{"id":1563498,"date":"2025-03-03T12:37:32","date_gmt":"2025-03-03T14:37:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-utilisent-clickfix-trick-pour-deployer-havoc-c2-base-sur-powershell-via-des-sites-sharepoint\/"},"modified":"2025-03-03T12:37:36","modified_gmt":"2025-03-03T14:37:36","slug":"les-pirates-utilisent-clickfix-trick-pour-deployer-havoc-c2-base-sur-powershell-via-des-sites-sharepoint","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-utilisent-clickfix-trick-pour-deployer-havoc-c2-base-sur-powershell-via-des-sites-sharepoint\/","title":{"rendered":"Les pirates utilisent Clickfix Trick pour d\u00e9ployer Havoc C2 bas\u00e9 sur PowerShell via des sites SharePoint"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybercriminalit\u00e9 \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Les-pirates-utilisent-Clickfix-Trick-pour-deployer-Havoc-C2-base.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 attirent l&#8217;attention sur une nouvelle campagne de phishing qui utilise la technique ClickFix pour livrer un cadre de commande et de contr\u00f4le (C2) open-source (C2) appel\u00e9 Havoc.<\/p>\n<p>&#8220;L&#8217;acteur de menace cache chaque \u00e9tape de logiciels malveillants derri\u00e8re un site SharePoint et utilise une version modifi\u00e9e de Havoc Demon en collaboration avec l&#8217;API Microsoft Graph pour obscurcir les communications C2 dans des services de confiance et bien connus&#8221;, Fortinet FoGuard Labs <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2\" target=\"_blank\">dit<\/a> Dans un rapport technique partag\u00e9 avec le Hacker News.<\/p>\n<p>Le point de d\u00e9part de l&#8217;attaque est un e-mail de phishing contenant une pi\u00e8ce jointe HTML (&#8220;Documents.html&#8221;) qui, lorsqu&#8217;il est ouvert, affiche un message d&#8217;erreur, qui utilise la technique ClickFix pour inciter les utilisateurs \u00e0 copier et \u00e0 ex\u00e9cuter une commande PowerShell malveillante dans leur terminal ou leur powershell, ainsi en d\u00e9clenchant la prochaine \u00e9tape.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La commande est con\u00e7ue pour t\u00e9l\u00e9charger et ex\u00e9cuter un script PowerShell h\u00e9berg\u00e9 sur un serveur SharePoint contr\u00f4l\u00e9 par adversaire. Le PowerShell nouvellement t\u00e9l\u00e9charg\u00e9 v\u00e9rifie s&#8217;il est ex\u00e9cut\u00e9 dans un environnement de sable avant de t\u00e9l\u00e9charger l&#8217;interpr\u00e8te Python (&#8220;pythonw.exe&#8221;), s&#8217;il n&#8217;est pas d\u00e9j\u00e0 pr\u00e9sent dans le syst\u00e8me.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1741012651_622_Les-pirates-utilisent-Clickfix-Trick-pour-deployer-Havoc-C2-base.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1741012651_622_Les-pirates-utilisent-Clickfix-Trick-pour-deployer-Havoc-C2-base.png\" alt=\"Havoc C2 via les sites SharePoint\" border=\"0\" data-original-height=\"530\" data-original-width=\"1269\" title=\"Havoc C2 via les sites SharePoint\"\/><\/a><\/div>\n<p>L&#8217;\u00e9tape suivante consiste \u00e0 r\u00e9cup\u00e9rer et \u00e0 ex\u00e9cuter un script Python \u00e0 partir du m\u00eame emplacement SharePoint qui sert de chargeur Shellcode pour <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/Cracked5pider\/KaynLdr\" target=\"_blank\">Kaynldr<\/a>un chargeur r\u00e9fl\u00e9chissant \u00e9crit en C et ASM capable de lancer une DLL int\u00e9gr\u00e9e, dans ce <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/malware-disguised-as-document-ukraine-energoatom-delivers-havoc-demon-backdoor\" target=\"_blank\">Havoc Demon Agent<\/a> sur l&#8217;h\u00f4te infect\u00e9.