Les chercheurs en cybersécurité ont découvert une campagne de phishing généralisée qui utilise de fausses images CAPTCHA partagées via des documents PDF hébergés sur le réseau de livraison de contenu (CDN) de WebFlow pour livrer le malware Lumma Stealer.
Netskope Threat Labs a déclaré avoir découvert 260 domaines uniques hébergeant 5 000 fichiers PDF de phishing qui redirigent les victimes vers des sites Web malveillants.
“L’attaquant utilise le référencement pour inciter les victimes à visiter les pages en cliquant sur les résultats des moteurs de recherche malveillants”, a déclaré le chercheur en sécurité Jan Michael Alcantara dit Dans un rapport partagé avec le Hacker News.
“Alors que la plupart des pages de phishing se concentrent sur le vol d’informations sur les cartes de crédit, certains fichiers PDF contiennent de faux captchas qui incitent les victimes à exécuter des commandes PowerShell malveillantes, conduisant finalement au logiciel malveillant de Lumma Stealer.”
La campagne de phishing aurait affecté plus de 1 150 organisations et plus de 7 000 utilisateurs depuis la seconde moitié de 2024, les attaques distinguant principalement les victimes en Amérique du Nord, en Asie et en Europe du Sud à travers les secteurs de la technologie, des services financiers et de la fabrication.
Sur les 260 domaines identifiés pour héberger les faux PDF, la majorité d’entre eux sont liés à Webflow, suivis par ceux liés à Godaddy, frappant, wix et rapidement.
Les attaquants ont également été observés en téléchargeant certains des fichiers PDF aux bibliothèques en ligne légitimes et aux référentiels PDF comme PDFCoffee, PDF4PRO, PDFBEAN et Internet, de sorte que les utilisateurs qui recherchent des documents PDF sur les moteurs de recherche leur sont dirigés.
Les PDF contiennent des images CAPTCHA frauduleuses qui agissent comme un conduit pour voler des informations sur les cartes de crédit. Alternativement, ceux qui distribuaient le voleur de Lumma contiennent des images pour télécharger le document qui, lorsqu’il clique, emmène la victime sur un site malveillant.
Pour sa part, le site se masque comme une fausse page de vérification CAPTCHA qui utilise la technique ClickFix pour tromper la victime pour exécuter une commande MSHTA qui exécute le malware du voleur au moyen d’un script PowerShell.
Ces dernières semaines, Lumma Stealer a également été déguisé En tant que jeux Roblox et une version fissurée de l’outil Total Commander pour Windows, mettant en évidence les innombrables mécanismes de livraison adoptés par divers acteurs de menace. Les utilisateurs sont redirigés vers ces sites Web via des vidéos YouTube probablement téléchargées à partir de comptes précédemment compromis.
“Les liens malveillants et les fichiers infectés sont souvent déguisés dans [YouTube videos, comments, or descriptions,” Silent Push said. “Exercising caution and being skeptical of unverified sources when interacting with YouTube content, especially when prompted to download or click on links, can help protect against these growing threats.”
The cybersecurity company further found that Lumma Stealer logs are being shared for free on a relatively new hacking forum called Leaky[.]Pro qui est devenu opérationnel fin décembre 2024.
Lumma Stealer est une solution CrimeWare entièrement traduite qui est proposée à la vente dans le cadre du modèle de logiciel malveillant en tant que service (MAAS), donnant un moyen de récolter un large éventail d’informations des hôtes Windows compromis. Au début de 2024, les opérateurs de logiciels malveillants ont annoncé une intégration avec un logiciel malveillant proxy basé à Golang nommé Ghostsocks.
“L’ajout d’une fonctionnalité de backconnect Socks5 aux infections à Lumma existantes, ou tout autre logiciel malveillant, est très lucratif pour les acteurs de la menace”, Infrawatch dit.
“En tirant parti des connexions Internet des victimes, les attaquants peuvent contourner les restrictions géographiques et les vérifications d’intégrité basées sur l’IP, en particulier celles appliquées par les institutions financières et d’autres objectifs de grande valeur. Cette capacité augmente considérablement la probabilité de succès pour les tentatives d’accès non autorisées en utilisant les références récoltées via les journaux infosteaux.
Les divulgations viennent alors que le voleur malveillant comme Vidar et le voleur atomique macos (AMOS) sont distribués à l’aide de la méthode ClickFix via des leurres pour le chatbot de l’intelligence artificielle (AI) Deepseek, selon le chat Zscaler ThreatLabz et esentire.
Des attaques de phishing ont également été repérées abusant d’une méthode d’obscuscations JavaScript qui utilise des caractères Unicode invisibles pour représenter les valeurs binaires, une technique qui était premier documenté en octobre 2024.
L’approche consiste à utiliser les caractères de remplissage Unicode, spécifiquement Hangul à demi-largeur (U + FFA0) et Hangul pleine largeur (U + 3164), pour représenter les valeurs binaires 0 et 1, respectivement, et convertir chaque caractère ASCII dans la charge utile javascript en leurs équivalents hangul.
“Les attaques ont été hautement personnalisées, y compris des informations non publiques, et le JavaScript initial essaierait d’invoquer un point d’arrêt du débogueur s’il était analysé, de détecter un retard, puis d’abandonner l’attaque en redirigeant vers un site Web bénin”, a déclaré Juniper Threat Labs dit.




