{"id":1204289,"date":"2024-06-18T13:20:53","date_gmt":"2024-06-18T15:20:53","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-cybercriminels-exploitent-les-leurres-des-logiciels-libres-pour-deployer-hijack-loader-et-vidar-stealer\/"},"modified":"2024-06-18T13:20:58","modified_gmt":"2024-06-18T15:20:58","slug":"les-cybercriminels-exploitent-les-leurres-des-logiciels-libres-pour-deployer-hijack-loader-et-vidar-stealer","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-cybercriminels-exploitent-les-leurres-des-logiciels-libres-pour-deployer-hijack-loader-et-vidar-stealer\/","title":{"rendered":"Les cybercriminels exploitent les leurres des logiciels libres pour d\u00e9ployer Hijack Loader et Vidar Stealer"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants\/cybercriminalit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Les-cybercriminels-exploitent-les-leurres-des-logiciels-libres-pour-deployer.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les acteurs malveillants attirent les utilisateurs sans m\u00e9fiance avec des versions gratuites ou pirat\u00e9es de logiciels commerciaux pour diffuser un chargeur de malware appel\u00e9 Hijack Loader, qui d\u00e9ploie ensuite un voleur d&#8217;informations appel\u00e9 Vidar Stealer.<\/p>\n<p>&#8220;Des adversaires ont r\u00e9ussi \u00e0 inciter les utilisateurs \u00e0 t\u00e9l\u00e9charger des fichiers d&#8217;archives prot\u00e9g\u00e9s par mot de passe contenant des copies trojanis\u00e9es d&#8217;une application Cisco Webex Meetings (ptService.exe)&#8221;, Ale Houspanossian, chercheur en s\u00e9curit\u00e9 chez Trellix. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/how-attackers-repackaged-a-threat-into-something-that-looked-benign\/\" target=\"_blank\">dit<\/a> dans une analyse de lundi.<\/p>\n<p>&#8220;Lorsque des victimes sans m\u00e9fiance ont extrait et ex\u00e9cut\u00e9 un fichier binaire &#8216;Setup.exe&#8217;, l&#8217;application Cisco Webex Meetings a secr\u00e8tement charg\u00e9 un chargeur de malware furtif, ce qui a conduit \u00e0 l&#8217;ex\u00e9cution d&#8217;un module de vol d&#8217;informations.&#8221;<\/p>\n<p>Le point de d\u00e9part est un fichier d&#8217;archive RAR qui contient un nom ex\u00e9cutable &#8220;Setup.exe&#8221;, mais il s&#8217;agit en r\u00e9alit\u00e9 d&#8217;une copie du module ptService de Cisco Webex Meetings.<\/p>\n<p>Ce qui rend la campagne remarquable, c&#8217;est l&#8217;utilisation de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Techniques de chargement lat\u00e9ral des DLL<\/a> pour lancer furtivement Hijack Loader (alias DOILoader ou IDAT Loader), qui agit ensuite comme un conduit pour supprimer Vidar Stealer au moyen d&#8217;un script AutoIt.<\/p>\n<p>&#8220;Le malware utilise une technique connue pour contourner le contr\u00f4le de compte d&#8217;utilisateur (UAC) et exploiter l&#8217;interface COM CMSTPLUA pour une \u00e9l\u00e9vation de privil\u00e8ges&#8221;, a d\u00e9clar\u00e9 Houspanossian.  &#8220;Une fois l&#8217;\u00e9l\u00e9vation des privil\u00e8ges r\u00e9ussie, le malware s&#8217;est ajout\u00e9 \u00e0 la liste d&#8217;exclusion de Windows Defender pour \u00e9vasion de la d\u00e9fense.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cha\u00eene d\u2019attaque, en plus d\u2019utiliser Vidar Stealer pour siphonner les informations d\u2019identification sensibles des navigateurs Web, exploite des charges utiles suppl\u00e9mentaires pour d\u00e9ployer un mineur de cryptomonnaie sur l\u2019h\u00f4te compromis.<\/p>\n<p>Cette divulgation fait suite \u00e0 une augmentation des campagnes ClearFake qui incitent les visiteurs du site \u00e0 ex\u00e9cuter manuellement un script PowerShell pour r\u00e9soudre un probl\u00e8me suppos\u00e9 lors de l&#8217;affichage des pages Web, une technique pr\u00e9c\u00e9demment divulgu\u00e9e par ReliaQuest \u00e0 la fin du mois dernier.