DriveSurge : le CCI qui monétise chaque infection en utilisant des sites légitimes et trompeurs comme ClickFix et FakeUpdates

Auteur: Publié 5 min de lectura 178 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Silent Push chercheurs ont documenté une grande campagne qui utilise des sites légitimes engagés à distribuer des logiciels malveillants par deux leurres sociaux très efficaces: Cliquez surFix(déception qui pousse la victime à copier et exécuter des commandes) et Faussesmises à jour(faibles notifications de mise à jour du navigateur). Ce qui est inquiétant, ce n'est pas seulement le volume - des milliers de domaines détournés - mais l'infrastructure et le modèle d'affaires derrière : DriveSurge fonctionne comme un courtier d'accès initial (IAB) qui monétise par pay-per-install (IPP), c'est-à-dire qu'elle vend l'accès ou les installations à d'autres opérateurs criminels, multipliant l'impact de chaque engagement. Des informations et des exemples plus techniques sont disponibles dans le rapport Silent Push: https: / / www.silentpush.com / blog / drivesurge /.

La campagne utilise un système de distribution de trafic (STD) appelé zTDS pour profiler ceux qui visitent les pages compromises et décider s'il faut montrer un piège FakeUpdate ou amener la victime au ClickFix. Cette logique de sélection basée sur les impressions de navigateur et de système augmente le taux de succès : le TDS évite d'exposer une logique évidente et sert différentes charges utiles selon la cible, même des charges utiles spécifiques pour macOS qui sont livrés par des manipulations de presse-papiers. L'utilisation de sites de bonne réputation comme point de départ rend difficile de détecter et de multiplier l'exposition des utilisateurs de confiance.

DriveSurge : le CCI qui monétise chaque infection en utilisant des sites légitimes et trompeurs comme ClickFix et FakeUpdates
Image générée avec IA.

D'un point de vue technique, Silent Push a identifié des motifs réutilisés (par exemple des injections JavaScript avec le motif) t.js? site = < id >) et une liste des domaines d'injection et des domaines préarmés qui n'ont pas encore été utilisés, suggérant une capacité de planification et d'expansion. Pour les équipes de réponse et les administrateurs web, ces types d'indicateurs vous permettent de rechercher des engagements similaires dans vos sites et blocs hébergés, mais le défi est qu'une règle ne suffit pas : les attaquants tournent les domaines et les charges utiles opfuscanes pour échapper aux signatures.

Les implications opérationnelles sont claires : lorsqu'un acteur agit en tant que CCI dans une économie IPP, chaque infection peut déclencher de multiples campagnes secondaires (ransomware, vol d'identité, fraude, etc.). L'engagement de sites fiables érode la confiance dans l'écosystème web et transforme les sites institutionnels ou commerciaux en moyens d'attaque involontaires. En outre, l'inclusion de charges utiles pour macOS rappelle que la diversité des cibles ne doit pas être sous-estimée; les défenses doivent couvrir plusieurs plates-formes.

Pour les utilisateurs finaux, les recommandations pratiques sont simples et efficaces: mettre à jour le logiciel uniquement depuis le menu de l'application elle-même (par exemple Aide > À propos ou paramètres > Trouver les mises à jour) ne pas à partir de bannières non vérifiées ou de dialogues émergents; ne jamais coller ou exécuter des commandes qui apparaissent sur un site Web; et, si le navigateur affiche une mise à jour, le vérifier à partir de la section officielle du navigateur. CISA offre des conseils de sécurité de base et de détection d'hameçonnage qui peuvent être utiles pour les utilisateurs et les équipements informatiques: https: / / www.cisa.gov / uscert / ncas / conseils / ST04-014.

Pour les gestionnaires de site et l'équipement de sécurité Web, il convient d'agir sur trois fronts : détection, confinement et prévention. Dans la détection, recherchez des modèles d'injection (par exemple des références au site t.js? =..., des scripts externes inattendus, des modifications récentes aux fichiers .php / .js), examinez les journaux HTTP et vérifiez les domaines externes contactés par le site. Dans le confinement, isoler et restaurer des copies propres, modifier les références et examiner l'accès des tiers. Dans la prévention, appliquer le contrôle de l'intégrité des fichiers, la politique restrictive de sécurité du contenu (CSP), l'intégrité des sous-ressources (IRS) dans la mesure du possible, les FAR ajustés pour bloquer les injections et la rotation fréquente des références et des clés API.

DriveSurge : le CCI qui monétise chaque infection en utilisant des sites légitimes et trompeurs comme ClickFix et FakeUpdates
Image générée avec IA.

Les organisations devraient également envisager des mesures de réseau et d'extrémité: bloquer au niveau DNS et proxy les domaines et serveurs associés à l'infrastructure de distribution détectée, déployer la protection EDR pour capturer les comportements anormaux (téléchargements ZIP qui extraient des DL / exectable, exécution PowerShell avec des paramètres suspects), et permettre l'isolement de navigation pour les utilisateurs à haut risque. En complétant ces mesures par une formation spécifique en ingénierie sociale, on réduit l'exposition humaine, qui reste le maillon le plus faible.

Pour les gestionnaires de produits et les propriétaires de sites qui dépendent du trafic et de la réputation, il est essentiel de comprendre qu'un site « propre » peut devenir un vecteur sans préavis : vérifier les fournisseurs tiers, minimiser l'inclusion de scripts tiers, utiliser des signatures d'intégrité et une surveillance continue, et établir des processus d'intervention en cas d'incident clairs. En outre, le partage d'indicateurs avec les équipes du CERT et les fournisseurs de services de sécurité contribue à contenir la campagne au niveau sectoriel.

Enfin, la meilleure défense pour les campagnes qui exploitent la confiance est la combinaison des mesures techniques et des habitudes des utilisateurs. Ne pas exécuter les commandes à partir des pages Web, vérifier les mises à jour de l'application, tenir EDR et WAF à jour, et surveiller les injections de scripts sont des étapes simples qui réduisent considérablement le risque. Se tenir au courant des rapports techniques (tels que Silent Push) et mettre en œuvre les recommandations des autorités sur la cybersécurité n'aide pas à devenir une chaîne majeure d'infections.

Couverture

Autres

Plus de nouvelles sur le même sujet.