Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer des charges ultérieures et, selon l'analyse publique, probablement liés aux opérateurs vendant l'accès à des groupes de ransomware. Les vecteurs et les techniques observés combinent l'ingénierie sociale sur les sites Web compromis (abus connu de « faux CAPTCHA » ou ClickFix), l'abus CDN légitime et les mécanismes d'exécution à distance qui réduisent les impressions de disque et évitent la détection.
Ce qui a été confirmé: Les intrusions documentées utilisent de faux écrans de vérification (ClickFix) injectés dans des sites Web légitimes en utilisant du JavaScript malveillant, chargent la victime de coller et d'exécuter une commande dans la boîte Exécuter Windows, et cette commande lance une chaîne qui finit par télécharger et exécuter WordlistLoader; à son tour WordlistLoader reconstruise un shellcode codé (à partir de mots en anglais ou de blocs de type UID), utilise des techniques d'évasion comme des points d'arrêt matériels pour éviter le Traçage d'Event pour Windows (ETW) et le chargement dans une mémoire critique également connue sous le nom d'Ato Ato / ou à un parent (AER). En parallèle, SynkLoader a été distribué par phishing dans Microsoft Teams qui induit le téléchargement d'un installateur MSI hébergé dans Azure Blob; cet installateur effectue en mémoire un ensemble modulaire (profileur, persistance, FishLocker pour voler des identifiants avec un écran de verrouillage faux, backconnect, VNC, etc.). Ces résultats ont été publiés par des sociétés de sécurité qui ont observé des chaînes d'infection et des artefacts dans les systèmes touchés.

Comment cela fonctionne techniquement (chaîne de fonctionnement typique): Le flux ClickFix commence avec JavaScript injecté dans des sites compromis. Le script présente une boîte "Je ne suis pas un robot" et, après avoir cliqué, copie une commande malveillante au presse-papiers et indique qu'il est collé pour Exécuter. Cette commande peut invoquer conhost.exe pour lancer un cmd.exe "headless" (sans fenêtre visible), mapper une ressource WebDAV distante en utilisant pushd puis exécuter rundl32. Exe pour charger une DLL directement à partir de la ressource montée sur HTTPS. Liste de mots Loader obtient le code shell encodé comme une séquence de mots; un chargeur réfléchissant découvre et exécute ce code en mémoire. Dans d'autres cas, la chaîne utilise mshta pour exécuter le contenu HTA à distance qui se déverse dans VBScript / Power Shell qui enlève un JPEG et charge la charge utile de la mémoire, réduisant les traces sur le disque. Ces étapes correspondent à des techniques documentées dans des cadres tels que MITRE ATT & CK pour mshta et exécution de commande locale (https: / / attack.mitre.org / techniques / T1218 / 005 / et https: / / attack.mitre.org / techniques / T1059 / 003 /).
Éléments d'échappement et d'alimentation: Les agresseurs ont utilisé deux ressources pour la résilience et la furtivité. Tout d'abord, ils cachent le JavaScript initial sous forme de blobs Base64 et, dans certains cas, téléchargez un autre JavaScript stocké dans un contrat intelligent blockchain (technique certains appellent EtherHelling) pour faire tourner rapidement les URLs "brûlées". Deuxièmement, ils utilisent les CDN légitimes comme jsDelivr pour héberger des scripts ou des PowerShell malveillants; bien que le CDN supprime souvent le contenu malveillant rapidement, la combinaison avec EtherHelling facilite les changements d'infrastructure fermés (https: / / www.jsdelivr.com /).
Ceux qui peuvent être touchés: tout utilisateur qui visite les sites compromis et suit les instructions ClickFix (coller / exécuter la commande) est en danger. Les campagnes utilisent des sites légitimes avec JavaScript malveillant, de sorte que ce n'est pas un affichage exclusif de sites Web douteux; en outre, les employés qui reçoivent des messages apparemment internes sur Microsoft Teams et télécharger un MSI non vérifié sont également en danger. Les organisations avec des politiques lax sur l'exécution binaire, aucun contrôle d'entrée / sortie de scripts ou aucune protection avancée EDR ne sont la cible préférée.
