Plusieurs centaines de victimes ont déjà été identifiées parmi des utilisateurs particuliers et des organisations dans de nombreux pays.
Tribune – L’équipe mondiale de recherche et d’analyse de Kaspersky (GReAT – Global Research and Analysis Team) a découvert une nouvelle campagne sophistiquée à plusieurs étapes ciblant à la fois des utilisateurs particuliers et des organisations.
La campagne repose sur une souche de logiciel malveillant jusqu’alors inconnue, distribuée via des traqueurs torrent sous couvert de films populaires, notamment L’Odyssée. L’une des archives publiques populaires de fichiers torrent a été compromise puis utilisée pour diffuser la charge utile malveillante. Parmi les victimes déjà identifiées figurent des organisations opérant dans les secteurs de l’entreprise, du gouvernement, des technologies de l’information, du conseil, du commerce de détail, des transports et de l’agriculture. La campagne est active depuis au moins la mi-août et se poursuit actuellement.
L’attaque elle-même est conçue comme une structure à plusieurs étapes composée de plusieurs éléments qui interagissent aux différentes phases de l’intrusion. Lors de la phase initiale, le logiciel malveillant utilise un chargeur capable de détecter les bacs à sable (sandboxes) antivirus, qui sont des environnements de test isolés utilisés par les produits de sécurité pour examiner en toute sécurité les fichiers suspects. Cela permet au logiciel malveillant de déterminer s’il est en cours d’analyse et, le cas échéant, de contourner la détection ou d’entraver les investigations. Une fois actif sur l’appareil de la victime, le logiciel malveillant déploie des modules supplémentaires qui étendent ses capacités. Ces modules lui permettent de s’établir de manière persistante, afin de rester sur le système même après un redémarrage ou une interruption, de contourner le contrôle de compte d’utilisateur (UAC) pour obtenir des privilèges d’administrateur sous Windows sans déclencher l’avertissement habituel, et enfin de fournir aux attaquants un accès à distance à la machine compromise.
Pour récupérer l’adresse de son serveur de commande et de contrôle (C2), le logiciel malveillant utilise la blockchain Solana. Cela offre aux attaquants un moyen plus résilient de maintenir le contrôle sur leur infrastructure et rend la campagne plus difficile à perturber par des mesures de blocage ou de démantèlement.
« Cette campagne se distingue par la combinaison d’un leurre classique et d’une conception technique sophistiquée. En dissimulant le logiciel malveillant sous la forme de torrents pour des films populaires, les attaquants augmentent la probabilité que des utilisateurs imprudents le téléchargent. Une fois exécuté, le logiciel malveillant à plusieurs étapes est conçu pour échapper à la détection, s’implanter de façon persistante et offrir aux attaquants un accès à distance aux appareils infectés. Les utilisateurs doivent faire preuve d’une vigilance particulière avec les fichiers téléchargés depuis des sources non officielles, car même des contenus de divertissement en apparence inoffensifs peuvent servir de vecteur de compromission », déclare Konstantin Isakov, chercheur au sein de l’équipe GReAT de Kaspersky.
Les solutions de sécurité Kaspersky détectent le logiciel malveillant décrit. L’analyse technique complète est disponible sur Securelist.com.
Pour se protéger, Kaspersky recommande aux utilisateurs de :
-
Faire preuve de prudence lors des téléchargements. Il est plus sûr d’installer des jeux et des mods uniquement à partir de sources officielles ou de sites web réputés. Les sources non officielles peuvent contenir des logiciels malveillants.
-
Utiliser une solution de sécurité robuste sur tous les ordinateurs et appareils mobiles. Elle vous avertira des menaces potentielles et préviendra l’infection.
-
Ne jamais désactiver l’antivirus ou les outils de sécurité pour télécharger des fichiers ou des logiciels.