<\/p>\n<p>Le script PowerShell sert ensuite de rampe de lancement pour Hijack Loader, qui d\u00e9livre finalement le malware Lumma Stealer.  Le voleur est \u00e9galement \u00e9quip\u00e9 pour t\u00e9l\u00e9charger trois charges utiles suppl\u00e9mentaires, dont Amadey Loader, un t\u00e9l\u00e9chargeur qui lance le mineur XMRig, et un malware clipper pour rediriger les transactions cryptographiques vers des portefeuilles contr\u00f4l\u00e9s par les attaquants.<\/p>\n<p>&#8220;Amadey a \u00e9t\u00e9 observ\u00e9 en train de t\u00e9l\u00e9charger d&#8217;autres charges utiles, par exemple un malware bas\u00e9 sur Go qui serait JaskaGO&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Proofpoint Tommy Madjar, Dusty Miller et Selena Larson. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/clipboard-compromise-powershell-self-pwn\" target=\"_blank\">dit<\/a>.<\/p>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 d&#8217;entreprise a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9tect\u00e9 \u00e0 la mi-avril 2024 un autre cluster d&#8217;activit\u00e9 baptis\u00e9 ClickFix, qui utilisait des leurres de mise \u00e0 jour de navigateur d\u00e9fectueux pour attirer les visiteurs de sites compromis afin de propager Vidar Stealer en utilisant un m\u00e9canisme similaire impliquant la copie et l&#8217;ex\u00e9cution de code PowerShell.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718724052_990_Les-cybercriminels-exploitent-les-leurres-des-logiciels-libres-pour-deployer.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718724052_990_Les-cybercriminels-exploitent-les-leurres-des-logiciels-libres-pour-deployer.png\" alt=\"Leurres logiciels gratuits\" border=\"0\" data-original-height=\"420\" data-original-width=\"728\" title=\"Leurres logiciels gratuits\"\/><\/a><\/div>\n<p>Un autre acteur malveillant qui a adopt\u00e9 la m\u00eame tactique d&#8217;ing\u00e9nierie sociale dans ses campagnes de spam est TA571, qui a \u00e9t\u00e9 observ\u00e9 envoyant des e-mails avec des pi\u00e8ces jointes HTML qui, une fois ouvertes, affichent un message d&#8217;erreur : \u00ab L&#8217;extension \u00ab Word Online \u00bb n&#8217;est pas install\u00e9e dans votre navigateur. &#8220;.<\/p>\n<p>Le message propose \u00e9galement deux options\u00a0: &#8220;Comment r\u00e9parer&#8221; et &#8220;R\u00e9parer automatiquement&#8221;.  Si une victime s\u00e9lectionne la premi\u00e8re option, une commande PowerShell cod\u00e9e en Base64 est copi\u00e9e dans le presse-papiers de l&#8217;ordinateur, suivie d&#8217;instructions pour lancer un terminal PowerShell et cliquer avec le bouton droit sur la fen\u00eatre de la console pour coller le contenu et ex\u00e9cuter le code responsable de l&#8217;ex\u00e9cution d&#8217;un programme d&#8217;installation MSI. d&#8217;un script Visual Basic (VBS).<\/p>\n<p>De m\u00eame, les utilisateurs qui finissent par s\u00e9lectionner \u00ab Correction automatique \u00bb voient appara\u00eetre les fichiers h\u00e9berg\u00e9s par WebDAV nomm\u00e9s \u00ab fix.msi \u00bb ou \u00ab fix.vbs \u00bb dans l&#8217;Explorateur Windows en profitant du gestionnaire de protocole \u00ab search-ms : \u00bb.<\/p>\n<p>Quelle que soit l&#8217;option choisie, l&#8217;ex\u00e9cution du fichier MSI aboutit \u00e0 l&#8217;installation de Matanbuchus, tandis que l&#8217;ex\u00e9cution du fichier VBS entra\u00eene l&#8217;ex\u00e9cution de DarkGate.<\/p>\n<p>D&#8217;autres variantes de la campagne ont \u00e9galement abouti \u00e0 la distribution de NetSupport RAT, soulignant les tentatives de modification et de mise \u00e0 jour des leurres et des cha\u00eenes d&#8217;attaque malgr\u00e9 le fait qu&#8217;elles n\u00e9cessitent une interaction significative de la part de l&#8217;utilisateur pour r\u00e9ussir.