{"id":1619537,"date":"2025-04-10T09:40:38","date_gmt":"2025-04-10T11:40:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de-base-de-donnees-saisies\/"},"modified":"2025-04-10T09:40:42","modified_gmt":"2025-04-10T11:40:42","slug":"europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de-base-de-donnees-saisies","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de-base-de-donnees-saisies\/","title":{"rendered":"Europol arr\u00eate cinq clients smokeloder li\u00e9s par des preuves de base de donn\u00e9es saisies"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les autorit\u00e9s charg\u00e9es de l&#8217;application des lois ont annonc\u00e9 qu&#8217;ils avaient retrouv\u00e9 les clients du malware Smokeloader et d\u00e9tenu au moins cinq personnes.<\/p>\n<p>&#8220;Dans un <a rel=\"noopener nofollow\" href=\"https:\/\/www.operation-endgame.com\" target=\"_blank\">S\u00e9rie d&#8217;actions coordonn\u00e9es<\/a>les clients du botnet SmokeLoader Pay-per-install, exploit\u00e9 par l&#8217;acteur connu sous le nom de &#8220; Superstar &#8221;, ont \u00e9t\u00e9 confront\u00e9s \u00e0 des cons\u00e9quences telles que des arrestations, des perquisitions de maisons, des mandats d&#8217;arr\u00eat ou des \u00abcoups et des pourparlers\u00bb, \u00abEuropol <a rel=\"noopener nofollow\" href=\"https:\/\/www.europol.europa.eu\/media-press\/newsroom\/news\/operation-endgame-follow-leads-to-five-detentions-and-interrogations-well-server-takedowns\" target=\"_blank\">dit<\/a> dans une d\u00e9claration.<\/p>\n<p>Superstar aurait ex\u00e9cut\u00e9 un service de paiement \u00e0 l&#8217;installation qui a permis \u00e0 ses clients d&#8217;obtenir un acc\u00e8s non autoris\u00e9 aux machines de victime, en utilisant le chargeur comme conduit pour d\u00e9ployer des charges utiles de leur choix.<\/p>\n<p>Selon l&#8217;agence europ\u00e9enne de l&#8217;application des lois, l&#8217;acc\u00e8s accord\u00e9 par le botnet a \u00e9t\u00e9 utilis\u00e9 \u00e0 diverses fins tels que le keylogging, l&#8217;acc\u00e8s \u00e0 la webcam, le d\u00e9ploiement des ransomwares et l&#8217;exploitation des crypto-monnaies.<\/p>\n<p>La derni\u00e8re action, qui fait partie d&#8217;un exercice coordonn\u00e9 en cours appel\u00e9 Operation Endgame, qui a conduit au d\u00e9mant\u00e8lement des infrastructures en ligne associ\u00e9es \u00e0 plusieurs op\u00e9rations de chargeur de logiciels malveillants comme IceDID, SystemBC, Pikabot, SmokeLoader, Bumblebee et TrickBot l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>Le Canada, la R\u00e9publique tch\u00e8que, le Danemark, la France, l&#8217;Allemagne, les Pays-Bas et les \u00c9tats-Unis ont particip\u00e9 \u00e0 l&#8217;effort de suivi qui vise \u00e0 se concentrer sur le \u00abc\u00f4t\u00e9 de la demande\u00bb de l&#8217;\u00e9cosyst\u00e8me de cybercriminalit\u00e9.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Pres-de-24-000-IPS-Target-Pan-OS-GlobalProtect-dans-la.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les autorit\u00e9s, par Europol, ont retrouv\u00e9 les clients inscrits dans une base de donn\u00e9es qui a \u00e9t\u00e9 pr\u00e9c\u00e9demment saisie, reliant leurs personnages en ligne \u00e0 des individus r\u00e9els et les appelant \u00e0 des questions. Un nombre non sp\u00e9cifi\u00e9 de suspects aurait choisi de coop\u00e9rer et de faire examiner leurs appareils personnels pour collecter des preuves num\u00e9riques.<\/p>\n<p>&#8220;Plusieurs suspects ont r\u00e9pondu aux services achet\u00e9s aupr\u00e8s de SmokeLoader lors d&#8217;un balisage, ajoutant ainsi une couche suppl\u00e9mentaire d&#8217;int\u00e9r\u00eat \u00e0 l&#8217;enqu\u00eate&#8221;, a d\u00e9clar\u00e9 Europol. &#8220;Certains suspects avaient suppos\u00e9 qu&#8217;ils ne faisaient plus sur le radar de l&#8217;application des lois, pour se rendre \u00e0 la durement r\u00e9alis\u00e9 qu&#8217;ils \u00e9taient toujours cibl\u00e9s.