Les pirates ciblent les plateformes de jeux et de paris en utilisant la porte dérobée Ice Breaker et des méthodes d’ingénierie sociale.
Le malware Ice Breaker met en danger les entreprises de jeux et de paris.
Une campagne malveillante remontant à septembre 2022 cible les plateformes de jeux et de paris en utilisant l’ingénierie sociale.
Le 1er février 2022, la société israélienne de cybersécurité Security Joes a publié un post concernant le malware Ice Breaker et son utilisation dans une campagne de plusieurs mois qui s’est déroulée quelques mois avant l’ICE 2023. Cet événement rassemblera des milliers de passionnés de jeux vidéo entre le 7 et le 9 février 2023. Comme vous l’avez peut-être deviné, le malware tire son nom de l’événement lui-même.
Dans cette attaque basée sur l’ingénierie sociale, l’opérateur malveillant se fait passer pour un client afin de déployer la porte dérobée.
La méthode d’attaque IceBreaker est « rusée et intelligente ».
Dans le billet de Security Joes, le malware Ice Breaker (surnommé « Ice Breaker APT ») était décrit comme « rusé et sage », avec la capacité de pirater des plateformes à l’aide d’une porte dérobée. Mais d’abord, l’opérateur doit persuader la cible d’ouvrir un fichier LNK ou ZIP. À ce stade, l’attaquant n’est « qu’à quelques pas de récolter des informations d’identification, d’ouvrir un reverse shell et de commencer la 2e étape de l’attaque. »
Security Joes a répertorié plusieurs indicateurs de ce type de piratage, notamment le fait que le visiteur ne possède pas de compte sur le site ciblé alors qu’il prétend avoir des difficultés à se connecter. Un autre indicateur est l’envoi par l’attaquant d’un lien permettant de télécharger la capture d’écran du problème à partir d’un site Web externe, plutôt que d’envoyer simplement une image en pièce jointe.
Une fois que l’attaquant a déployé la porte dérobée Ice Breaker, il peut prendre des captures d’écran de la machine de la victime, voler des informations d’identification, des cookies et des fichiers arbitraires, effectuer des personnalisations via des plugins pour étendre la menace, exécuter des scripts VBS personnalisés dans la machine infectée et générer des sessions shell à distance.
La méthode unique de bris de glace peut aider à identifier les opérateurs
Dans l’article susmentionné de Security Joes, Felipe Duarte, chercheur principal sur les menaces au sein de l’entreprise, a déclaré que « Ice Breaker utilise une technique d’ingénierie sociale très spécifique qui sacrifie quelque peu son identité ». Ido Naor, PDG de Security Joes et chercheur en logiciels malveillants, a également déclaré dans l’article que « par le passé, les acteurs de la menace et les groupes de ransomware ont renoncé à leurs identifiants de localisation en faisant des erreurs de grammaire lors de leurs interactions avec nos experts. »
Il existe donc des moyens de découvrir la véritable identité de ces opérateurs Ice Breaker malveillants. Security Joes a informé ses lecteurs qu’il est « intéressé par le partage des informations ». [it has] avec la communauté infosec et la sécurité informatique de l’industrie des jeux d’argent et de hasard » alors que l’ICE 2023 approche à grands pas.
Security Joes poursuit son enquête sur Ice Breaker
Security Joes a déjà stoppé un certain nombre d’attaques Ice Breaker et continue d’enquêter sur la campagne pour identifier les opérateurs et mettre un terme à cette entreprise malveillante. Espérons que l’entreprise parviendra à s’attaquer à Ice Breaker et que l’ICE 2023 se déroulera sans aucun incident de cybersécurité.
