{"id":1617206,"date":"2025-04-08T21:43:37","date_gmt":"2025-04-08T23:43:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/cryptocurrency-miner-et-clipper-malware-spread-via-sourceforge-cracked-software-listings\/"},"modified":"2025-04-08T21:43:41","modified_gmt":"2025-04-08T23:43:41","slug":"cryptocurrency-miner-et-clipper-malware-spread-via-sourceforge-cracked-software-listings","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/cryptocurrency-miner-et-clipper-malware-spread-via-sourceforge-cracked-software-listings\/","title":{"rendered":"Cryptocurrency Miner et Clipper Malware Spread via Sourceforge Cracked Software Listings"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Des acteurs de menace ont \u00e9t\u00e9 observ\u00e9s distribuant des charges utiles malveillantes telles que le mineur de crypto-monnaie et les logiciels malveillants de Clipper via <a rel=\"noopener nofollow\" href=\"https:\/\/sourceforge.net\" target=\"_blank\">Sourceforge<\/a>un service d&#8217;h\u00e9bergement de logiciel populaire, sous le couvert de versions fissur\u00e9es d&#8217;applications l\u00e9gitimes comme Microsoft Office.<\/p>\n<p>&#8220;Un tel projet, OfficePackage, sur le site Web principal SourceForge.net, semble assez inoffensif, contenant des compl\u00e9ments Microsoft Office copi\u00e9s \u00e0 partir d&#8217;un projet GitHub l\u00e9gitime&#8221;, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/miner-clipbanker-sourceforge-campaign\/116088\/\" target=\"_blank\">dit<\/a> Dans un rapport publi\u00e9 aujourd&#8217;hui. &#8220;La description et le contenu de OfficePackage fournis ci-dessous ont \u00e9galement \u00e9t\u00e9 tir\u00e9s de GitHub.&#8221;<\/p>\n<p>Alors que chaque projet cr\u00e9\u00e9 sur sourceforge.net <a rel=\"noopener nofollow\" href=\"https:\/\/sourceforge.net\/p\/forge\/documentation\/Project%20Web%20Services\/\" target=\"_blank\">se fait attribuer<\/a> un &#8220;<project>.SourceForge.io &#8220;Nom de domaine, The Russian Cybersecurity Company a constat\u00e9 que le domaine de OfficePackage&#8221;[.]IO, &#8220;Affiche une longue liste d&#8217;applications Microsoft Office et des liens correspondants pour les t\u00e9l\u00e9charger en russe.<\/project><\/p>\n<p>En plus de cela, le survol du bouton de t\u00e9l\u00e9chargement r\u00e9v\u00e8le une URL apparemment l\u00e9gitime dans la barre d&#8217;\u00e9tat du navigateur: &#8220;Loading.sourceforge[.]IO \/ Download, donnant l&#8217;impression que le lien de t\u00e9l\u00e9chargement est associ\u00e9 \u00e0 Sourceforge. Cependant, cliquer sur le lien redirige l&#8217;utilisateur vers une page compl\u00e8tement diff\u00e9rente h\u00e9berg\u00e9e sur &#8220;TapLink[.]CC &#8220;qui affiche en \u00e9vidence un autre bouton de t\u00e9l\u00e9chargement.<\/p>\n<p>Si les victimes cliquent sur le bouton de t\u00e9l\u00e9chargement, ils se voient servis une archive zip de 7 Mo (&#8220;vinstaller.zip&#8221;), qui, une fois ouvert, contient une deuxi\u00e8me archive prot\u00e9g\u00e9e par mot de passe (&#8220;installateur.zip&#8221;) et un fichier texte avec le mot de passe pour ouvrir le fichier.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dans le nouveau fichier zip se trouve un installateur MSI responsable de la cr\u00e9ation de plusieurs fichiers, un utilitaire d&#8217;archives de console appel\u00e9e &#8220;Unrar.exe&#8221;, une archive RAR et un script Visual Basic (VB).<\/p>\n<p>&#8220;Le script VB ex\u00e9cute un interpr\u00e8te PowerShell pour t\u00e9l\u00e9charger et ex\u00e9cuter un fichier batch, confvk, de github&#8221;, a d\u00e9clar\u00e9 Kaspersky. &#8220;Ce fichier contient le mot de passe de l&#8217;archive RAR. Il d\u00e9balle \u00e9galement les fichiers malveillants et ex\u00e9cute le script \u00e0 \u00e9tape suivante.