Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une campagne depuis juillet 2025 a affecté près de 1,980 Mots Sites de presse, selon l'analyse publiée par les équipes de sécurité de GoDaddy, et se distingue par l'utilisation créative d'une plate-forme publique pour cacher son centre de commandement (C2). Au lieu de soulever ses propres serveurs et de s'exposer à la détection, les attaquants cachent des instructions dans les commentaires sur les profils de la communauté Steam, puis font lire le code malveillant sur les sites compromis et décodent ces commentaires pour construire l'URL à partir de laquelle télécharger des scripts nuisibles.
La technique est basée sur des caractères Unicode invisibles - parmi lesquels des variantes de 0 pour l'ensemble et d'autres symboles non imprimables - entrecoupés de texte inoffensif qui sert de camouflage. Le décodeur logé dans le site affecté ignore les lettres visibles, cartographie ces marques invisibles aux nombres, génère une séquence binaire et reconstitue les octets qui composent la direction distante du code malveillant. Le résultat final est la charge JavaScript qui est personnifiée comme bibliothèque légitime et qui, à son tour, établit un mécanisme persistant et une porte arrière en PHP.

La porte arrière décrite par GoDaddy accepte les requêtes POST authentifiées par un cookie spécifique et peut exécuter le code PHP encodé dans la base64; en outre, les opérateurs utilisent des techniques de camouflage supplémentaires telles que les noms de fonctions aléatoires, octal / hex chaînes échappées et l'abus des API WordPress standard à mélanger avec le trafic légitime. Tout cela réduit les signaux qui alertent les défenseurs automatisés et les administrateurs non préparés.
L'utilisation d'un service tiers très populaire comme Valve / Steam pour le transport des signaux C2 a des implications importantes : d'une part, il est difficile pour les scanners basés sur des listes noires de détecter les communications parce que l'infrastructure de Steam est légitime et massive ; d'autre part, il facilite la survie de l'attaquant parce qu'il évite la nécessité de maintenir sa propre infrastructure. Pour mieux comprendre la zone utilisée par les agresseurs, consultez la page de la communauté Steam steamcommunity.com et pour le rapport technique sur la réponse et l'atténuation se référer directement à l'analyse publiée par GoDaddy dans GoDaddy Sécurité.
Pour les administrateurs de site WordPress la recommandation principale et la plus sécurisée est restaurer d'une sauvegarde bien connue avant l'intrusion. Si cela n'est pas possible, le nettoyage manuel exige une extrême exhaustivité : vous devez rechercher et supprimer toute porte arrière qui accepte les reimplantations, faire pivoter toutes les lettres d'identité (panneaux d'administration, FTP / SFTP, bases de données, jetons API), forcer le renouvellement de la clé, activer l'authentification multifactorielle et revoir les autorisations des fichiers et des utilisateurs. Il est également approprié de bloquer au niveau du réseau les connexions sortantes vers des domaines liés à la campagne (par exemple hello-mywordl [.] info, identifiés par les chercheurs) et de surveiller les demandes avec des paramètres suspects tels que l'utilisation d'un nouveau paramètre _ code ou la présence du cookie de contrôle.

En termes préventifs, il est crucial de réduire la surface de l'attaque : garder WordPress, les problèmes et les suppléments à jour; supprimer les plugins et les problèmes non utilisés; minimiser les comptes avec les privilèges administratifs; utiliser un WAF et le suivi de l'intégrité des fichiers; et appliquer des politiques d'authentification robustes et la rotation périodique du mot de passe. Le guide officiel pour durcir WordPress offre des mesures pratiques et recommandées par le projet lui-même à wordpress.org, et doit être un point de départ pour tout gestionnaire de site.
Dans le plan opérationnel, il y a de simples indicateurs de recherche qui aident à détecter les infections : références aux URL Steam dans le code, injections externes JavaScript sur les pages front-end, entrées de cache anormales (par exemple liées à _ transit _ capture _), vérifications cURL avec désactivation de la vérification SSL et requêtes POST, y compris les cookies de contrôle ou les charges utiles codées. Toutefois, en raison de l'évasion et de la persistance de ces dispositifs, avoir une réponse professionnelle ou une assistance du fournisseur d'hébergement C'est généralement l'option la plus solide lorsque le nettoyage manuel dépasse les capacités internes.
L'attaque montre comment les acteurs malveillants combinent de vieilles techniques ( farce crédentale, plugins vulnérables ou engagements de chaîne d'approvisionnement) avec l'ingénierie créative de canaux C2. Pour les responsables de la sécurité cela confirme une leçon récurrente : la visibilité des communications sortantes et l'hygiène des lettres de créances sont aussi importantes que les défenses périmérales ; les ignorer laisse la porte ouverte aux menaces qui se cachent là où elle est la moins attendue.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...