Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Silent Push chercheurs ont documenté une grande campagne qui utilise des sites légitimes engagés à distribuer des logiciels malveillants par deux leurres sociaux très efficaces: Cliquez surFix(déception qui pousse la victime à copier et exécuter des commandes) et Faussesmises à jour(faibles notifications de mise à jour du navigateur). Ce qui est inquiétant, ce n'est pas seulement le volume - des milliers de domaines détournés - mais l'infrastructure et le modèle d'affaires derrière : DriveSurge fonctionne comme un courtier d'accès initial (IAB) qui monétise par pay-per-install (IPP), c'est-à-dire qu'elle vend l'accès ou les installations à d'autres opérateurs criminels, multipliant l'impact de chaque engagement. Des informations et des exemples plus techniques sont disponibles dans le rapport Silent Push: https: / / www.silentpush.com / blog / drivesurge /.
La campagne utilise un système de distribution de trafic (STD) appelé zTDS pour profiler ceux qui visitent les pages compromises et décider s'il faut montrer un piège FakeUpdate ou amener la victime au ClickFix. Cette logique de sélection basée sur les impressions de navigateur et de système augmente le taux de succès : le TDS évite d'exposer une logique évidente et sert différentes charges utiles selon la cible, même des charges utiles spécifiques pour macOS qui sont livrés par des manipulations de presse-papiers. L'utilisation de sites de bonne réputation comme point de départ rend difficile de détecter et de multiplier l'exposition des utilisateurs de confiance.

D'un point de vue technique, Silent Push a identifié des motifs réutilisés (par exemple des injections JavaScript avec le motif) t.js? site = < id >) et une liste des domaines d'injection et des domaines préarmés qui n'ont pas encore été utilisés, suggérant une capacité de planification et d'expansion. Pour les équipes de réponse et les administrateurs web, ces types d'indicateurs vous permettent de rechercher des engagements similaires dans vos sites et blocs hébergés, mais le défi est qu'une règle ne suffit pas : les attaquants tournent les domaines et les charges utiles opfuscanes pour échapper aux signatures.
Les implications opérationnelles sont claires : lorsqu'un acteur agit en tant que CCI dans une économie IPP, chaque infection peut déclencher de multiples campagnes secondaires (ransomware, vol d'identité, fraude, etc.). L'engagement de sites fiables érode la confiance dans l'écosystème web et transforme les sites institutionnels ou commerciaux en moyens d'attaque involontaires. En outre, l'inclusion de charges utiles pour macOS rappelle que la diversité des cibles ne doit pas être sous-estimée; les défenses doivent couvrir plusieurs plates-formes.
Pour les utilisateurs finaux, les recommandations pratiques sont simples et efficaces: mettre à jour le logiciel uniquement depuis le menu de l'application elle-même (par exemple Aide > À propos ou paramètres > Trouver les mises à jour) ne pas à partir de bannières non vérifiées ou de dialogues émergents; ne jamais coller ou exécuter des commandes qui apparaissent sur un site Web; et, si le navigateur affiche une mise à jour, le vérifier à partir de la section officielle du navigateur. CISA offre des conseils de sécurité de base et de détection d'hameçonnage qui peuvent être utiles pour les utilisateurs et les équipements informatiques: https: / / www.cisa.gov / uscert / ncas / conseils / ST04-014.
Pour les gestionnaires de site et l'équipement de sécurité Web, il convient d'agir sur trois fronts : détection, confinement et prévention. Dans la détection, recherchez des modèles d'injection (par exemple des références au site t.js? =..., des scripts externes inattendus, des modifications récentes aux fichiers .php / .js), examinez les journaux HTTP et vérifiez les domaines externes contactés par le site. Dans le confinement, isoler et restaurer des copies propres, modifier les références et examiner l'accès des tiers. Dans la prévention, appliquer le contrôle de l'intégrité des fichiers, la politique restrictive de sécurité du contenu (CSP), l'intégrité des sous-ressources (IRS) dans la mesure du possible, les FAR ajustés pour bloquer les injections et la rotation fréquente des références et des clés API.

Les organisations devraient également envisager des mesures de réseau et d'extrémité: bloquer au niveau DNS et proxy les domaines et serveurs associés à l'infrastructure de distribution détectée, déployer la protection EDR pour capturer les comportements anormaux (téléchargements ZIP qui extraient des DL / exectable, exécution PowerShell avec des paramètres suspects), et permettre l'isolement de navigation pour les utilisateurs à haut risque. En complétant ces mesures par une formation spécifique en ingénierie sociale, on réduit l'exposition humaine, qui reste le maillon le plus faible.
Pour les gestionnaires de produits et les propriétaires de sites qui dépendent du trafic et de la réputation, il est essentiel de comprendre qu'un site « propre » peut devenir un vecteur sans préavis : vérifier les fournisseurs tiers, minimiser l'inclusion de scripts tiers, utiliser des signatures d'intégrité et une surveillance continue, et établir des processus d'intervention en cas d'incident clairs. En outre, le partage d'indicateurs avec les équipes du CERT et les fournisseurs de services de sécurité contribue à contenir la campagne au niveau sectoriel.
Enfin, la meilleure défense pour les campagnes qui exploitent la confiance est la combinaison des mesures techniques et des habitudes des utilisateurs. Ne pas exécuter les commandes à partir des pages Web, vérifier les mises à jour de l'application, tenir EDR et WAF à jour, et surveiller les injections de scripts sont des étapes simples qui réduisent considérablement le risque. Se tenir au courant des rapports techniques (tels que Silent Push) et mettre en œuvre les recommandations des autorités sur la cybersécurité n'aide pas à devenir une chaîne majeure d'infections.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...