Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont identifié une campagne à grande échelle qui supplante les projets de logiciels libres et de freeware pour rediriger les utilisateurs imprévus à travers un Système de distribution du trafic (TDS), et de là livrer des familles de logiciels malveillants comme Remus Stealer , AnimateClipper et un chargeur multi-étapes appelé SessionGate . Ce qui est inquiétant, ce n'est pas seulement la qualité visuelle de ces pages - qui, dans bien des cas, préservent des liens légitimes vers des dépôts tels que GitHub - mais la logique qui est activée lorsque l'utilisateur interagit avec l'interface : la presse "télécharge" devient une chaîne de retouches spécialement conçue pour supprimer la détection et l'analyse.
Selon la description technique de l'opération, la tromperie utilise une couche de mise en scène en JavaScript hébergée dans les réseaux CDN qui convertit les clics en transit vers le TDS, qui applique à son tour des règles strictes telles que la datation lors de la première visite, la confirmation obligatoire de clic, la logique anti-bot et filtrée par VPN / dataenter, ainsi que des mécanismes de "capture de fréquence". Ces protections permettent aux opérateurs de donner une expérience bénigne / visible à ceux qui essaient de répéter le téléchargement à partir de la même IP, et seulement un sous-ensemble sélectionné de victimes reçoivent la charge utile malveillante, ce qui complique la reproduction de l'attaque par les analystes.

L'objectif opérationnel déclaré par les auteurs semble être l'acquisition et la monétisation du trafic, exploitant le prestige du référencement et le positionnement de projets réels pour capturer les recherches des utilisateurs à la recherche d'outils d'ingénierie inverse et de sécurité. Cependant, l'infrastructure TDS transforme ce flux en une plate-forme commerciale tierce, y compris les distributeurs de logiciels malveillants qui peuvent insérer des charges utiles spécifiques selon le profil du visiteur.
Parmi les charges ci-dessus, Remus Stealer est défini comme un type d'info-stealer MaaS capable d'exfilter les identifiants et les données de centaines d'extensions et d'applications, y compris les pièces de cryptomoneda; Clipper animé modifie les adresses de portefeuille sur le presse-papiers pour détourner les transferts; Séance agit comme un chargeur désuet avec de vastes techniques anti-analyse qui fournissent des installateurs bénins aux bacs à sable tout en dirigeant des charges utiles réelles aux victimes humaines. La combinaison d'un seul jeu et d'une seule livraison par client rend l'analyse médico-légale et la détection précoce particulièrement difficile.
Un élément critique de la tromperie est l'ingénierie de la perception: le curseur sur le bouton de téléchargement peut afficher l'URL légitime du projet original, une technique qui exploite la confiance visuelle et rend difficile d'identifier la fraude par des utilisateurs peu attentifs. En outre, ces pages parviennent à se positionner dans les premiers résultats de recherche, ce qui multiplie l'impact et la probabilité d'empoisonnement au référencement. Des recherches antérieures sur des campagnes similaires ont documenté comment les acteurs malveillants utilisent le contenu et les marques réelles pour manipuler les classements et relier le trafic à des kilomètres de domaines frauduleux.
Les implications pour les utilisateurs des outils de sécurité et les développeurs open source sont claires : ne compter que sur l'apparence d'une page ou d'un hôte peut être insuffisant. Vérifier l'origine du binaire est maintenant plus essentiel que jamais: toujours télécharger à partir du site officiel du projet ou des dépôts officiels et signés, vérifier les montants de vérification (SHA256 / PGP) publiés sur le canal officiel et préférer les paquets livrés par les plateformes vérifiées réduit le risque de prendre un installateur adulté. Les projets matures peuvent et doivent publier des signatures, des bâtiments reproductibles et des miroirs officiels pour empêcher les utilisateurs d'utiliser des sources parallèles.
Pour les utilisateurs techniques et les équipements de sécurité de l'entreprise, les mesures d'atténuation comprennent l'exécution de téléchargements suspects dans des environnements isolés (machines virtuelles ou bacs à sable), l'utilisation de la protection des paramètres avec des capacités EDR et la détection basée sur le comportement, et le réglage DNS / URL filtré sur le réseau pour bloquer les domaines associés TDS connus et les CDN. Il est également conseillé pour les opérateurs de porte-monnaie cryptomoneda d'utiliser des portefeuilles matériels et de vérifier manuellement les adresses avant de confirmer les transferts, car les clippers comme AnimeClipper agissent sur le presse-papiers et sont difficiles à détecter lorsque l'utilisateur fait confiance à copier / coller des raccourcis.

Pour les responsables de projets open source, il existe des mesures proactives qui peuvent réduire la surface de l'abus : enregistrer les variantes de domaine communes et les domaines typographiques, publier clairement les URLs officielles et les instructions pour vérifier les signatures, surveiller l'index de recherche et les rétroliens pour détecter les imitateurs, et utiliser les mécanismes juridiques et les relations entre fournisseurs pour demander la suppression des sites frauduleux. Il est également utile de travailler avec des équipes de recherche et des plateformes telles que GitHub et les registrateurs pour faciliter la suppression rapide des domaines malveillants.
Si vous détectez une page frauduleuse qui supprime un projet légitime, signalez-le aux moteurs de recherche et aux fournisseurs de CDN et partagez des indicateurs d'engagement avec les communautés et les sources de renseignements pour accélérer l'action collective. Google permet de rapporter des sites d'hameçonnage par son formulaire de navigation en toute sécurité Voilà., et des plateformes d'analyse comme VirusTotal peut aider à centraliser les échantillons et les indicateurs Voilà.. Pour suivre la recherche de tiers et les recommandations techniques, les rapports de groupes comme Check Point Research constituent un point de départ utile. Voilà..
En bref, la campagne pose une double menace : d'une part, le remplacement classique pour monétiser le trafic ; d'autre part, la possibilité que le même tuyau de trafic soit contracté par des acteurs qui distribuent des logiciels malveillants hautement ciblés. La défense exige des mesures techniques tant dans le client que dans le réseau et les pratiques institutionnelles par des projets open source pour protéger leur marque et fournir des canaux de distribution sans équivoque. En matière de sécurité, la vérification active et la prudence numérique demeurent les meilleurs obstacles aux attaques qui sont financées avec la confiance des utilisateurs.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...