{"id":886156,"date":"2023-08-19T11:25:39","date_gmt":"2023-08-19T13:25:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/wooflocker-toolkit-cache-des-codes-malveillants-dans-des-images-pour-executer-des-escroqueries-au-support-technique\/"},"modified":"2023-08-19T11:25:43","modified_gmt":"2023-08-19T13:25:43","slug":"wooflocker-toolkit-cache-des-codes-malveillants-dans-des-images-pour-executer-des-escroqueries-au-support-technique","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/wooflocker-toolkit-cache-des-codes-malveillants-dans-des-images-pour-executer-des-escroqueries-au-support-technique\/","title":{"rendered":"WoofLocker Toolkit cache des codes malveillants dans des images pour ex\u00e9cuter des escroqueries au support technique"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 ao\u00fbt 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Malvertising \/ S\u00e9curit\u00e9 du site Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 une version mise \u00e0 jour d&#8217;une bo\u00eete \u00e0 outils avanc\u00e9e d&#8217;empreintes digitales et de redirection appel\u00e9e <strong>WoofLocker<\/strong> qui est con\u00e7u pour mener des escroqueries au support technique.<\/p>\n<p>Le sch\u00e9ma sophistiqu\u00e9 de redirection du trafic a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2020\/01\/woof-locker-stealthy-browser-locker-tech-support-scam\" target=\"_blank\">d&#8217;abord document\u00e9<\/a> par Malwarebytes en janvier 2020, tirant parti de JavaScript int\u00e9gr\u00e9 dans des sites Web compromis pour effectuer des v\u00e9rifications anti-bot et de filtrage du trafic Web afin de servir le JavaScript de la prochaine \u00e9tape qui redirige les utilisateurs vers un casier de navigateur (alias browlock).<\/p>\n<p>Ce m\u00e9canisme de redirection, \u00e0 son tour, utilise des astuces st\u00e9ganographiques pour dissimuler le code JavaScript dans une image PNG qui n&#8217;est servie que lorsque la phase de validation est r\u00e9ussie.  Si un utilisateur est d\u00e9tect\u00e9 comme un bot ou un trafic non int\u00e9ressant, un fichier PNG leurre sans le code malveillant est utilis\u00e9.<\/p>\n<p>WoofLocker est \u00e9galement connu sous le nom de 404Browlock en raison du fait que la visite directe de l&#8217;URL du browlock sans la redirection appropri\u00e9e ou le jeton de session unique entra\u00eene une page d&#8217;erreur 404.<\/p>\n<p>La derni\u00e8re analyse de la firme de cybers\u00e9curit\u00e9 montre que la campagne est toujours en cours.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/Microsoft-Exposes-Russian-Hackers039-Sneaky-Phishing-Tactics-via-Microsoft-Teams.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Les tactiques et les techniques sont tr\u00e8s similaires, mais l&#8217;infrastructure est d\u00e9sormais plus robuste qu&#8217;auparavant pour contrer d&#8217;\u00e9ventuelles tentatives de retrait&#8221;, J\u00e9r\u00f4me Segura, directeur du renseignement sur les menaces chez Malwarebytes, <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/08\/wooflocker2\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Il est tout aussi difficile de reproduire et d&#8217;\u00e9tudier le m\u00e9canisme de redirection aujourd&#8217;hui qu&#8217;il l&#8217;\u00e9tait alors, en particulier \u00e0 la lumi\u00e8re des nouveaux contr\u00f4les d&#8217;empreintes digitales&#8221; pour d\u00e9tecter la pr\u00e9sence de machines virtuelles, de certaines extensions de navigateur et d&#8217;outils de s\u00e9curit\u00e9.<\/p>\n<p>La majorit\u00e9 des sites chargeant WoofLocker sont des sites Web pour adultes, l&#8217;infrastructure utilisant des fournisseurs d&#8217;h\u00e9bergement en Bulgarie et en Ukraine qui offrent aux acteurs de la menace une meilleure protection contre les d\u00e9mant\u00e8lements.<\/p>\n<p>L&#8217;objectif principal des casiers de navigateur est d&#8217;amener les victimes cibl\u00e9es \u00e0 demander de l&#8217;aide pour r\u00e9soudre des probl\u00e8mes informatiques (inexistants) et \u00e0 prendre le contr\u00f4le \u00e0 distance de l&#8217;ordinateur pour r\u00e9diger une facture recommandant aux personnes concern\u00e9es de payer pour une solution de s\u00e9curit\u00e9 pour r\u00e9soudre le probl\u00e8me.<\/p>\n<p>&#8220;Cela est g\u00e9r\u00e9 par des tiers via des centres d&#8217;appels frauduleux&#8221;, a not\u00e9 Segura en 2020. &#8220;L&#8217;acteur de la menace derri\u00e8re la redirection du trafic et le browlock sera pay\u00e9 pour chaque piste r\u00e9ussie.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/1692451538_346_WoofLocker-Toolkit-cache-des-codes-malveillants-dans-des-images-pour.jpg\" alt=\"\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\"\/><\/div>\n<p>L&#8217;identit\u00e9 exacte de l&#8217;auteur de la menace reste inconnue et il existe des preuves que les pr\u00e9paratifs de la campagne ont \u00e9t\u00e9 en cours d\u00e8s 2017.<\/p>\n<p>&#8220;Contrairement \u00e0 d&#8217;autres campagnes qui reposent sur l&#8217;achat de publicit\u00e9s et sur le jeu de la taupe avec les h\u00e9bergeurs et les registraires, WoofLocker est une entreprise tr\u00e8s stable et n\u00e9cessitant peu de maintenance&#8221;, a d\u00e9clar\u00e9 Segura.  &#8220;Les sites Web h\u00e9bergeant le code malveillant ont \u00e9t\u00e9 compromis pendant des ann\u00e9es, tandis que l&#8217;infrastructure d&#8217;empreintes digitales et de casier de navigateur semble utiliser de solides fournisseurs d&#8217;enregistrement et d&#8217;h\u00e9bergement.&#8221;<\/p>\n<p>La divulgation intervient alors que la soci\u00e9t\u00e9 a d\u00e9taill\u00e9 une nouvelle cha\u00eene d&#8217;infection de publicit\u00e9s malveillantes qui consiste \u00e0 utiliser de fausses publicit\u00e9s sur les moteurs de recherche pour diriger les utilisateurs \u00e0 la recherche de programmes d&#8217;acc\u00e8s \u00e0 distance et de scanners vers des sites Web pi\u00e9g\u00e9s qui conduisent au d\u00e9ploiement de logiciels malveillants voleurs.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/Cybercriminals-Renting-WikiLoader-to-Target-Italian-Organizations-with-Banking-Trojan.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Ce qui distingue cette campagne, c&#8217;est sa capacit\u00e9 \u00e0 prendre les empreintes digitales des visiteurs \u00e0 l&#8217;aide du <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/WEBGL_debug_renderer_info\" target=\"_blank\">API WEBGL_debug_renderer_info<\/a> pour rassembler les propri\u00e9t\u00e9s du pilote graphique de la victime pour trier les vrais navigateurs des crawlers et des machines virtuelles et exfiltrer les donn\u00e9es vers un serveur distant afin de d\u00e9terminer la prochaine ligne de conduite.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/1692451539_628_WoofLocker-Toolkit-cache-des-codes-malveillants-dans-des-images-pour.jpg\" alt=\"\" border=\"0\" data-original-height=\"534\" data-original-width=\"728\"\/><\/div>\n<p>&#8220;En utilisant un meilleur filtrage avant de rediriger les victimes potentielles vers les logiciels malveillants, les pirates s&#8217;assurent que leurs publicit\u00e9s et infrastructures malveillantes restent en ligne plus longtemps&#8221;, a d\u00e9clar\u00e9 Segura. <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/08\/malvertisers-up-the-game-against-researchers\" target=\"_blank\">dit<\/a>.  &#8220;Non seulement cela rend plus difficile pour les d\u00e9fenseurs d&#8217;identifier et de signaler de tels \u00e9v\u00e9nements, mais cela a \u00e9galement probablement un impact sur les actions de retrait.&#8221;<\/p>\n<p>Le d\u00e9veloppement fait \u00e9galement suite \u00e0 de nouvelles recherches qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.wired.com\/story\/poison-pdf-scam-fortnite-roblox\/\" target=\"_blank\">trouv\u00e9<\/a> que des sites Web appartenant \u00e0 des agences gouvernementales am\u00e9ricaines, \u00e0 des universit\u00e9s de premier plan et \u00e0 des organisations professionnelles ont \u00e9t\u00e9 pirat\u00e9s au cours des cinq derni\u00e8res ann\u00e9es et utilis\u00e9s pour diffuser des offres et des promotions frauduleuses via des fichiers \u00ab\u00a0PDF empoisonn\u00e9s\u00a0\u00bb t\u00e9l\u00e9charg\u00e9s sur les portails.<\/p>\n<p>Beaucoup de ces escroqueries visent les enfants et tentent de les inciter \u00e0 t\u00e9l\u00e9charger des applications, des logiciels malveillants ou \u00e0 soumettre des informations personnelles en \u00e9change de r\u00e9compenses inexistantes sur des plateformes de jeux en ligne telles que Fortnite et Roblox.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/wooflocker-toolkit-hides-malicious.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 ao\u00fbt 2023\ue804THNMalvertising \/ S\u00e9curit\u00e9 du site Web Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 une version mise \u00e0 jour d&#8217;une bo\u00eete \u00e0 outils avanc\u00e9e d&#8217;empreintes digitales et de redirection appel\u00e9e WoofLocker qui est con\u00e7u pour mener des escroqueries au support technique. Le sch\u00e9ma sophistiqu\u00e9 de redirection du trafic a \u00e9t\u00e9 d&#8217;abord document\u00e9 par Malwarebytes en [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":886157,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1350,44043,4168,4158,4165,4161,429,133,43711,27950,2708,4157,4159,4171,4170,4167,4590,4160,4163,4162,185,4172,4169,238,8458,130020,4166,4164,199704],"class_list":["post-886156","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cache","tag-codes","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-escroqueries","tag-executer","tag-images","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-support","tag-technique","tag-toolkit","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wooflocker"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/886156","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=886156"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/886156\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/886157"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=886156"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=886156"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=886156"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}