Présentation
ANY.RUN a analysé 351 échantillons liés à une campagne de phishing baptisée CSuite. Plus de la moitié des soumissions (51 %) proviennent des États‑Unis, avec une présence notable en Inde (18 %) et dans d’autres pays occidentaux. Les cibles principales sont les secteurs technologique, manufacturier, gouvernemental et de conseil, où les acteurs cherchent à compromettre des comptes Microsoft 365 et à installer des outils de gestion à distance (RMM) légitimes.
Chaîne d'attaque
Le vecteur initial repose sur des leurres d’entreprise (Adobe, DocuSign, Zoom, Google Meet, Dropbox, Microsoft 365). Un exemple typique montre une enveloppe DocuSign falsifiée au nom d’un cabinet juridique, hébergée sur une page contenant le chemin
/m/js/utils.js. Ce chemin a été réutilisé dans plusieurs analyses, permettant aux chercheurs d’identifier d’autres artefacts liés.Deux branches se développent après le clic :
1. Livraison de charge utile : des fichiers BAT ou VBS, parfois compressés, sont exécutés pour élever les privilèges et installer des outils RMM tels que ScreenConnect ou Action1. Dans un cas, un BAT thématique Adobe a immédiatement installé ScreenConnect, transformant la simple page de phishing en accès complet à l’endpoint.
2. Vol d’identité : des flux de phishing de type « device‑code » ou de collecte de credentials sont déclenchés pour capturer les sessions actives Microsoft 365. Les attaquants récupèrent ainsi des jetons d’accès valides, leur permettant de se connecter aux boîtes aux lettres sans authentification supplémentaire.
Impacts et scénarios
La combinaison de compromission de compte et d’accès endpoint élargit la portée de l’incident. Les scénarios observés comprennent :
- Prise de contrôle de boîtes aux lettres : lecture de conversations, usurpation d’employés, extraction de données sensibles.
- Fraude financière : manipulation de factures, redirection de paiements grâce à l’accès aux communications commerciales.
- Accès persistant via RMM : les outils légitimes restent installés après le phishing initial, offrant une porte dérobée continue.
- Propagation interne : les comptes compromis sont utilisés pour cibler collègues, partenaires ou clients, augmentant la surface d’attaque.
Recommandations pour la détection et la réponse
Les équipes SOC doivent réduire le temps d’investigation en corrélant les indicateurs de compromission (IOC) issus de la sandbox avec les logs d’identité et d’endpoint. La visibilité sur le chemin /m/js/utils.js a permis de relier plusieurs campagnes, illustrant l’importance d’une recherche de motifs récurrents.
Il est conseillé d’alimenter les systèmes de prévention (SIEM, EDR, firewalls) avec les flux de renseignement d’ANY.RUN, qui fournissent des IP, domaines et URLs actualisés à partir de plus de 16 000 organisations. De plus, la surveillance des installations de logiciels RMM légitimes doit être renforcée : toute exécution de ScreenConnect ou Action1 sur des postes non autorisés doit déclencher une alerte.
Enfin, la segmentation des privilèges Microsoft 365 et la mise en place de MFA pour les comptes à haut risque limitent l’impact d’un jeton volé. Une réponse coordonnée qui couvre à la fois l’identité et l’endpoint est indispensable pour contenir la campagne CSuite.