&#8221;<\/p>\n<h3>Les chargeurs de logiciels malveillants se pr\u00e9sentent sous diff\u00e9rentes formes<\/h3>\n<p>Le d\u00e9veloppement vient sous le nom de symantec appartenant \u00e0 Broadcom <a rel=\"noopener nofollow\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/modiloader-deployed-via-scr-in-taiwanese-freight-impersonation\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> D\u00e9tails d&#8217;une campagne de phishing qui utilise le format de fichier Scrasse-Screensaver (SCR) Windows pour distribuer un chargeur de logiciel malveillant bas\u00e9 \u00e0 Delphi nomm\u00e9 Modiloader (aka dbatloader et natsoloader) sur les machines des victimes.<\/p>\n<p>Il co\u00efncide \u00e9galement avec une campagne Web \u00e9vasive qui incite les utilisateurs \u00e0 ex\u00e9cuter des fichiers d&#8217;installation Windows malveillants (MSI) pour d\u00e9ployer un autre logiciel malveillant de chargeur appel\u00e9 L\u00e9gion Loader.<\/p>\n<p>&#8220;Cette campagne utilise une m\u00e9thode appel\u00e9e &#8216;<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2025-04-04-IOCs-forKongTuke-web-inject-leading-to-fake-CAPTHA-page.txt\" target=\"_blank\">coller<\/a>\u00abou\u00ab d\u00e9tournement de presse-papiers \u00bbparce que les t\u00e9l\u00e9spectateurs sont invit\u00e9s \u00e0 coller le contenu dans une fen\u00eatre d&#8217;ex\u00e9cution,\u00ab Unit\u00e9 Palo Alto Networks 42 <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2025-03-31-IOCs-for-evasive-campaign-pushing-Legion-Loader.txt\" target=\"_blank\">dit<\/a>l&#8217;ajout exploite plusieurs strat\u00e9gies de masquage pour \u00e9chapper \u00e0 la d\u00e9tection \u00e0 travers les pages CAPTCHA et \u00e0 d\u00e9guiser les pages de t\u00e9l\u00e9chargement de logiciels malveillants en tant que sites de blog.<\/p>\n<p>Les campagnes de phishing ont \u00e9galement \u00e9t\u00e9 un v\u00e9hicule de livraison pour KOI Loader, qui est ensuite utilis\u00e9 pour t\u00e9l\u00e9charger et ex\u00e9cuter un voleur d&#8217;informations appel\u00e9 KOI Stealer dans le cadre d&#8217;une s\u00e9quence d&#8217;infection \u00e0 plusieurs \u00e9tapes.<\/p>\n<p>&#8220;L&#8217;utilisation des capacit\u00e9s anti-VM par des logiciels malveillants comme Koi Loader et Koi Stealer met en \u00e9vidence la capacit\u00e9 des menaces modernes d&#8217;\u00e9chapper \u00e0 l&#8217;analyse et \u00e0 la d\u00e9tection par les analystes, les chercheurs et les bacs de sable&#8221;, Esentire <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/the-long-and-shortcut-of-it-koiloader-analysis\" target=\"_blank\">dit<\/a> Dans un rapport publi\u00e9 le mois dernier.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de.png\" alt=\"\" border=\"0\" data-original-height=\"555\" data-original-width=\"929\"\/><\/a><\/div>\n<p>Et ce n&#8217;est pas tout. Les derniers mois ont encore une fois <a rel=\"noopener nofollow\" href=\"https:\/\/gootloader.wordpress.com\/2025\/03\/31\/gootloader-returns-malware-hidden-in-google-ads-for-legal-documents\/\" target=\"_blank\">t\u00e9moin<\/a> Le retour de Gootloader (alias SlowPour), qui est diffus\u00e9 via des r\u00e9sultats de recherche parrain\u00e9s sur Google, une technique rep\u00e9r\u00e9e d\u00e9but novembre 2024.<\/p>\n<p>L&#8217;attaque cible les utilisateurs \u00e0 la recherche de &#8220;mod\u00e8le d&#8217;accord de non-divulgation&#8221; sur Google pour diffuser des annonces de faux[.]com &#8220;) o\u00f9 ils sont invit\u00e9s \u00e0 saisir leurs adresses e-mail pour recevoir le document.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Peu de temps apr\u00e8s avoir saisi leur e-mail, ils recevront un e-mail de Lawyer @ SKHM[.]Org, avec un lien vers leur document Word demand\u00e9 (DOCX), &#8220;Selon un chercheur en s\u00e9curit\u00e9 qui porte le nom de Gootloader et a surveill\u00e9 \u00e9troitement le chargeur de logiciels malveillants pendant plusieurs ann\u00e9es.