Le groupe chinois Volt Typhoon utilise des LOLBins pour le cyber-espionnage
Un groupe chinois, Volt Typhoon, emploie des binaires natifs (LOLBins) pour masquer ses activités d'espionnage. La cible principale est l'infrastructure critique aux États-Unis et en Asie.
Le groupe de menace persistante avancée (APT) chinois Volt Typhoon, également connu sous le nom de BRONZE SILHOUETTE, utilise des binaires natifs du système (LOLBins) pour mener des campagnes d'espionnage cybernétique furtives, selon une analyse de Picus Security. Le groupe cible principalement les organisations d'infrastructure critique aux États-Unis et en Asie.
L'objectif principal de Volt Typhoon est de collecter et d'exfiltrer des informations sensibles tout en minimisant les risques de détection. Leurs tactiques opérationnelles comprennent l'obtention d'un accès initial, la reconnaissance à l'aide de LOLBins, les mouvements latéraux au sein du réseau et l'exfiltration de données via des canaux de commande et de contrôle (C2).
L'accès initial est généralement obtenu par le biais d'identifiants compromis ou en exploitant des vulnérabilités dans des applications accessibles publiquement, telles que les appareils Fortinet et les produits ManageEngine. Le groupe utilise des outils tels que Windows Management Instrumentation (WMI) et des langages de script natifs comme PowerShell et l'Invite de commandes pour l'exécution et la collecte d'informations.
Pour maintenir sa persistance, Volt Typhoon déploie des webshells personnalisés qui peuvent chiffrer leurs communications C2. Ils suppriment également activement les journaux système et autres artefacts pour échapper à la détection et entraver les efforts de chasse aux menaces.
Le rapport de Picus Security souligne la sophistication de ces menaces et l'importance de mécanismes de défense robustes pour détecter et répondre à de telles menaces persistantes avancées ciblant des secteurs vitaux.