Des acteurs de menace ont été observés distribuant des charges utiles malveillantes telles que le mineur de crypto-monnaie et les logiciels malveillants de Clipper via Sourceforgeun service d’hébergement de logiciel populaire, sous le couvert de versions fissurées d’applications légitimes comme Microsoft Office.

“Un tel projet, OfficePackage, sur le site Web principal SourceForge.net, semble assez inoffensif, contenant des compléments Microsoft Office copiés à partir d’un projet GitHub légitime”, Kaspersky dit Dans un rapport publié aujourd’hui. “La description et le contenu de OfficePackage fournis ci-dessous ont également été tirés de GitHub.”

Alors que chaque projet créé sur sourceforge.net se fait attribuer un “.SourceForge.io “Nom de domaine, The Russian Cybersecurity Company a constaté que le domaine de OfficePackage”[.]IO, “Affiche une longue liste d’applications Microsoft Office et des liens correspondants pour les télécharger en russe.

En plus de cela, le survol du bouton de téléchargement révèle une URL apparemment légitime dans la barre d’état du navigateur: “Loading.sourceforge[.]IO / Download, donnant l’impression que le lien de téléchargement est associé à Sourceforge. Cependant, cliquer sur le lien redirige l’utilisateur vers une page complètement différente hébergée sur “TapLink[.]CC “qui affiche en évidence un autre bouton de téléchargement.

Si les victimes cliquent sur le bouton de téléchargement, ils se voient servis une archive zip de 7 Mo (“vinstaller.zip”), qui, une fois ouvert, contient une deuxième archive protégée par mot de passe (“installateur.zip”) et un fichier texte avec le mot de passe pour ouvrir le fichier.

Cybersécurité

Dans le nouveau fichier zip se trouve un installateur MSI responsable de la création de plusieurs fichiers, un utilitaire d’archives de console appelée “Unrar.exe”, une archive RAR et un script Visual Basic (VB).

“Le script VB exécute un interprète PowerShell pour télécharger et exécuter un fichier batch, confvk, de github”, a déclaré Kaspersky. “Ce fichier contient le mot de passe de l’archive RAR. Il déballe également les fichiers malveillants et exécute le script à étape suivante.”

Le fichier batch est également conçu pour exécuter deux scripts PowerShell, dont l’un envoie des métadonnées système à l’aide de l’API Telegram. L’autre fichier télécharge un autre script de lot qui agit ensuite sur le contenu de l’archive RAR, lançant finalement les charges utiles de Miner and Clipper (aka clipbanker).

L’exécutable NetCAT est également supprimé (“ShellexperiendHost.exe”) qui établit une connexion cryptée avec un serveur distant. Ce n’est pas tout. Le fichier Batch confvk s’est avéré créer un autre fichier nommé “ErrorHandler.cmd” qui contient un script PowerShell programmé pour récupérer et exécuter une chaîne de texte via l’API Telegram.

Le fait que le site Web ait une interface russe indique un accent sur les utilisateurs russes. Les données de télémétrie montrent que 90% des victimes potentielles sont en Russie, 4604 utilisateurs rencontrant le programme entre début janvier et fin mars.

Avec la sourceforge[.]Les pages IO indexées par les moteurs de recherche et apparaissant dans les résultats de recherche, on pense que les utilisateurs russes à la recherche de Microsoft Office sur Yandex sont probablement la cible de la campagne.

“Alors que les utilisateurs cherchent des moyens de télécharger des applications en dehors des sources officielles, les attaquants offrent les leurs”, a déclaré Kaspersky. “Alors que l’attaque cible principalement les crypto-monnaies en déployant un mineur et un clipbanker, les attaquants pourraient vendre un accès au système à des acteurs plus dangereux.”

La divulgation intervient alors que la société a révélé les détails d’une campagne qui distribue un téléchargeur de logiciels malveillants appelée Takeps via sites frauduleux imitation du chatbot de l’intelligence artificielle en profondeur (AI), ainsi que des logiciels de modélisation à distance et 3D.

Cela comprend des sites Web comme Deepseek-Aai-Soft[.]com, auquel les utilisateurs sans méfiance sont redirigés vers les résultats de recherche Google sponsorisés, par Malwarebytes.

Cybersécurité

TAYSPS est conçu pour télécharger et exécuter des scripts PowerShell qui accordent un accès à distance à l’hôte infecté via SSH, et supprime une version modifiée d’un Troie doublé Tevirat. Cela met en évidence les tentatives de l’acteur de menace pour obtenir un accès complet à l’ordinateur de la victime de diverses manières.

“L’échantillon […] Utilise l’élevage DLL pour modifier et déployer le logiciel d’accès à distance TeamViewer sur des appareils infectés “, a déclaré Kaspersky.” En termes simples, les attaquants placent une bibliothèque malveillante dans le même dossier que TeamViewer, qui modifie le comportement et les paramètres par défaut du logiciel, en le cachant de l’utilisateur et en fournissant aux attaquants un accès à distance Covert. “

Le développement suit également la découverte des publicités Google malveillantes pour RVTools, un utilitaire VMware populaire, pour livrer une version altérée qui est empêchée de Thundershell (AKA Smokedham), un outil d’accès à distance basé sur PowerShell (RAT), soulignant comment la malvertisage reste une menace persistante et évolutive.

“Thundershell, parfois appelé Smokedham, est un cadre post-exploitation accessible au public conçu pour les tests d’équipe rouge et de pénétration” dit. “Il fournit un environnement de commande et de contrôle (C2) qui permet aux opérateurs d’exécuter des commandes sur des machines compromises via un agent basé à PowerShell.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57