Proofpoint a collaboré avec IBM X-Force et des organismes internationaux de sécurité dans une nouvelle action conjointe développée dans le cadre de l’opération Endgame pour détruire une partie de l’infrastructure du voleur d’informations StealC, l’un des programmes de robots d’information les plus utilisés du panorama actuel de la cybercriminalité.
Grâce à la coordination d’Europol, elle est intervenue sur 66 domaines et 296 serveurs reconnus par StealC et Amadey, et a confisqué plus de 25,6 millions de crédits uniques sur un total de 385 000 systèmes compromis.
En principe depuis un an, les enquêteurs de Proofpoint et IBM X-Force ont identifié une faille dans les panneaux de commande et de contrôle de StealC qui permettent d’accéder à l’infrastructure utilisée par les opérateurs. Pour développer et valider une méthode d’exploitation contrôlée, cette capacité est incorporée aux travaux d’investigation et de désarticulation effectués au bord des forces de sécurité.
Analyser les charges malicieuses distribuées
Les équipes équiperont également un système d’émulation spécifique de StealC pour reproduire le comportement des équipes infectées et communiquer directement avec les serveurs de commande et de contrôle des attaques. Avec cette technologie, les enquêteurs pourront identifier les infrastructures, rastrear les groupes affiliés et analyser les charges malveillantes distribuées. Les enquêteurs ont identifié de nombreux malwares familiers, comme Amadey, AsyncRAT, HijackLoader, RedLine Stealer, SmokeLoader, Vidar, XTinyLoader et LockBit Black.
Commercialisé à partir de 2023, StealC permet à d’autres cyberdélinquants de générer et de distribuer des campagnes pour fournir des informations sensibles à leurs victimes. Entre les données enregistrées figurent des informations d’identification, des cookies, des historiques de navigation, des informations sur les applications de courrier électronique et de messagerie, des informations d’identification des outils commerciaux et l’accès à distance, ainsi que des cartes de crypto-monnaie. Ces données robados suelen sont utilisées ultérieurement pour comprimer les organisations, augmenter les privilèges ou vendre sur des marchés clandestins.
StealC permet à d’autres cyberdélinquants de générer et de distribuer des campagnes pour voler des informations sensibles à leurs victimes
« Les identités numériques continuent de servir un des actifs les plus valorisants pour les cybercriminels. L’économie que font les infostealers représente une amenaza chaque fois plus grande pour les organisations comme pour les utilisateurs particuliers », ont déclaré les enquêteurs de Proofpoint. « Les alliances solides entre le secteur privé et les forces de sécurité, comme dans l’opération Endgame, ont pour conséquence une action coordonnée qui peut affaiblir considérablement les opérations criminelles. L’interruption de StealC aura un impact notable sur la capacité opérationnelle, affectant la continuité de vos services, sur capacité de distribution de logiciels malveillants, votre réputation et votre capacité pour les atraer afiliados ».