<\/p>\n<p>&#8220;L&#8217;acteur de menace utilise des ravages en conjonction avec l&#8217;API Graph Microsoq pour cacher la communication C2 au sein de services bien connus&#8221;, a d\u00e9clar\u00e9 Fortinet, ajoutant que le cadre prend en charge les fonctionnalit\u00e9s pour recueillir des informations, effectuer des op\u00e9rations de fichiers, ainsi que pour effectuer des attaques de commande et de charge utile, de manipulation de jetons et d&#8217;attaques Kerberos.<\/p>\n<p>Le d\u00e9veloppement intervient alors que MalwareBytes a r\u00e9v\u00e9l\u00e9 que les acteurs de la menace continuent d&#8217;exploiter une \u00e9chappatoire connue dans les politiques Google ADS pour cibler les clients PayPal avec de faux annonces diffus\u00e9es via des comptes d&#8217;annonceurs qui peuvent avoir \u00e9t\u00e9 compromis.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les publicit\u00e9s cherchent \u00e0 tromper les victimes \u00e0 la recherche d&#8217;assistance li\u00e9es aux probl\u00e8mes de compte ou aux probl\u00e8mes de paiement pour appeler un nombre frauduleux qui se termine probablement par la remise de leurs informations personnelles et financi\u00e8res.<\/p>\n<p>&#8220;Une faiblesse au sein des politiques de Google pour <a rel=\"noopener nofollow\" href=\"https:\/\/support.google.com\/google-ads\/answer\/14086?sjid=15226630576880578071-NC\" target=\"_blank\">pages de destination<\/a> (\u00e9galement connu sous le nom <a rel=\"noopener nofollow\" href=\"https:\/\/support.google.com\/google-ads\/answer\/6080568?sjid=8934865850450445437-NA\" target=\"_blank\">URL finales<\/a>), permet \u00e0 quiconque d&#8217;identiter les sites Web populaires tant que la page de destination et l&#8217;URL d&#8217;affichage (la page Web montr\u00e9e dans une annonce) partagent le m\u00eame domaine, &#8220;J\u00e9r\u00f4me Segura, directeur principal de la recherche sur MalwareBytes, <a rel=\"noopener nofollow\" href=\"https:\/\/www.malwarebytes.com\/blog\/scams\/2025\/02\/paypals-no-code-checkout-abused-by-scammers\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Les escrocs de support technologique sont comme des vautours qui tournent au-dessus des termes de recherche Google les plus populaires, en particulier en ce qui concerne tout type d&#8217;assistance en ligne ou de service client.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/hackers-use-clickfix-trick-to-deploy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 mars 2025\ue804Ravie LakshmananCybercriminalit\u00e9 \/ malware Les chercheurs en cybers\u00e9curit\u00e9 attirent l&#8217;attention sur une nouvelle campagne de phishing qui utilise la technique ClickFix pour livrer un cadre de commande et de contr\u00f4le (C2) open-source (C2) appel\u00e9 Havoc. &#8220;L&#8217;acteur de menace cache chaque \u00e9tape de logiciels malveillants derri\u00e8re un site SharePoint et utilise une version modifi\u00e9e [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1563499,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,3283,258389,4168,79002,274264,4161,274263,6124,9886,133,25489,65,274267,4160,4394,185,117776,238617,246491,4172,224068,2783,60,79016,94665,10784,4166,4164],"class_list":["post-1563498","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-base","tag-clickfix","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-deployer","tag-des","tag-havoc","tag-les","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-pirates","tag-pour","tag-powershell","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sharepoint","tag-sites","tag-sur","tag-the-hacker-news","tag-trick","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1563498","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1563498"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1563498\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1563499"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1563498"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1563498"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1563498"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}