Windows : méfiez-vous des CAPTCHA, ils peuvent vous faire installer un virus

Une nouvelle cyberattaque ClickFix vise les utilisateurs Windows. L’attaque repose sur une page web piégée avec un faux CAPTCHA qui va vous demander de copier‑coller une simple commande. En obéissant, vous ouvrez les portes de votre ordinateur à un redoutable virus, Amatera.

Une nouvelle cyberattaque vise les ordinateurs Windows. Selon les chercheurs de BlackPoint Cyber, l’attaque repose sur une tactique de type ClickFix. En d’autres termes, les pirates ne vont pas tenter d’exploiter des vulnérabilités dans le code du système d’exploitation ou dans un logiciel. Ils vont plutôt manipuler l’internaute pour le pousser à réaliser lui-même des actions malveillantes sur la machine. Ces derniers temps, les cyberattaques de type ClickFix se sont multipliées, que ce soit à l’encontre de WindowsFacebook ou encore Google Chrome.

En l’occurrence, l’offensive débute lorsque la victime se rend sur une page web malveillante. Une fois arrivée sur le site web mis au point par les cybercriminels, la cible va apercevoir un faux test CAPTCHA. Il prétend vérifier que l’utilisateur est bien un humain et pas un robot. C’est un mécanisme classique que l’on trouve sur la plupart des sites web. De facto, l’internaute ne voit rien d’anormal, ou d’inquiétant, à remplir le test.

Un script légitime détourné par les pirates

Pour prouver qu’il n’est pas un robot, l’utilisateur va être invité à copier‑coller une commande dans la fenêtre « Exécuter » de Windows, qui sert à lancer des programmes ou des commandes système. Comme vous l’aurez deviné, il s’agit d’une commande malveillante qui va permettre aux pirates d’arriver à leurs fins. Comme c’est l’utilisateur lui‑même qui exécute la commande, Windows considère cela comme une action légitime. Aucun mécanisme de sécurité n’est donc susceptible de s’activer pour bloquer l’attaque.

La commande va détourner un script Microsoft déjà présent sur Windows. Considéré comme une solution de confiance par les outils de sécurité, ce script officiel sert normalement à synchroniser et publier des applications virtualisées en entreprise. Par le biais des commandes tapées par l’utilisateur, et le site piégé, les pirates vont ajouter des paramètres dédiés au cœur du script. Ces paramètres vont injecter une commande PowerShell malveillante dans le script de Microsoft.

Un cheval de Troie

In fine, le script légitime va ouvrir PowerShell, l’outil en ligne de commande de Windows, et exécuter le code malveillant des cybercriminels. En clair, les pirates se servent d’un composant Microsoft légitime comme cheval de Troie. Le code va récupérer le fichier de configuration d’un malware sur un événement Google Agenda en ligne, ainsi que dans des images hébergées sur des services parfaitement légitimes. Ces images contiennent des morceaux du code malveillant, dissimulés à l’aide de la stéganographie, l’art de cacher une information dans une autre information.

PowerShell télécharge ces données, les décode, les décompresse et les assemble, mais sans créer de fichiers visibles sur le disque dur. Tout se déroule dans la mémoire, ce qui rend l’attaque beaucoup plus difficile à repérer par les antivirus classiques. Ce type d’attaque « peut ainsi contourner les systèmes de détection des logiciels malveillants, opérer discrètement sans déclencher d’alerte et n’être repérée qu’une fois les dégâts déjà causés ».

Au terme de l’opération, un virus intitulé Amatera fait son entrée sur l’ordinateur. Après avoir reçu ses instructions de la part des pirates, le malware va fouiller le navigateur, récupérer tous les identifiants, les cookies, et les données des cartes bancaires enregistrées. Toutes ces informations sont rapidement exfiltrées sur un serveur informatique à distance, sous le contrôle des cybercriminels. Comme l’expliquent les chercheurs de BlackPoint Cyber, Amatera fait partie de la catégorie des infostealers, ces redoutables virus taillés pour le vol de données à grande échelle.

« Ce qui fait l’originalité de cette campagne, ce n’est pas une technique en particulier, mais la précision de l’enchaînement. Chaque étape consolide la précédente, de l’action manuelle de l’utilisateur jusqu’au contrôle du presse‑papiers et au chargement de la configuration en temps réel », souligne BlackPoint Cyber.

