{"id":1559841,"date":"2025-02-28T18:03:55","date_gmt":"2025-02-28T20:03:55","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-faux-pdf-captcha-ont-repandu-le-voleur-de-lumma-via-le-webflow-le-godaddy-et-dautres-domaines\/"},"modified":"2025-02-28T18:03:59","modified_gmt":"2025-02-28T20:03:59","slug":"les-faux-pdf-captcha-ont-repandu-le-voleur-de-lumma-via-le-webflow-le-godaddy-et-dautres-domaines","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-faux-pdf-captcha-ont-repandu-le-voleur-de-lumma-via-le-webflow-le-godaddy-et-dautres-domaines\/","title":{"rendered":"Les faux PDF CAPTCHA ont r\u00e9pandu le voleur de Lumma via le webflow, le godaddy et d&#8217;autres domaines"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Les-faux-PDF-CAPTCHA-ont-repandu-le-voleur-de-Lumma.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une campagne de phishing g\u00e9n\u00e9ralis\u00e9e qui utilise de fausses images CAPTCHA partag\u00e9es via des documents PDF h\u00e9berg\u00e9s sur le r\u00e9seau de livraison de contenu (CDN) de WebFlow pour livrer le malware Lumma Stealer.<\/p>\n<p>Netskope Threat Labs a d\u00e9clar\u00e9 avoir d\u00e9couvert 260 domaines uniques h\u00e9bergeant 5 000 fichiers PDF de phishing qui redirigent les victimes vers des sites Web malveillants.<\/p>\n<p>&#8220;L&#8217;attaquant utilise le r\u00e9f\u00e9rencement pour inciter les victimes \u00e0 visiter les pages en cliquant sur les r\u00e9sultats des moteurs de recherche malveillants&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Jan Michael Alcantara <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/fake-captchas-malicious-pdfs-seo-traps-leveraged-for-user-manual-searches\" target=\"_blank\">dit<\/a> Dans un rapport partag\u00e9 avec le Hacker News.<\/p>\n<p>&#8220;Alors que la plupart des pages de phishing se concentrent sur le vol d&#8217;informations sur les cartes de cr\u00e9dit, certains fichiers PDF contiennent de faux captchas qui incitent les victimes \u00e0 ex\u00e9cuter des commandes PowerShell malveillantes, conduisant finalement au logiciel malveillant de Lumma Stealer.&#8221;<\/p>\n<p>La campagne de phishing aurait affect\u00e9 plus de 1 150 organisations et plus de 7 000 utilisateurs depuis la seconde moiti\u00e9 de 2024, les attaques distinguant principalement les victimes en Am\u00e9rique du Nord, en Asie et en Europe du Sud \u00e0 travers les secteurs de la technologie, des services financiers et de la fabrication.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Sur les 260 domaines identifi\u00e9s pour h\u00e9berger les faux PDF, la majorit\u00e9 d&#8217;entre eux sont li\u00e9s \u00e0 Webflow, suivis par ceux li\u00e9s \u00e0 Godaddy, frappant, wix et rapidement.<\/p>\n<p>Les attaquants ont \u00e9galement \u00e9t\u00e9 observ\u00e9s en t\u00e9l\u00e9chargeant certains des fichiers PDF aux biblioth\u00e8ques en ligne l\u00e9gitimes et aux r\u00e9f\u00e9rentiels PDF comme PDFCoffee, PDF4PRO, PDFBEAN et Internet, de sorte que les utilisateurs qui recherchent des documents PDF sur les moteurs de recherche leur sont dirig\u00e9s.<\/p>\n<p>Les PDF contiennent des images CAPTCHA frauduleuses qui agissent comme un conduit pour voler des informations sur les cartes de cr\u00e9dit. Alternativement, ceux qui distribuaient le voleur de Lumma contiennent des images pour t\u00e9l\u00e9charger le document qui, lorsqu&#8217;il clique, emm\u00e8ne la victime sur un site malveillant.<\/p>\n<p>Pour sa part, le site se masque comme une fausse page de v\u00e9rification CAPTCHA qui utilise la technique ClickFix pour tromper la victime pour ex\u00e9cuter une commande MSHTA qui ex\u00e9cute le malware du voleur au moyen d&#8217;un script PowerShell.<\/p>\n<p>Ces derni\u00e8res semaines, Lumma Stealer a \u00e9galement \u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/asec.ahnlab.com\/en\/86435\/\" target=\"_blank\">d\u00e9guis\u00e9<\/a> En tant que jeux Roblox et une version fissur\u00e9e de l&#8217;outil Total Commander pour Windows, mettant en \u00e9vidence les innombrables m\u00e9canismes de livraison adopt\u00e9s par divers acteurs de menace. Les utilisateurs sont redirig\u00e9s vers ces sites Web via des vid\u00e9os YouTube probablement t\u00e9l\u00e9charg\u00e9es \u00e0 partir de comptes pr\u00e9c\u00e9demment compromis.<\/p>\n<p>&#8220;Les liens malveillants et les fichiers infect\u00e9s sont souvent d\u00e9guis\u00e9s dans [YouTube videos, comments, or descriptions,&#8221; Silent Push <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/lumma-stealer\/\" target=\"_blank\">said<\/a>. &#8220;Exercising caution and being skeptical of unverified sources when interacting with YouTube content, especially when prompted to download or click on links, can help protect against these growing threats.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740773034_790_Les-faux-PDF-CAPTCHA-ont-repandu-le-voleur-de-Lumma.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740773034_790_Les-faux-PDF-CAPTCHA-ont-repandu-le-voleur-de-Lumma.png\" alt=\"\" border=\"0\" data-original-height=\"872\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>The cybersecurity company further found that Lumma Stealer logs are being shared for free on a relatively new hacking forum called Leaky[.]Pro qui est devenu op\u00e9rationnel fin d\u00e9cembre 2024.