&#8221;<\/p>\n<p>Le fichier batch est \u00e9galement con\u00e7u pour ex\u00e9cuter deux scripts PowerShell, dont l&#8217;un envoie des m\u00e9tadonn\u00e9es syst\u00e8me \u00e0 l&#8217;aide de l&#8217;API Telegram. L&#8217;autre fichier t\u00e9l\u00e9charge un autre script de lot qui agit ensuite sur le contenu de l&#8217;archive RAR, lan\u00e7ant finalement les charges utiles de Miner and Clipper (aka clipbanker).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.png\" alt=\"\" border=\"0\" data-original-height=\"561\" data-original-width=\"1502\"\/><\/a><\/div>\n<p>L&#8217;ex\u00e9cutable NetCAT est \u00e9galement supprim\u00e9 (&#8220;ShellexperiendHost.exe&#8221;) qui \u00e9tablit une connexion crypt\u00e9e avec un serveur distant. Ce n&#8217;est pas tout. Le fichier Batch confvk s&#8217;est av\u00e9r\u00e9 cr\u00e9er un autre fichier nomm\u00e9 &#8220;ErrorHandler.cmd&#8221; qui contient un script PowerShell programm\u00e9 pour r\u00e9cup\u00e9rer et ex\u00e9cuter une cha\u00eene de texte via l&#8217;API Telegram.<\/p>\n<p>Le fait que le site Web ait une interface russe indique un accent sur les utilisateurs russes. Les donn\u00e9es de t\u00e9l\u00e9m\u00e9trie montrent que 90% des victimes potentielles sont en Russie, 4604 utilisateurs rencontrant le programme entre d\u00e9but janvier et fin mars.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744155815_82_Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744155815_82_Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.png\" alt=\"\" border=\"0\" data-original-height=\"955\" data-original-width=\"1299\"\/><\/a><\/div>\n<p>Avec la sourceforge[.]Les pages IO index\u00e9es par les moteurs de recherche et apparaissant dans les r\u00e9sultats de recherche, on pense que les utilisateurs russes \u00e0 la recherche de Microsoft Office sur Yandex sont probablement la cible de la campagne.<\/p>\n<p>&#8220;Alors que les utilisateurs cherchent des moyens de t\u00e9l\u00e9charger des applications en dehors des sources officielles, les attaquants offrent les leurs&#8221;, a d\u00e9clar\u00e9 Kaspersky. &#8220;Alors que l&#8217;attaque cible principalement les crypto-monnaies en d\u00e9ployant un mineur et un clipbanker, les attaquants pourraient vendre un acc\u00e8s au syst\u00e8me \u00e0 des acteurs plus dangereux.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744155816_364_Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744155816_364_Cryptocurrency-Miner-et-Clipper-Malware-Spread-via-Sourceforge-Cracked-Software.png\" alt=\"\" border=\"0\" data-original-height=\"848\" data-original-width=\"1178\"\/><\/a><\/div>\n<p>La divulgation intervient alors que la soci\u00e9t\u00e9 a r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une campagne qui distribue un t\u00e9l\u00e9chargeur de logiciels malveillants appel\u00e9e <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/tookps\/116019\/\" target=\"_blank\">Takeps<\/a> via <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/backdoors-and-stealers-prey-on-deepseek-and-grok\/115801\/\" target=\"_blank\">sites frauduleux<\/a> imitation du chatbot de l&#8217;intelligence artificielle en profondeur (AI), ainsi que des logiciels de mod\u00e9lisation \u00e0 distance et 3D.<\/p>\n<p>Cela comprend des sites Web comme Deepseek-Aai-Soft[.]com, auquel les utilisateurs sans m\u00e9fiance sont redirig\u00e9s vers les r\u00e9sultats de recherche Google sponsoris\u00e9s, par <a rel=\"noopener nofollow\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2025\/03\/deepseek-users-targeted-with-fake-sponsored-google-ads-that-deliver-malware\" target=\"_blank\">Malwarebytes<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>TAYSPS est con\u00e7u pour t\u00e9l\u00e9charger et ex\u00e9cuter des scripts PowerShell qui accordent un acc\u00e8s \u00e0 distance \u00e0 l&#8217;h\u00f4te infect\u00e9 via SSH, et supprime une version modifi\u00e9e d&#8217;un Troie doubl\u00e9 Tevirat. Cela met en \u00e9vidence les tentatives de l&#8217;acteur de menace pour obtenir un acc\u00e8s complet \u00e0 l&#8217;ordinateur de la victime de diverses mani\u00e8res.