Un chargeur IDAT frappe des cibles ukrainiennes en Finlande
Des entités ukrainiennes situées en Finlande ont été victimes d'une campagne malveillante impliquant la distribution d'un cheval de Troie commercial d'accès à distance connu sous le nom de Remcos RAT. Cette campagne utilise un chargeur de malware nommé IDAT Loader. L’auteur de la menace responsable, identifié par l’équipe ukrainienne d’intervention en cas d’urgence informatique (CERT-UA) comme UAC-0184, a été associé à l’attaque.
Michael Dereviashkin, chercheur chez Morphisec, a souligné dans un rapport partagé avec The Hacker News que l'attaque, un composant du chargeur IDAT, utilise la stéganographie comme technique. Bien que les techniques stéganographiques, communément appelées « Stego », soient familières, il est crucial de comprendre leur rôle dans l'évasion défensive pour développer des défenses efficaces contre de telles tactiques.
IDAT Loader partage l'ADN avec le logiciel malveillant Hijack Loader
IDAT Loader, qui partage des similitudes avec une autre famille de chargeurs appelée Hijack Loader, a été utilisé pour fournir diverses charges utiles, notamment DanaBot, SystemBC et RedLine Stealer, ces derniers mois. De plus, le chargeur a été utilisé par un acteur malveillant connu sous le nom de TA544 pour diffuser Remcos RAT et SystemBC via des attaques de phishing.
La campagne de phishing, initialement divulguée par le CERT-UA début janvier 2024, implique l'utilisation de leurres sur le thème de la guerre pour lancer une chaîne d'infection. Cette chaîne conduit finalement au déploiement d'IDAT Loader, qui utilise ensuite un PNG stéganographique intégré pour localiser et extraire Remcos RAT.
Dans le même ordre d'idées, le CERT-UA a révélé que les forces de défense du pays avaient été ciblées via l'application de messagerie instantanée Signal. Dans ce scénario, les attaquants distribuent un document Microsoft Excel piégé, exécutant COOKBOX, un malware basé sur PowerShell capable de charger et d'exécuter des applets de commande. Cette activité a été attribuée à un cluster appelé UAC-0149.





