{"id":1020999,"date":"2023-11-17T11:45:50","date_gmt":"2023-11-17T13:45:50","guid":{"rendered":"https:\/\/teknomers.com\/fr\/attention-des-publicites-google-malveillantes-incitent-les-utilisateurs-de-winscp-a-installer-des-logiciels-malveillants\/"},"modified":"2023-11-17T11:45:54","modified_gmt":"2023-11-17T13:45:54","slug":"attention-des-publicites-google-malveillantes-incitent-les-utilisateurs-de-winscp-a-installer-des-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/attention-des-publicites-google-malveillantes-incitent-les-utilisateurs-de-winscp-a-installer-des-logiciels-malveillants\/","title":{"rendered":"Attention\u00a0: des publicit\u00e9s Google malveillantes incitent les utilisateurs de WinSCP \u00e0 installer des logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 novembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Publicit\u00e9 malveillante\/logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Attention-des-publicites-Google-malveillantes-incitent-les-utilisateurs-de-WinSCP.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Les acteurs malveillants exploitent des r\u00e9sultats de recherche manipul\u00e9s et de fausses publicit\u00e9s Google qui incitent les utilisateurs cherchant \u00e0 t\u00e9l\u00e9charger des logiciels l\u00e9gitimes tels que WinSCP \u00e0 installer des logiciels malveillants.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Securonix suit l&#8217;activit\u00e9 en cours sous le nom <strong>SEO#LURKER<\/strong>.<\/p>\n<p>&#8220;La publicit\u00e9 malveillante dirige l&#8217;utilisateur vers un site Web WordPress compromis gameeweb[.]com, qui redirige l&#8217;utilisateur vers un site de phishing contr\u00f4l\u00e9 par des attaquants&#8221;, chercheurs en s\u00e9curit\u00e9 Den Iuzvyk, Tim Peck et Oleg Kolesnikov <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/seolurker-attack-campaign-uses-seo-poisoning-fake-google-ads-to-install-malware\/\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>On pense que les auteurs de la menace exploitent les annonces dynamiques du R\u00e9seau de Recherche de Google (<a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/google-ads\/answer\/2471185?hl=en\" target=\"_blank\">DSA<\/a>), qui g\u00e9n\u00e8re automatiquement des publicit\u00e9s bas\u00e9es sur le contenu d&#8217;un site pour diffuser des publicit\u00e9s malveillantes qui redirigent les victimes vers le site infect\u00e9.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le but ultime de cette cha\u00eene d&#8217;attaque complexe en plusieurs \u00e9tapes est d&#8217;inciter les utilisateurs \u00e0 cliquer sur le faux site Web WinSCP, winccp.[.]net et t\u00e9l\u00e9chargez le malware.<\/p>\n<p>&#8220;Trafic du gaweeweb[.]com site Web au faux winsccp[.]net repose sur un en-t\u00eate de r\u00e9f\u00e9rent correct et correctement d\u00e9fini&#8221;, ont d\u00e9clar\u00e9 les chercheurs. &#8220;Si le r\u00e9f\u00e9rent est incorrect, l&#8217;utilisateur est &#8216;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Rickrolling\" target=\"_blank\">Rickroll\u00e9<\/a>&#8221; et est envoy\u00e9 vers la tristement c\u00e9l\u00e8bre vid\u00e9o YouTube de Rick Astley. &#8220;<\/p>\n<p>La charge utile finale prend la forme d&#8217;un fichier ZIP (&#8220;WinSCP_v.6.1.zip&#8221;) accompagn\u00e9 d&#8217;un ex\u00e9cutable d&#8217;installation qui, une fois lanc\u00e9, utilise <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Chargement lat\u00e9ral des DLL<\/a> pour charger et ex\u00e9cuter un fichier DLL nomm\u00e9 python311.dll pr\u00e9sent dans l&#8217;archive.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700228749_501_Attention-des-publicites-Google-malveillantes-incitent-les-utilisateurs-de-WinSCP.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700228749_501_Attention-des-publicites-Google-malveillantes-incitent-les-utilisateurs-de-WinSCP.jpg\" alt=\"\" border=\"0\" data-original-height=\"497\" data-original-width=\"728\"\/><\/a><\/div>\n<p>La DLL, pour sa part, t\u00e9l\u00e9charge et ex\u00e9cute un programme d&#8217;installation WinSCP l\u00e9gitime pour maintenir la ruse, tout en supprimant furtivement des scripts Python (&#8220;slv.py&#8221; et &#8220;wo15.py&#8221;) en arri\u00e8re-plan pour activer le comportement malveillant.  