Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vague récente d'attaques dirigées contre des utilisateurs ukrainiens montre comment des groupes d'Etat sophistiqués continuent d'améliorer l'ingénierie sociale pour atteindre des infections à distance : selon les rapports des équipes d'intervention locales, des acteurs liés au GRU et regroupés sous le label UAC-0145 (partie de Sandworm) ont utilisé une variante de la méthode dite "ClickFix" qui persuade les victimes d'exécuter des commandes sur leurs machines par le biais de faux CAPTCHA intégrés dans des sites légitimes compromis.
La composante notable de cette campagne n'est pas seulement la qualité des logiciels malveillants - qui inclut les pilotes, les portes arrière en Python et les portes arrière mobiles - mais la tactique de livraison. Les attaquants ont combiné des services de filtrage de trafic pour afficher différents contenus selon le visiteur, des outils internes pour modifier dynamiquement les pages, et une technique de dissimulation de domaine basée sur les contrats Etheum afin que la ressource malveillante n'apparaît pas dans le texte clair dans le HTML. Cette combinaison d'expédition, d'abus de services légitimes (comme les API Cloud) et d'appels à l'action qui demandent à exécuter PowerShell crée un vecteur difficile à détecter avec des listes de verrouillage simples.

L'utilisation de méthodes multiplateforme est une autre alarme: en plus des logiciels malveillants pour Windows, APKS malveillant ont été distribués par messagerie qui auraient offert des utilitaires de sécurité, mais qui ont incorporé une porte arrière capable d'exfilter des contacts, des fichiers et la position géographique, en utilisant des services populaires tels que Dropbox pour le transport de données et la récupération de commandes. Cela met en évidence la tendance des agresseurs à mélanger la fraude sur le Web avec la distribution mobile pour maximiser la portée et la persistance.
Les implications sont claires: les organisations et les utilisateurs ne devraient pas se fier à l'apparence d'un CAPTCHA ou d'un lien qui semble légitime, car la page peut vous avoir été servi sélectivement en tant que victime potentielle. En outre, l'abus de l'infrastructure de tiers et l'opfuscation de la chaîne de blocs compliquent la tâche des défenseurs. Au niveau stratégique, des campagnes comme celle-ci montrent comment les acteurs parrainés par l'État adaptent les techniques commerciales (shipping, CDN, APis) à l'espionnage et au sabotage numérique.
Que faire aujourd'hui: dans le plan individuel, n'exécutez jamais des commandes copiées à partir de pages Web ou de messages sans vérifier d'abord leur origine et leur but; évitez de frapper et de tourner Power Coque ou autres coquilles sur instruction d'une page. Dans le mobile, installer les applications uniquement à partir des magasins officiels et examiner les autorisations sensibles. Pour les gestionnaires de sécurité et l'équipement, augmenter le contrôle sur l'exécution des scripts (p. ex. PowerShell, AppLocker ou Windows Defender Application Control), appliquer l'inspection et la fuite pour détecter les transferts vers des services tiers, et surveiller l'utilisation inhabituelle des API Cloud. Sur les serveurs Web, évaluer l'intégrité du contenu, activer WAF et vérifier les changements de journal et de configuration pour détecter les engagements du site. Les équipes d'intervention devraient établir une corrélation entre la télémétrie et les sources publiques et contacter les autorités nationales au besoin; les avis originaux et les recommandations de coordination sont disponibles sur le portail d'intervention ukrainien ( CERT-UA).

Il est également recommandé de renforcer la détection axée sur le comportement : la recherche de processus qui téléchargent et écrivent des exécutables dans les répertoires de démarrage, les connexions à des domaines ou des URL qui sont consultés via des contrats de blockchain, et les modèles d'infiltration vers des services légitimes agissant comme un tunnel. Familiariser avec l'adversaire aide; dans ce cas, Sandworm est un acteur avec un dossier public d'opérations qui incluent le sabotage et l'espionnage, et son profil est documenté en analyse ouverte ( Résumé de la tordeuse).
Enfin, ce n'est pas moins important : examiner et limiter les privilèges, signer des justificatifs si vous soupçonnez un engagement et avoir des procédures claires d'isolement et de réimagerie des machines touchées. Il convient également de maintenir la protection et l'examen activés dans les services tiers qui peuvent être utilisés comme canal de commande et de contrôle; la documentation pour les développeurs de plate-forme cloud peut aider à vérifier l'intégration et les jetons ( Développeurs Dropbox) avant d'être abusés par des acteurs malveillants.
Dans un environnement où les techniques de fraude sur le Web et l'infrastructure légitime sont imbriquées avec des logiciels malveillants de plus en plus modulaires, la meilleure défense consiste en une combinaison de scepticisme opérationnel par les utilisateurs, des contrôles techniques restrictifs sur les paramètres et une large visibilité du réseau pour détecter et contenir des modèles atypiques avant que l'exfiltration atteigne des cibles critiques.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...