Depuis décembre 2024, une campagne de cyberespionnage baptisée PassiveNeuron cible les serveurs Windows. Les victimes ? Principalement des administrations, banques et industries en Asie, Afrique et Amérique latine. Ce n’est pas un coup d’essai : après une pause de six mois, l’opération a repris avec des outils encore plus performants.
C’est Kaspersky qui a levé le voile sur cette menace, issue d’un groupe appelé TA569. Ce dernier est connu pour vendre l’accès aux machines compromises, un marché noir bien réel. Les attaques s’appuient sur une panoplie de logiciels malveillants visant à s’installer en profondeur dans les réseaux.
La campagne exploite des failles dans les systèmes Windows Server, qui servent souvent de colonne vertébrale aux infrastructures visées. L’objectif est clair : espionner, sans se faire repérer, en gagnant un accès étendu aux données sensibles.
Les outils de PassiveNeuron et leurs modes d’action
L’arsenal de PassiveNeuron s’articule autour de trois principaux outils. Deux sont des nouveautés jusqu’ici inconnues des chercheurs. Le premier, Neursite, est une porte dérobée modulaire. Il scrute l’environnement système, peut lancer ou stopper des processus, et détourner le trafic réseau pour naviguer librement à travers le réseau compromis.
Le deuxième s’appelle NeuralExecutor, un implant basé sur la plateforme .NET. Ce logiciel permet de recevoir et d’exécuter des charges utiles complémentaires sur les serveurs infectés, via différentes méthodes de communication avec un serveur de contrôle.
Enfin, le groupe exploite Cobalt Strike, un framework d’audit célèbre. Ce dernier sert parfois aux pentests, mais aussi massivement par les attaquants pour mener des intrusions furtives et persister dans les environnements.
Pourquoi viser les serveurs Windows est stratégique pour les attaquants
Il ne faut pas tourner autour du pot : les serveurs exposés à Internet sont la cible rêvée d’APT comme PassiveNeuron. Une seule machine compromise ouvre la porte aux systèmes critiques. Voilà pourquoi il est crucial de réduire la surface d’attaque et de garder un œil de lynx sur les applications serveur.
Si un admin pense pouvoir se passer de ces surveillances, il risque de manger son clavier. Ces environnements exigent rigueur et veille constante, pas juste quelques mises à jour laissées en retard. Sinon, ce sont des portes grandes ouvertes à toutes les manigances du genre.
En plus, ces attaques n’hésitent pas à brouiller les pistes. Les fonctions des codes malveillants utilisent des caractères cyrilliques pour semer la confusion. Un bon vieux coup de désinformation qui fait perdre du temps aux analystes.
Des recommandations pratiques pour ne pas se faire avoir
Suivre la menace et agir vite, voilà le seul moyen de ne pas subir. Les experts de Kaspersky ne tournent pas autour du pot. Il faut fournir à son équipe SOC des infos fraîches sur les menaces. Le portail Kaspersky Threat Intelligence est un atout majeur pour cela.
Ce n’est pas tout. Former ses équipes à débusquer ces menaces ciblées est indispensable. Kaspersky propose des formations en ligne, élaborées par des experts reconnus, taillées pour faire face à cette nouvelle génération d’attaques.
Pour l’intervention rapide en cas d’attaque, les solutions EDR comme Kaspersky Endpoint Detection and Response sont incontournables. Elles détectent et isolent les incidents avant qu’ils ne dégénèrent.
Des protections réseau et la sensibilisation des équipes, plus que jamais
La défense ne s’arrête pas aux endpoints. Une plateforme de sécurité réseau de niveau entreprise, par exemple Kaspersky Anti Targeted Attack Platform, permet d’intervenir tôt, avant que l’attaque ne fasse trop de dégâts.
Pas besoin de s’appeler Einstein pour comprendre qu’énormément d’attaques commencent par du phishing. L’arme la plus simple reste la formation : enseigner aux équipes les bons réflexes peut éviter la moitié des problèmes.
Utiliser des outils comme la Kaspersky Automated Security Awareness Platform permet de renforcer ces compétences en continu, en testant régulièrement la vigilance des collaborateurs par des simulations réalistes.
Source: www.kaspersky.com

Commentaires
Laisser un commentaire