Incidences pratiques: La combinaison de chargeuses réfléchissantes, d'exécution de mémoire et de persistance modulaire peut entraîner le vol d'identifications, de mouvements latéraux (via TrafficRedirector / backconnect), d'exfiltration de données et d'accès à distance persistant (VNC / RAT). Ces ressources facilitent à la fois les opérations de vol et la vente de l'accès aux groupes Ransomware ou aux opérateurs d'accès initiaux (ce dernier est une estimation basée sur la fonctionnalité observée, et non une conclusion sans équivoque sur l'identité des acteurs).
Ce qui n'est pas encore définitif: Bien que les outils et les chaînes soient bien documentés, l'attribution - qui exploite spécifiquement WordlistLoader / SynkLoader et si elles agissent directement comme un groupe de ransomware ou comme un initial - courtiers d'accès - reste sans confirmation publique concluante. Il existe également des incertitudes quant à la portée totale des victimes et à la durée des campagnes avec les variantes actuelles.
Recommandations spécifiques et réalisables pour les gestionnaires et les utilisateurs: jamais exécuter des commandes collées à partir de pages Web ou télécharger et installer MSI ou exécutables basés uniquement sur les messages Teams sans vérifier l'expéditeur. Pour l'équipement et l'environnement de l'entreprise, appliquer ces mesures spécifiques :
- Bloquer ou restreindre mshta.exe, rundl32.exe et l'exécution de PowerShell non gérée par AppLocker ou Windows Defender Application Control (WDAC).
- Désactiver le service WebClient aux postes de travail si WebDAV n'est pas requis : exécuter avec les privilèges administratifs sc stop WebClient & & sc config WebClient start = désactivé.
- Implémenter des règles de liste blanche pour les scripts et le contrôle d'exécution de la mémoire (EDR qui détecte les réflecteurs et le trampoline WoW64 / Heaven's Gate), ainsi que surveiller l'utilisation de conhost.exe et les processus enfants inhabituels.
- Appliquer le MFA et la rotation des titres de compétence s'il y a soupçon d'engagement; examiner les tâches prévues et les agents de persistance après détection.
- Filtrer et vérifier l'utilisation des dépôts CDN et des dépôts tiers dans l'infrastructure Web; surveiller les ressources externes chargées de pages et bloquer les fichiers JS hébergés dans des dépôts tiers non fiables. Examiner l'intégrité des sites Web d'entreprise et durcir les fournisseurs de contenu.

- Former les utilisateurs contre la tactique ClickFix : ne jamais exécuter des instructions qui impliquent de frapper et de faire fonctionner des commandes dans le système comme une "solution" à un CAPTCHA.
Référence : pour comprendre les techniques spécifiques et la défense associée, voir la documentation technique de Microsoft sur le traçage d'événements pour Windows (ETW) et l'atténuation (https: / / learn.microsoft.com / fr-us / windows / win32 / etw / about-event-tracing) et les entrées pertinentes dans MITre ATT & CK sur l'exécution de mshta et shells de Windows (https: / / attack.mitre.org / techniques / T1218 / 005 / and https: / attack.ttttjs / 10). En outre, la gestion des abus de CDN et le risque d'hébergement de scripts distants sont bien documentés par les services eux-mêmes sous le nom de jsDelivr (https: / / www.jsdelivr.com /).
En bref, les campagnes récentes montrent une évolution vers des chaînes de livraison « résilientes » (CDN et blockchain) pour rendre difficile l'assainissement. Une défense efficace combine des mesures techniques (contrôle de la mise en œuvre, EDR, blocage WebDAV), la gestion de l'infrastructure web et une formation spécifique à l'utilisateur pour empêcher l'action initiale de ClickFix.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...