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-etend-ses-cibles-de-cyberattaques-en-Russie-et.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;L&#8217;utilisation l\u00e9gitime et les nombreuses fa\u00e7ons de stocker le code malveillant, ainsi que le fait que la victime ex\u00e9cute manuellement le code malveillant sans aucune association directe avec un fichier, rendent la d\u00e9tection de ce type de menaces difficile&#8221;, a d\u00e9clar\u00e9 Proofpoint.<\/p>\n<p>&#8220;Comme les logiciels antivirus et les EDR auront des probl\u00e8mes pour inspecter le contenu du presse-papiers, la d\u00e9tection et le blocage doivent \u00eatre mis en place avant que le code HTML\/site malveillant ne soit pr\u00e9sent\u00e9 \u00e0 la victime.&#8221;<\/p>\n<p>Ce d\u00e9veloppement intervient \u00e9galement alors qu&#8217;eSentire a r\u00e9v\u00e9l\u00e9 une campagne de malware qui exploite des sites Web similaires usurpant l&#8217;identit\u00e9 d&#8217;Indeed.[.]com pour supprimer le malware voleur d&#8217;informations SolarMarker via un document leurre qui pr\u00e9tend proposer des id\u00e9es de consolidation d&#8217;\u00e9quipe.<\/p>\n<p>&#8220;SolarMarker utilise des techniques d&#8217;empoisonnement par l&#8217;optimisation des moteurs de recherche (SEO) pour manipuler les r\u00e9sultats des moteurs de recherche et augmenter la visibilit\u00e9 des liens trompeurs&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 canadienne de cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/solarmarker-impersonates-job-employment-website-indeed-with-a-team-building-themed-lure\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;L&#8217;utilisation par les attaquants de tactiques de r\u00e9f\u00e9rencement pour diriger les utilisateurs vers des sites malveillants souligne l&#8217;importance d&#8217;\u00eatre prudent lorsque l&#8217;on clique sur les r\u00e9sultats des moteurs de recherche, m\u00eame s&#8217;ils semblent l\u00e9gitimes.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/cybercriminals-exploit-free-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 juin 2024\ue804R\u00e9dactionLogiciels malveillants\/cybercriminalit\u00e9 Les acteurs malveillants attirent les utilisateurs sans m\u00e9fiance avec des versions gratuites ou pirat\u00e9es de logiciels commerciaux pour diffuser un chargeur de malware appel\u00e9 Hijack Loader, qui d\u00e9ploie ensuite un voleur d&#8217;informations appel\u00e9 Vidar Stealer. &#8220;Des adversaires ont r\u00e9ussi \u00e0 inciter les utilisateurs \u00e0 t\u00e9l\u00e9charger des fichiers d&#8217;archives prot\u00e9g\u00e9s par mot [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1204290,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,4165,4161,200267,37976,9886,133,8736,147028,4159,4171,65,45122,30320,38953,200271,4589,200268,200269,200270,185,128318,4172,4169,39577,67469,4166,4164],"class_list":["post-1204289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-cybercriminels","tag-deployer","tag-des","tag-exploitent","tag-hijack","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-leurres","tag-libres","tag-loader","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-stealer","tag-vidar","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1204289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1204289"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1204289\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1204290"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1204289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1204289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1204289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}