<\/p>\n<p>&#8220;L&#8217;\u00e9chantillon [&#8230;] Utilise l&#8217;\u00e9levage DLL pour modifier et d\u00e9ployer le logiciel d&#8217;acc\u00e8s \u00e0 distance TeamViewer sur des appareils infect\u00e9s &#8220;, a d\u00e9clar\u00e9 Kaspersky.&#8221; En termes simples, les attaquants placent une biblioth\u00e8que malveillante dans le m\u00eame dossier que TeamViewer, qui modifie le comportement et les param\u00e8tres par d\u00e9faut du logiciel, en le cachant de l&#8217;utilisateur et en fournissant aux attaquants un acc\u00e8s \u00e0 distance Covert. &#8220;<\/p>\n<p>Le d\u00e9veloppement suit \u00e9galement la d\u00e9couverte des publicit\u00e9s Google malveillantes pour RVTools, un utilitaire VMware populaire, pour livrer une version alt\u00e9r\u00e9e qui est emp\u00each\u00e9e de Thundershell (AKA Smokedham), un outil d&#8217;acc\u00e8s \u00e0 distance bas\u00e9 sur PowerShell (RAT), soulignant comment la malvertisage reste une menace persistante et \u00e9volutive.<\/p>\n<p>&#8220;Thundershell, parfois appel\u00e9 Smokedham, est un cadre post-exploitation accessible au public con\u00e7u pour les tests d&#8217;\u00e9quipe rouge et de p\u00e9n\u00e9tration&#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/fieldeffect.com\/blog\/thunderstruck-malicious-ads-rvtools-thundershell-payload\" target=\"_blank\">dit<\/a>. &#8220;Il fournit un environnement de commande et de contr\u00f4le (C2) qui permet aux op\u00e9rateurs d&#8217;ex\u00e9cuter des commandes sur des machines compromises via un agent bas\u00e9 \u00e0 PowerShell.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/cryptocurrency-miner-and-clipper.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des acteurs de menace ont \u00e9t\u00e9 observ\u00e9s distribuant des charges utiles malveillantes telles que le mineur de crypto-monnaie et les logiciels malveillants de Clipper via Sourceforgeun service d&#8217;h\u00e9bergement de logiciel populaire, sous le couvert de versions fissur\u00e9es d&#8217;applications l\u00e9gitimes comme Microsoft Office. &#8220;Un tel projet, OfficePackage, sur le site Web principal SourceForge.net, semble assez inoffensif, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1617207,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,104638,4168,172807,23212,79002,274264,4161,274263,6124,295086,4174,274267,104339,4160,238617,246491,4172,107758,295085,78865,79016,4166,4164],"class_list":["post-1617206","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-clipper","tag-comment-pirater","tag-cracked","tag-cryptocurrency","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-listings","tag-malware","tag-malware-ransomware","tag-miner","tag-mises-a-jour-de-la-cybersecurite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-software","tag-sourceforge","tag-spread","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1617206","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1617206"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1617206\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1617207"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1617206"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1617206"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1617206"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}