<\/p>\n<p>&#8220;Si l&#8217;utilisateur a pass\u00e9 toutes ses portes, il t\u00e9l\u00e9chargera un fichier JavaScript zipp\u00e9.<\/p>\n<p>Un t\u00e9l\u00e9chargeur JavaScript connu sous le nom de FakeUpdates (aka SocGholish) qui se propage g\u00e9n\u00e9ralement via des stratag\u00e8mes d&#8217;ing\u00e9nierie sociale qui trompe les utilisateurs d&#8217;installation du malware en d\u00e9guisant une mise \u00e0 jour l\u00e9gitime pour les navigateurs Web comme Google Chrome.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744285238_978_Europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1744285238_978_Europol-arrete-cinq-clients-smokeloder-lies-par-des-preuves-de.png\" alt=\"\" border=\"0\" data-original-height=\"445\" data-original-width=\"998\"\/><\/a><\/div>\n<p>&#8220;Les attaquants distribuent des logiciels malveillants en utilisant des ressources compromises, injectant un JavaScript malveillant en sites vuln\u00e9rables aux h\u00f4tes d&#8217;empreintes digitales, effectuez des v\u00e9rifications d&#8217;admissibilit\u00e9 et affichez de fausses pages de mise \u00e0 jour&#8221;, Google <a rel=\"noopener nofollow\" href=\"https:\/\/www.googlecloudcommunity.com\/gc\/Community-Blog\/Finding-Malware-Detecting-Fake-Browser-Updates-Attacks-with\/ba-p\/876307\" target=\"_blank\">dit<\/a>. &#8220;Le logiciel malveillant est g\u00e9n\u00e9ralement livr\u00e9 via des t\u00e9l\u00e9chargements de lecteur. Le malveillant JavaScript agit comme un t\u00e9l\u00e9chargeur, offrant des logiciels malveillants suppl\u00e9mentaires.&#8221;<\/p>\n<p>Le faux parcours d&#8217;attaque de mise \u00e0 jour du navigateur a \u00e9galement \u00e9t\u00e9 observ\u00e9 en distribuant deux autres familles de logiciels malveillants JavaScript appel\u00e9s FakesMuggs, qui porte le nom de l&#8217;utilisation de la contrebande de HTML pour fournir des charges utiles \u00e0 la prochaine \u00e9tape telles que le gestionnaire de netsupport, et l&#8217;envoi d&#8217;informations de base de l&#8217;h\u00f4te.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/europol-arrests-five-smokeloader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les autorit\u00e9s charg\u00e9es de l&#8217;application des lois ont annonc\u00e9 qu&#8217;ils avaient retrouv\u00e9 les clients du malware Smokeloader et d\u00e9tenu au moins cinq personnes. &#8220;Dans un S\u00e9rie d&#8217;actions coordonn\u00e9esles clients du botnet SmokeLoader Pay-per-install, exploit\u00e9 par l&#8217;acteur connu sous le nom de &#8220; Superstar &#8221;, ont \u00e9t\u00e9 confront\u00e9s \u00e0 des cons\u00e9quences telles que des arrestations, des [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1619538,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,524,3283,5243,8004,4168,79002,274264,4161,274263,6124,133,1343,47579,11272,274267,4160,164,4001,21339,238617,246491,4172,295734,79016,4166,4164],"class_list":["post-1619537","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-arrete","tag-base","tag-cinq","tag-clients","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-donnees","tag-europol","tag-lies","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-par","tag-preuves","tag-saisies","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-smokeloder","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1619537","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1619537"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1619537\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1619538"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1619537"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1619537"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1619537"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}