Il est \u00e9galement responsable de la mise en place de la persistance.<\/p>\n<p>Les deux scripts Python sont con\u00e7us pour \u00e9tablir un contact avec un serveur contr\u00f4l\u00e9 par un acteur distant afin de recevoir des instructions suppl\u00e9mentaires permettant aux attaquants d&#8217;ex\u00e9cuter des commandes d&#8217;\u00e9num\u00e9ration sur l&#8217;h\u00f4te.<\/p>\n<p>&#8220;\u00c9tant donn\u00e9 que les attaquants utilisaient Google Ads pour disperser des logiciels malveillants, on peut penser que les cibles se limitent \u00e0 toute personne recherchant le logiciel WinSCP&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Le g\u00e9oblocage utilis\u00e9 sur le site h\u00e9bergeant le malware sugg\u00e8re que les personnes r\u00e9sidant aux \u00c9tats-Unis sont victimes de cette attaque.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que les annonces dynamiques du R\u00e9seau de Recherche de Google sont utilis\u00e9es \u00e0 mauvais escient pour diffuser des logiciels malveillants.  \u00c0 la fin du mois dernier, Malwarebytes a lev\u00e9 le voile sur une campagne ciblant les utilisateurs recherchant PyCharm avec des liens vers un site Web pirat\u00e9 h\u00e9bergeant un programme d&#8217;installation malveillant qui ouvre la voie au d\u00e9ploiement de logiciels malveillants voleurs d&#8217;informations.<\/p>\n<p>La publicit\u00e9 malveillante a <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/wdormann\/status\/1614675821578395655\" target=\"_blank\">grandi<\/a> est devenu populaire parmi les cybercriminels au cours des derni\u00e8res ann\u00e9es, avec de nombreuses campagnes de logiciels malveillants utilisant cette tactique d&#8217;attaque ces derniers mois.<\/p>\n<p>Plus t\u00f4t cette semaine, Malwarebytes <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/11\/credit-card-skimming-on-the-rise-for-the-holiday-shopping-season\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> une augmentation des campagnes d&#8217;\u00e9cr\u00e9mage de cartes de cr\u00e9dit en octobre 2023 qui aurait compromis des centaines de sites Web de commerce \u00e9lectronique dans le but de voler des informations financi\u00e8res en injectant des pages de paiement contrefaites convaincantes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/beware-malicious-google-ads-trick.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 novembre 2023\ue804R\u00e9dactionPublicit\u00e9 malveillante\/logiciels malveillants Les acteurs malveillants exploitent des r\u00e9sultats de recherche manipul\u00e9s et de fausses publicit\u00e9s Google qui incitent les utilisateurs cherchant \u00e0 t\u00e9l\u00e9charger des logiciels l\u00e9gitimes tels que WinSCP \u00e0 installer des logiciels malveillants. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Securonix suit l&#8217;activit\u00e9 en cours sous le nom SEO#LURKER. &#8220;La publicit\u00e9 malveillante dirige l&#8217;utilisateur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1021000,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,2256,4168,4165,4161,200267,133,7755,61635,5199,4159,4171,65,200271,4589,7306,4590,200268,200269,200270,2884,128318,4172,4169,7529,4166,4164,171973],"class_list":["post-1020999","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attention","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-google","tag-incitent","tag-installer","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillantes","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-publicites","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-winscp"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1020999","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1020999"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1020999\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1021000"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1020999"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1020999"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1020999"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}