Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'infrastructure de mise à jour antivirus eScan, développée par la société indienne MicroWorld Technologies, a été compromise et utilisée pour distribuer un chargeur malveillant à l'entreprise et à l'équipement domestique. Bref, les attaquants ont pu insérer une mise à jour nuisible dans un canal que des millions d'utilisateurs font confiance pour recevoir des patchs, faisant de l'incident un exemple particulièrement dangereux d'une attaque de la chaîne d'approvisionnement.
L'intrusion a été détectée le 20 janvier 2026. et, selon l'entreprise elle-même, elle a touché un sous-ensemble de clients qui ont reçu des mises à jour automatiques d'un cluster régional sur une période de seulement deux heures. MicroWorld a isolé les serveurs compromis, qui sont restés hors service pendant plus de huit heures, et a publié une correction pour annuler les changements causés par la mise à jour malveillante. Votre version officielle est disponible dans le bulletin technique publié le 22 janvier. Avis de sécurité eScan (PDF).

Le premier signal a été diffusé par l'équipe de recherche Morphec, qui a décrit comment une mise à jour légitime a été utilisée pour distribuer un exécutable malveillant appelé regoad. Exe qui agit comme un lanceur. L'analyse est disponible à l'adresse suivante: Morphyec: Bulletin critique de la menace eScan. Des chercheurs indépendants, dont Kaspersky, ont approfondi les techniques utilisées et la mécanique de l'attaque : leur rapport technique explique comment le binaire modifié remplace les composants légitimes et empêche le produit de recevoir des mises à jour ultérieures, entre autres actions publié par Kaspersky.
Du point de vue technique, la rédemption légitime. exe file (habituellement situé dans C:\ Program Files (x86)\ eScan\ regoad.exe) a été remplacé par une version malveillante. Ce fichier frauduleux est signé avec une fausse signature numérique et contient un code capable d'exécuter PowerShell intégré dans les processus natifs en modifiant le projet UnmanagedPowerShell. Les attaquants ont ajouté une capacité pour contourner l'interface de numérisation anti-malware Windows (AMSI), ce qui rend difficile de détecter les défenses natives du système. Pour ceux qui veulent examiner la documentation AMSI, Microsoft la garde ici: Interface de balayage antimalware (AMSI).
Le comportement malveillant a été déployé en plusieurs étapes. La mauvaise réputation. exe exécute trois charges codées sur Base64 qui, entre autres, manipulent la propre installation d'eScan pour empêcher de nouvelles mises à jour et exécuter des vérifications locales. Ces vérifications servent à déterminer si une équipe est un objectif viable : analyser les programmes installés, exécuter des processus et des services, tout comparer avec une liste difficile qui inclut des outils d'analyse et des solutions de sécurité - s'ils détectent certains produits, les attaquants avortent l'infection pour éviter les environnements de recherche.
Si l'équipement dépasse ces tests, le chargeur contacte des serveurs contrôlés par l'assaillant et télécharge deux composants : un binaire appelé CONSCTLX.exe et une seconde charge PowerShell configurée pour être exécutée régulièrement, par exemple par des tâches programmées, assurant la persistance. Le composant CONCTLX.exe modifie également les marques de mise à jour internes (écrit la date actuelle dans C:\ Program Files (x86)\ eScan\ Eupdate.ini) pour donner l'apparence que l'antivirus continue de fonctionner et recevoir des mises à jour normalement.
En plus de prévenir les mises à jour, le code malveillant peut modifier le fichier HOSTS pour bloquer les communications avec des serveurs légitimes, ce qui complique la restauration automatique du produit. Vous pouvez vérifier les hashes et les échantillons publics que les chercheurs ont téléchargés sur VirusTotal, comme l'entrée de regoad. l'entrée de CONSCTLX. exe: Reload.exe dans VirusTotal et CONCTLX.exe dans VirusTotal.
En ce qui concerne la portée, Kaspersky indique que sa télémétrie a détecté des tentatives d'infecter des centaines d'équipes, personnelles et commerciales, principalement concentrées en Inde, au Bangladesh, au Sri Lanka et aux Philippines. Cette répartition géographique suggère que la campagne a été dirigée ou, du moins, s'est étendue plus intensivement dans la région où l'outil est le plus présent.
MicroWorld ne détaille pas publiquement lequel de ses serveurs régionaux a été compromis ou le mécanisme d'accès initial exact, mais l'analyse d'experts suggère que les attaquants ont dû étudier en profondeur l'architecture de mise à jour eScan pour la manipuler avec succès. Il n'est pas trivial de comprendre et d'exploiter un processus de mise à jour d'un produit antivirus, ce qui souligne la sophistication nécessaire pour exécuter ce type d'attaque sur la chaîne d'approvisionnement.
La gravité de l'incident réside dans la confiance inhérente aux mises à jour de sécurité. Lorsque le canal de distribution d'un antivirus est corrompu, le potentiel de dommages est multiplié : le logiciel que vous devez protéger finit par devenir un vecteur d'attaque. C'est pourquoi les experts décrivent ces cas comme particulièrement inquiétants et inhabituels dans le paysage habituel de la cybermenace.

Pour les organisations et les administrateurs, la recommandation immédiate est de contacter MicroWorld pour obtenir une correction officielle et suivre les lignes directrices de remise en état que le fabricant a publiées. Dans le même temps, il est conseillé de vérifier les signaux d'engagement liés aux comportements décrits ci-dessus : présence d'exécutables modifiés dans le dossier eScan, changements dans l'Eupdate. fichier ini, entrées inattendues dans le fichier HOSTS, tâches programmées suspectes et processus qui exécutent PowerShell avec des charges codées. Effectuer une analyse médico-légale, isoler les machines touchées et, le cas échéant, restaurer à partir de copies propres sont des actions prudentes pendant que le nettoyage complet est confirmé.
Le cas de eScan met en avant une leçon critique : la sécurité ne peut dépendre d'un seul élément de confiance. Les organisations devraient combiner les contrôles d'intégrité, la surveillance du comportement, la segmentation du réseau et la vérification de la signature numérique afin d'atténuer le risque que des composants légitimes soient utilisés contre elles. L'industrie dans son ensemble doit également améliorer la transparence et les mécanismes de vérification des chaînes d'approvisionnement en logiciels.
Pour approfondir les conclusions techniques et les recommandations officielles, l'analyse Kaspersky se trouve dans Liste sécurisée, l'avis de Morphisec votre blog et la déclaration de MicroWorld Lettre officielle. Rester informé et agir rapidement reste la meilleure défense contre ces menaces.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...