Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les derniers rapports de plusieurs équipes de cybersécurité ont identifié une vague de campagnes qui ont recours à l'escroquerie Cliquez surFix inciter les victimes à exécuter des commandes malveillantes et à déployer trois nouveaux chargeurs: Chargeur BabaDeda, Lorem Ipsum Loader et Potemkine. Bien que les détails techniques diffèrent d'une opération à l'autre, le fil conducteur est la combinaison d'un génie social simple et de composants modulaires conçus pour rester cachés jusqu'à la dernière minute et ainsi éviter la détection traditionnelle.
De la technique de cacher les charges utiles à l'intérieur des installateurs apparents à l'utilisation de fichiers externes comme conteneurs chiffrés lus juste avant l'exécution, ces campagnes montrent une maturation de la conception des chargeuses: livraison, stockage, déchiffrement et exécution sont séparés en modules indépendants. Cela réduit la visibilité médico-légale et complique l'analyse automatisée. Les chercheurs ont décrit des détails tels que les injections dans les processus de confiance (par exemple svchost.exe), l'utilisation de shellcode en mémoire, le chargement latéral DLL et les chaînes qui utilisent Node.js obsolètes pour exécuter des charges utiles JavaScript, ce qui démontre la créativité des attaquants pour éviter les contrôles basés uniquement sur la signature.

Le contexte opérationnel est également pertinent : la perte de sources de certificat valides pour signer des logiciels malveillants (rupture de services de signature abusifs) a poussé les opérateurs à quitter les installateurs signés et à adopter des tromperies axées sur des instructions convaincantes qui demandent à l'utilisateur de coller des commandes sur la console. Cette démarche n'est pas nouvelle, mais son efficacité persiste parce que exploite la confiance humaine dans les étapes de «solution» qui semblent légitimes. Parallèlement, les opérateurs ayant des liens avec les familles Ransomware et les services de cryptographie ont réutilisé l'infrastructure et les techniques post-exploitation (exclusions de défense, tunnels inversés, mouvements latéraux par SMB / WMI) pour convertir l'accès initial en engagements de domaine.
Les implications pour les organisations et les utilisateurs sont claires : la combinaison de l'ingénierie sociale et des chargeuses modulaires augmente la probabilité d'intrusion silencieuse et de déploiement ultérieur d'info-voleurs, de RAT et de Ransomware. En outre, l'abus de sites WordPress engagés comme vecteurs de démarrage multiplie les secteurs de portée et de risques qui ne sont souvent pas considérés comme prioritaires, comme l'architecture ou les services juridiques. Le risque pour macOS, où des campagnes ont été documentées qui incitent à coller des commandes dans Terminal; Apple a introduit des avertissements dans les versions récentes du système pour atténuer ce vecteur, mais la meilleure défense combine mise à jour, configurations et formation.
Pour réduire les risques, il convient de donner la priorité aux mesures techniques et opérationnelles qui accroissent les obstacles à l'explosion et s'attaquent à l'impact si une machine est compromise. Au niveau technique, Activer les contrôles d'exécution des applications (AppLocker / WDAC), restreindre PowerShell et activer la connexion et la transcription de ScriptBlock, appliquer des politiques de blocage DLL peu fiables et surveiller les injections dans les processus système aident à détecter et bloquer les chaînes comme décrit. Consultez EDR / AV pour détecter les schémas d'injection et l'activité inhabituelle (ancien téléchargement Node.js, création de fichiers comme List.Control.dat ou hiper-markers en % LOCALAPPDATA%\ hyper-v.ver) permet d'identifier les premiers indicateurs. Au niveau du réseau, segmenter, limiter les références privilégiées et surveiller les connexions sortantes DGA / suspect réduit la portée de l'acteur après l'intrusion.
Sur le plan humain et procédural, permettre aux utilisateurs de ne pas coller les commandes dans les consoles ou exécuter des installateurs sources non vérifiés Il est essentiel de simuler les exercices de réponse et d'hameçonnage visant ce type de tromperie augmente la résilience. Gardez CMS (WordPress) à jour, renforcer votre gestion et audit plugins réduit la surface d'attaque vectoriel ClickFix. En outre, permettre MFA dans tous les accès critiques et revoir les règles d'exclusion antivirus (développées par les attaquants après intrusion) est une ligne de défense clé.

Si vous gérez la sécurité dans une organisation, vérifiez les journaux et la télémétrie pour les exécutions atypiques de PowerShell, les téléchargements de binaires inhabituels (par exemple, les versions obsolètes de Node.js), svchost. exe child processes with mappered memory from temporary routes and creation of files with atypical names in% LOCALAPPDATA%. Envisager de créer des détections spécifiques pour la présence de charges utiles récupérées à partir de fichiers externes et pour les modèles simples de DGA utilisés par les chargeurs. Pour les utilisateurs de Mac, mettre à jour à la version système qui inclut des avertissements lors de la frappe des commandes dans Terminal et éviter d'exécuter des instructions sans les vérifier sont des mesures pratiques.
Cette vague confirme que l'équilibre entre la technologie et l'entraînement reste le meilleur moyen de défense : les attaquants pivotent rapidement entre les mécanismes de livraison, mais ne peuvent pas complètement dépasser les contrôles bien appliqués ou les utilisateurs instruits. Pour approfondir les résultats techniques et les indicateurs partagés par les découvreurs originaux, il est recommandé de lire l'analyse des équipements qui ont documenté ces campagnes, par exemple les postes de fabricants et d'entreprises de sécurité comme Morphyec et BlueVoyant, et de les contraster avec les guides de protection et de réponse opérationnels de Microsoft ou les avis d'agence nationale. Sources utiles pour étendre et appliquer les contrôles sont les blogs techniques des équipes qui ont publié les résultats ( Morphisec, BlueVoyant) et la documentation de sécurité PowerShell dans Microsoft Docs ( Sécurité PowerShell). Il convient également d'examiner les recommandations et les avis de réponse aux campagnes de Ransomware et d'hameçonnage publiées par des organismes tels que la CISA ( CISA - Lignes directrices sur les ransomwares).
En bref, la menace réside non seulement dans les nouvelles familles de malware, mais aussi dans le raffinement des chaînes de livraison et l'exploitation des habitudes humaines. Multiplier les contrôles techniques, améliorer la visibilité et maintenir une culture de vérification rigoureuse lors de l'exécution de commandes ou de l'installation de logiciels sont les mesures qui réduisent le plus la probabilité d'un engagement réussi.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...