milliers de postes de travail, de serveurs et d'appareils médicaux.
Sur la base de l'analyse de l'incident à l'aide des données de triage et des conclusions, notre équipe de support a recommandé une action immédiate pour éliminer l'acteur malveillant du réseau :
- Des blocages d'IP ont été effectués au niveau du pare-feu pour l'adresse trouvée par Datto.
- Le compte de l'utilisateur compromis a été désactivé
- Les serveurs infectés par les balises Cobalt Strike ont été redémarrés pour effacer leur empreinte mémoire et des analyses de validation ont été effectuées pour s'assurer qu'aucune persistance ne subsistait. (Datto a un bouton pour cela)
- Nous avons supprimé les chargeurs de ransomware et autres artefacts de chaque système du réseau.
- Tous les administrateurs de domaine ont subi une réinitialisation de leur mot de passe.
- Après ces premières mesures de confinement, l'organisation a fait appel à un partenaire de Datto pour prendre en charge l'enquête complète et les mesures de nettoyage restantes.
Ces actions rapides des équipes informatiques et de sécurité de l'organisation, soutenues par Datto, ont permis de purger l'acteur, d'arrêter la propagation de Cobalt Strike et d'empêcher une deuxième tentative en cours de verrouillage et de demande de rançon à ce fournisseur de soins de santé critique. Ces actions, du triage à l'endiguement, se sont déroulées dans la même soirée. Sans capacité de détection et de réponse et sans soutien, l'histoire aurait pu être bien différente.
Le support de la réponse initiale est le plus critique
La plupart des organisations consacrent la majorité de leur temps et de leurs ressources à mettre en place des contrôles et des protections pour empêcher ces attaques de se produire. Lorsque ces contrôles échouent, l'expertise et les capacités de détection et de réponse sont essentielles dans la PREMIÈRE HEURE si vous prévoyez d'atténuer une attaque comme l'a fait ce prestataire de soins de santé. Trop souvent, nous voyons des organisations trébucher dans la première heure parce qu'elles ne comprennent pas l'ampleur et la gravité d'une attaque (manque de visibilité) et ne savent pas ce qu'il faut faire en premier (manque d'expérience et de pratique en matière de réponse).
Derniers conseils
Au vu des tactiques et de la méthodologie que nous avons observées dans les derniers cas de ransomware, nous recommandons que, si votre équipe est confrontée à un ransomware, les mesures de remédiation et d’intervention ne se limitent pas au ransomware lui-même. Il est très probable qu’il existe des balises cachées au sein de votre réseau qui ont échappé à votre attention : elles se dissimulent dans la mémoire. Même si votre solution de protection des terminaux bloque le rançongiciel, l’auteur de l’attaque pourrait toujours se trouver à l’intérieur du réseau et disposer d’un accès lui permettant de réessayer. Il est essentiel de procéder à un triage complet et à une évaluation exhaustive de l’incident pour en limiter la propagation : vous aurez besoin d’un partenaire comme Datto et d’une équipe pour vous aider à vous assurer que tout le code malveillant a bien été éliminé.
Si vous souhaitez en savoir plus, n'hésitez pas à contacter notre équipe commerciale ou à demander une démonstration.


