Depuis février 2025, le Threat Labs de Netskope a suivi et signalé de nombreuses campagnes de phishing et de malwares ciblant les victimes qui recherchent des documents PDF sur les moteurs de recherche. Une fois les PDF ouverts, les attaquants emploient diverses techniques pour diriger les victimes vers des sites web infectés ou les inciter à télécharger des logiciels malveillants.
Tribune – En suivant ces menaces, ils ont découvert une campagne malveillante qui utilisait des tactiques similaires, de faux CAPTCHAs et des tourniquets CloudFlare, pour distribuer LegionLoader, finalement utilisé pour installer une extension infectée.
Dans un article de blog, ils proposent un aperçu détaillé de l’ensemble de la chaîne d’infection, y compris :
- Les techniques utilisées pour échapper à la détection
- L’exécution de LegionLoader sur la machine de la victime
- L’utilisation de l’extension de navigateur malveillante pour voler des données sensibles
Les attaques ont ciblé plus de 140 clients de Netskope situés principalement en Amérique du Nord, en Asie et en Europe du Sud dans différents segments, en particulier dans les secteurs de la technologie et des services financiers.
Cet article de blog fournit une analyse détaillée de la chaîne d’infection de cette campagne. Les lecteurs qui souhaitent une analyse plus détaillée du logiciel malveillant LegionLoader lui-même peuvent consulter les aperçus détaillés fournis par le TRAC Labs ou TEHTRIS.
Vous trouverez l’article complet (en anglais) en suivant ce lien.





