Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont montré une campagne pour le mécanisme financier de l'État afghan qui combine des techniques de génie social situées avec des outils d'accès à distance facilement disponibles. Sous le nom opérationnel Opération XENOFISCAL, les agresseurs - liés au groupe connu comme Copie latéral, associés à l'élargissement Tribus transparents- ils ont utilisé un fichier ZIP avec un accès direct (LNK) nommé dans Pashto pour engager des fonctionnaires et des adresses de hacienda provinciales. L'utilisation délibérée du pashto comme leurre n'est pas anecdotique : c'est la preuve que l'adversaire a connaissance de l'environnement objectif et cherche à maximiser la probabilité d'ouverture du fichier.
La chaîne d'infection profite des utilitaires natifs de Windows pour réduire la signature malveillante: le LNK invoque Mshta.exe pour récupérer un fichier HTA hébergé dans un domaine éducatif afghan engagé, conduisant à l'exécution en mémoire du code JavaScript. Le scénario inclut ensuite la persistance par les clés d'enregistrement qui simulent des composants légitimes (dans ce cas, Microsoft Edge) et le chargement d'un chargeur dans DLL qui laisse sur votre ordinateur version 1.8.7 de Xeno RAT à côté d'un document de leurre. Pour comprendre le vecteur mshta, je recommande la documentation officielle de Microsoft: https: / / learn.microsoft.com / fr-us / windows-server / administration / windows-commands / mshta.

Xeno RAT est un outil capable de convertir un hôte engagé en une plateforme complète d'espionnage et d'exfiltration: Communication TCP avec un serveur de contrôle, chargement dynamique de modules DLL, création de tâches programmées, collecte d'informations sur les solutions antivirus, réglage SokS5, opérations de fichiers, enregistrement des clés, captures d'écran, surveillance de presse, accès à la webcam et au microphone et la possibilité de supprimer votre propre persistance. Ensemble, ces fonctionnalités permettent à la fois l'extraction silencieuse des données financières et le suivi continu des processus administratifs.
Cet incident fait partie d'une campagne plus vaste contre les objectifs du sous-continent. Sur un autre front, les opérations visant l'infrastructure militaire indienne ont été décrites au moyen de fichiers de .desktop Linux manipulés, de leurres liés à des contrats de véhicules de combat et d'une implémentation surnommée go Deskrat. La récurrence des techniques et des outils par le même groupe souligne une stratégie soutenue d'intrusion et de collecte dans la région. Pour le contexte sur l'acteur et ses tactiques, voir le profil de groupe de la base MITRE ATT & CK : https: / / attack.mitre.org / groupes / G0066 /.
Les implications sont multiples. À court terme, l'exfiltration des données comptables et de la paie peut faciliter la fraude, les sanctions économiques ou les manipulations administratives. À moyen et à long terme, la persistance et les capacités de surveillance ouvrent la porte à des opérations secrètes qui compromettent la prise de décisions et la sécurité financière de l'ensemble des provinces. D'un point de vue opérationnel, l'utilisation d'outils open source ou largement disponibles réduit le coût pour l'adversaire et complique la détection lorsqu'elle est mélangée à des processus de système légitimes.

Pour les organisations et les responsables de la TI dans les milieux gouvernementaux et financiers, la priorité immédiate devrait être de contenir et de détecter de telles intrusions. Il est essentiel de limiter la mise en œuvre Mshta.exe et d'autres interprètes provenant d'emplacements peu fiables grâce à des politiques de contrôle d'application (AppLocker ou WDCA), resserrer les règles d'exécution des fichiers et bloquer le téléchargement automatique des ressources à partir de domaines suspects. La mise en œuvre de solutions EDR avec la capacité de surveiller en mémoire et de détecter des comportements anormaux augmente considérablement la probabilité d'identifier une infection précoce.
Au-delà du durcissement technique, l'hygiène humaine est cruciale : former le personnel à identifier les leurres dans leur langue maternelle, se méfier des fichiers compressés inattendus et vérifier par des canaux indépendants toute communication impliquant des documents ou des liens liés aux procédures financières. En cas de suspicion, la machine touchée devrait être isolée, les éléments de preuve (mémoire, dossiers, dumping de processus) devraient être conservés aux fins d'analyses médico-légales et les justificatifs et clés qui pourraient avoir été compromis devraient être mis en rotation.
Enfin, les organisations devraient intégrer des détections spécifiques dans leur journal de bord et leur télémétrie : recherche d'exécutions inhabituelles de mshta, création de tâches programmées sans précédent, modifications à Exécuter / ExécuterUne fois les touches qui imitent les navigateurs, DLL charge des emplacements temporaires et des connexions persistantes TCP vers des destinations non programmées, surtout si elles montrent des modèles de tunnel SOCKS5. La coordination entre les agences, l'échange d'indicateurs d'engagement avec les partenaires régionaux et la notification aux autorités compétentes sont des mesures nécessaires pour atténuer la portée des campagnes qui, par exemple, Opération XENOFISCAL la stabilité opérationnelle et financière des administrations publiques.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...