8 mars 2025 • Par KWD
Une campagne de phishing par lancer de javelot ciblant les entreprises énergétiques en Corée du Sud, aux États-Unis, aux Émirats arabes unis et en Allemagne utilisant des e-mails avec typosquattage contenant des pièces jointes malveillantes déguisées en offres de partenariat commercial.
Points clés
- Les attaquants utilisent des pièces jointes de type IMG, ISO et CAB déguisées en PDF pour contourner la détection antivirus basée sur la messagerie électronique.
- Les e-mails de phishing usurpent l'identité des entreprises légitimes du secteur et font référence aux cadres réels, logos et adresses physiques pour gagner en crédibilité.
- Les e-mails ciblent à la fois les adresses génériques et les employés spécifiques avec des demandes de devis, des contrats et des informations d'appel d'offres liées aux projets réels de l'entreprise.
- Les acteurs de la menace mènent une reconnaissance et démontrent une connaissance des modèles de communication B2B pour augmenter l'authenticité des e-mails.
- La Corée du Sud est la région cible principale, avec des campagnes importantes également aux États-Unis, aux Émirats arabes unis et en Allemagne.
Les chercheurs d'Intezer ont identifié une campagne de phishing dirigée contre les entreprises énergétiques en Corée du Sud, aux États-Unis, aux Émirats arabes unis et en Allemagne. La majorité des cibles se trouvent en Corée du Sud.
“Les attaquants lancent l'attaque via des e-mails usurpés et contrefaits,” écrivent les chercheurs. “La campagne se propage via des e-mails de phishing ciblant des employés spécifiques des entreprises visées. Les e-mails sont conçus pour sembler être envoyés par une autre entreprise du secteur concerné, offrant un partenariat ou une opportunité commerciale.
Chaque e-mail inclut une pièce jointe, généralement un fichier IMG, ISO ou CAB. Ces formats de fichier sont fréquemment utilisés par les attaquants pour éviter la détection par les analyseurs antivirus basés sur le courrier électronique. Lorsque la victime ouvre la pièce jointe et clique sur l'un des fichiers qu'elle contient, un outil de vol d'informations est lancé.”
Selon Intezer, les pièces jointes sont déguisées en fichiers PDF pour tromper la victime et l'inciter à les ouvrir.
Les chercheurs écrivent que les e-mails sont formatés pour sembler être une correspondance légitime entre deux entreprises. “L'effort supplémentaire de l'attaquant vise probablement à renforcer la crédibilité des e-mails et à inciter les victimes à ouvrir les pièces jointes malveillantes. Les e-mails emploient des techniques d'ingénierie sociale telles que la référence à des cadres supérieurs et l'utilisation des adresses physiques, logos et adresses e-mail d'entreprises légitimes. De plus, ils incluent des demandes de devis (RFQ), des contrats et des appels d'offres/soumissions pour des projets réels liés aux activités de l'entreprise visée.”
De plus, les chercheurs notent que les attaquants maîtrisent bien les conversations professionnelles, ce qui confère de la crédibilité à leurs actions.
“Le contenu des e-mails démontre que l'acteur menaçant maîtrise bien la communication interentreprises (B2B),” dit Intezer. “Les destinataires de ces e-mails vont des adresses e-mail génériques comme 'info@target company[.]com' ou 'sales@target company[.]com' à des individus spécifiques au sein des entreprises. Cela implique que certaines entreprises ont recueilli plus de renseignements lors de la reconnaissance que d'autres.”
Vos employés apprendront à se défendre contre les attaques d'ingénierie sociale ciblées grâce à une nouvelle formation de sensibilisation à la sécurité que nous avons conçue.
Si vous souhaitez en savoir plus sur notre formation, veuillez nous contacter pour plus de détails.