<\/p>\n<p>Lumma Stealer est une solution CrimeWare enti\u00e8rement traduite qui est propos\u00e9e \u00e0 la vente dans le cadre du mod\u00e8le de logiciel malveillant en tant que service (MAAS), donnant un moyen de r\u00e9colter un large \u00e9ventail d&#8217;informations des h\u00f4tes Windows compromis. Au d\u00e9but de 2024, les op\u00e9rateurs de logiciels malveillants ont annonc\u00e9 une int\u00e9gration avec un logiciel malveillant proxy bas\u00e9 \u00e0 Golang nomm\u00e9 Ghostsocks.<\/p>\n<p>&#8220;L&#8217;ajout d&#8217;une fonctionnalit\u00e9 de backconnect Socks5 aux infections \u00e0 Lumma existantes, ou tout autre logiciel malveillant, est tr\u00e8s lucratif pour les acteurs de la menace&#8221;, Infrawatch <a rel=\"noopener nofollow\" href=\"https:\/\/infrawatch.app\/blog\/ghostsocks-lummas-partner-in-proxy\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;En tirant parti des connexions Internet des victimes, les attaquants peuvent contourner les restrictions g\u00e9ographiques et les v\u00e9rifications d&#8217;int\u00e9grit\u00e9 bas\u00e9es sur l&#8217;IP, en particulier celles appliqu\u00e9es par les institutions financi\u00e8res et d&#8217;autres objectifs de grande valeur. Cette capacit\u00e9 augmente consid\u00e9rablement la probabilit\u00e9 de succ\u00e8s pour les tentatives d&#8217;acc\u00e8s non autoris\u00e9es en utilisant les r\u00e9f\u00e9rences r\u00e9colt\u00e9es via les journaux infosteaux.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les divulgations viennent alors que le voleur malveillant comme Vidar et le voleur atomique macos (AMOS) sont distribu\u00e9s \u00e0 l&#8217;aide de la m\u00e9thode ClickFix via des leurres pour le chatbot de l&#8217;intelligence artificielle (AI) Deepseek, selon le chat <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/deepseek-lure-using-captchas-spread-malware\" target=\"_blank\">Zscaler ThreatLabz<\/a> et <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/fake-deepseek-site-infects-mac-users-with-atomic-stealer\" target=\"_blank\">esentire<\/a>.<\/p>\n<p>Des attaques de phishing ont \u00e9galement \u00e9t\u00e9 rep\u00e9r\u00e9es abusant d&#8217;une m\u00e9thode d&#8217;obscuscations JavaScript qui utilise des caract\u00e8res Unicode invisibles pour repr\u00e9senter les valeurs binaires, une technique qui \u00e9tait <a rel=\"noopener nofollow\" href=\"https:\/\/aem1k.com\/invisible\/encoder\/\" target=\"_blank\">premier document\u00e9<\/a> en octobre 2024.<\/p>\n<p>L&#8217;approche consiste \u00e0 utiliser les caract\u00e8res de remplissage Unicode, sp\u00e9cifiquement Hangul \u00e0 demi-largeur (U + FFA0) et Hangul pleine largeur (U + 3164), pour repr\u00e9senter les valeurs binaires 0 et 1, respectivement, et convertir chaque caract\u00e8re ASCII dans la charge utile javascript en leurs \u00e9quivalents hangul.<\/p>\n<p>&#8220;Les attaques ont \u00e9t\u00e9 hautement personnalis\u00e9es, y compris des informations non publiques, et le JavaScript initial essaierait d&#8217;invoquer un point d&#8217;arr\u00eat du d\u00e9bogueur s&#8217;il \u00e9tait analys\u00e9, de d\u00e9tecter un retard, puis d&#8217;abandonner l&#8217;attaque en redirigeant vers un site Web b\u00e9nin&#8221;, a d\u00e9clar\u00e9 Juniper Threat Labs <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.juniper.net\/en-us\/threat-research\/invisible-obfuscation-technique-used-in-pac-attack\" target=\"_blank\">dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/5000-phishing-pdfs-on-260-domains.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une campagne de phishing g\u00e9n\u00e9ralis\u00e9e qui utilise de fausses images CAPTCHA partag\u00e9es via des documents PDF h\u00e9berg\u00e9s sur le r\u00e9seau de livraison de contenu (CDN) de WebFlow pour livrer le malware Lumma Stealer. Netskope Threat Labs a d\u00e9clar\u00e9 avoir d\u00e9couvert 260 domaines uniques h\u00e9bergeant 5 000 fichiers PDF de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1559842,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,137325,4168,79002,274264,4161,274263,6124,4114,16705,5971,146787,65,223639,274267,4160,249,29172,50862,238617,246491,4172,79016,4166,8808,4164,260111],"class_list":["post-1559841","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-captcha","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dautres","tag-domaines","tag-faux","tag-godaddy","tag-les","tag-lumma","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-ont","tag-pdf","tag-repandu","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-voleur","tag-vulnerabilite-logicielle","tag-webflow"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1559841","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1559841"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1559841\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1559842"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1559841"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1559841"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1559841"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}