Les chercheurs recommandent à Microsoft de configurer les PC pour que les utilisateurs ne puissent plus lancer n’importe quelle commande dans la petite fenêtre « Exécuter ». Ils conseillent aussi de désactiver le script légitime détourné dans l’attaque, si l’utilisateur ne s’en sert pas. Pour éviter les mauvaises surprises, ne copiez‑collez jamais une commande dans la fenêtre Exécuter et gardez votre ordinateur à jour.

Source : BlackPoint Cyber

__________________________________________________________________________________________________________

Comment déplacer l’infrastructure informatique de bureau vers votre nouvel emplacement
Informatique

Comment déplacer l’infrastructure informatique de bureau vers votre nouvel emplacement

...
Lire la suite
Au Japon, les voitures volantes sont en train de devenir une réalité
Technologie

Au Japon, les voitures volantes sont en train de devenir une réalité

...
Lire la suite
AirPods : le son de vos écouteurs est devenu trop faible ? Voilà comment y remédier
Astuces

AirPods : le son de vos écouteurs est devenu trop faible ? Voilà comment y remédier

...
Lire la suite
iPhone : comment afficher le nombre de cycles de charge de sa batterie ?
Astuces Téléphone mobile

iPhone : comment afficher le nombre de cycles de charge de sa batterie ?

...
Lire la suite
À cause de Trump, Huawei n’arriverait plus à fabriquer ses propres puces
Divers Technologie

À cause de Trump, Huawei n’arriverait plus à fabriquer ses propres puces

...
Lire la suite
Une importante faille pourrait compromettre 40% des téléphones intelligents
Téléphone mobile

Une importante faille pourrait compromettre 40% des téléphones intelligents

...
Lire la suite
Le rachat de TikTok par Microsoft pourrait prendre plus d’un an
Divers Réseaux sociaux

Le rachat de TikTok par Microsoft pourrait prendre plus d’un an

...
Lire la suite
iOS 14 : comment lancer des actions rapides en touchant le dos de votre iPhone
Téléphone mobile

iOS 14 : comment lancer des actions rapides en touchant le dos de votre iPhone

...
Lire la suite
Comment épingler des conversations dans Messages sur iOS 14
Divers Réseaux sociaux

Comment épingler des conversations dans Messages sur iOS 14

...
Lire la suite
Pourquoi il devient urgent de  «décolonialiser» l’intelligence artificielle
Divers Technologie

Pourquoi il devient urgent de «décolonialiser» l’intelligence artificielle

...
Lire la suite
Comment activer dès maintenant le nouveau menu Démarrer de Windows 10 ?
Astuces Informatique

Comment activer dès maintenant le nouveau menu Démarrer de Windows 10 ?

...
Lire la suite
Netflix a été installé plus d’un milliard de fois sur Android
Divers

Netflix a été installé plus d’un milliard de fois sur Android

...
Lire la suite
Facebook signe un accord avec les majors de la musique pour diffuser leurs clips et se passer de YouTube
Réseaux sociaux

Facebook signe un accord avec les majors de la musique pour diffuser leurs clips et se passer de YouTube

...
Lire la suite
GPT-3, une intelligence artificielle qui génère du texte et pourrait un jour surpasser les humains
Informatique Technologie

GPT-3, une intelligence artificielle qui génère du texte et pourrait un jour surpasser les humains

...
Lire la suite
Microsoft pourrait sauver TikTok en le rachetant en partie
Sécurité informatique Téléphone mobile

Microsoft pourrait sauver TikTok en le rachetant en partie

...
Lire la suite
Le co-inventeur de la souris est mort à l’âge de 91 ans
Divers Informatique

Le co-inventeur de la souris est mort à l’âge de 91 ans

...
Lire la suite
Les États-Unis révèlent leur plan de développement d’un Internet quantique « virtuellement inviolable »
Informatique Technologie

Les États-Unis révèlent leur plan de développement d’un Internet quantique « virtuellement inviolable »

...
Lire la suite
On peut verrouiller Facebook Messenger et WhatsApp avec Face ID
Divers Réseaux sociaux

On peut verrouiller Facebook Messenger et WhatsApp avec Face ID

...
Lire la suite
REGARDEZ UNE IMPRIMANTE 3D CRÉER UNE MAISON ENTIÈRE À DEUX ÉTAGES
Informatique Technologie

REGARDEZ UNE IMPRIMANTE 3D CRÉER UNE MAISON ENTIÈRE À DEUX ÉTAGES

...
Lire la suite
Apple vise un bilan carbone neutre pour toute son activité d’ici 2030
Divers Technologie

Apple vise un bilan carbone neutre pour toute son activité d’ici 2030

...
Lire la suite