Windows : méfiez-vous des CAPTCHA, ils peuvent vous faire installer un virus

Une nouvelle cyberattaque ClickFix vise les utilisateurs Windows. L’attaque repose sur une page web piégée avec un faux CAPTCHA qui va vous demander de copier‑coller une simple commande. En obéissant, vous ouvrez les portes de votre ordinateur à un redoutable virus, Amatera.

Une nouvelle cyberattaque vise les ordinateurs Windows. Selon les chercheurs de BlackPoint Cyber, l’attaque repose sur une tactique de type ClickFix. En d’autres termes, les pirates ne vont pas tenter d’exploiter des vulnérabilités dans le code du système d’exploitation ou dans un logiciel. Ils vont plutôt manipuler l’internaute pour le pousser à réaliser lui-même des actions malveillantes sur la machine. Ces derniers temps, les cyberattaques de type ClickFix se sont multipliées, que ce soit à l’encontre de WindowsFacebook ou encore Google Chrome.

En l’occurrence, l’offensive débute lorsque la victime se rend sur une page web malveillante. Une fois arrivée sur le site web mis au point par les cybercriminels, la cible va apercevoir un faux test CAPTCHA. Il prétend vérifier que l’utilisateur est bien un humain et pas un robot. C’est un mécanisme classique que l’on trouve sur la plupart des sites web. De facto, l’internaute ne voit rien d’anormal, ou d’inquiétant, à remplir le test.

Un script légitime détourné par les pirates

Pour prouver qu’il n’est pas un robot, l’utilisateur va être invité à copier‑coller une commande dans la fenêtre « Exécuter » de Windows, qui sert à lancer des programmes ou des commandes système. Comme vous l’aurez deviné, il s’agit d’une commande malveillante qui va permettre aux pirates d’arriver à leurs fins. Comme c’est l’utilisateur lui‑même qui exécute la commande, Windows considère cela comme une action légitime. Aucun mécanisme de sécurité n’est donc susceptible de s’activer pour bloquer l’attaque.

La commande va détourner un script Microsoft déjà présent sur Windows. Considéré comme une solution de confiance par les outils de sécurité, ce script officiel sert normalement à synchroniser et publier des applications virtualisées en entreprise. Par le biais des commandes tapées par l’utilisateur, et le site piégé, les pirates vont ajouter des paramètres dédiés au cœur du script. Ces paramètres vont injecter une commande PowerShell malveillante dans le script de Microsoft.

Un cheval de Troie

In fine, le script légitime va ouvrir PowerShell, l’outil en ligne de commande de Windows, et exécuter le code malveillant des cybercriminels. En clair, les pirates se servent d’un composant Microsoft légitime comme cheval de Troie. Le code va récupérer le fichier de configuration d’un malware sur un événement Google Agenda en ligne, ainsi que dans des images hébergées sur des services parfaitement légitimes. Ces images contiennent des morceaux du code malveillant, dissimulés à l’aide de la stéganographie, l’art de cacher une information dans une autre information.

PowerShell télécharge ces données, les décode, les décompresse et les assemble, mais sans créer de fichiers visibles sur le disque dur. Tout se déroule dans la mémoire, ce qui rend l’attaque beaucoup plus difficile à repérer par les antivirus classiques. Ce type d’attaque « peut ainsi contourner les systèmes de détection des logiciels malveillants, opérer discrètement sans déclencher d’alerte et n’être repérée qu’une fois les dégâts déjà causés ».

Au terme de l’opération, un virus intitulé Amatera fait son entrée sur l’ordinateur. Après avoir reçu ses instructions de la part des pirates, le malware va fouiller le navigateur, récupérer tous les identifiants, les cookies, et les données des cartes bancaires enregistrées. Toutes ces informations sont rapidement exfiltrées sur un serveur informatique à distance, sous le contrôle des cybercriminels. Comme l’expliquent les chercheurs de BlackPoint Cyber, Amatera fait partie de la catégorie des infostealers, ces redoutables virus taillés pour le vol de données à grande échelle.

« Ce qui fait l’originalité de cette campagne, ce n’est pas une technique en particulier, mais la précision de l’enchaînement. Chaque étape consolide la précédente, de l’action manuelle de l’utilisateur jusqu’au contrôle du presse‑papiers et au chargement de la configuration en temps réel », souligne BlackPoint Cyber.

Les chercheurs recommandent à Microsoft de configurer les PC pour que les utilisateurs ne puissent plus lancer n’importe quelle commande dans la petite fenêtre « Exécuter ». Ils conseillent aussi de désactiver le script légitime détourné dans l’attaque, si l’utilisateur ne s’en sert pas. Pour éviter les mauvaises surprises, ne copiez‑collez jamais une commande dans la fenêtre Exécuter et gardez votre ordinateur à jour.

Source : BlackPoint Cyber

__________________________________________________________________________________________________________

Comment protéger un document Office avec un mot de passe ?
Astuces Informatique Sécurité informatique

Comment protéger un document Office avec un mot de passe ?

...
Lire la suite
Sonos présente Arc, sa nouvelle barre de son Dolby Atmos
Divers Technologie

Sonos présente Arc, sa nouvelle barre de son Dolby Atmos

...
Lire la suite
Microsoft offre jusqu’à 100 000$ à qui pourra pirater Azure Sphere, son Linux modifié
Divers Informatique Sécurité informatique

Microsoft offre jusqu’à 100 000$ à qui pourra pirater Azure Sphere, son Linux modifié

...
Lire la suite
Microsoft commence le déploiement de la mise à jour Mai 2020 de Windows 10
Informatique Sécurité informatique

Microsoft commence le déploiement de la mise à jour Mai 2020 de Windows 10

...
Lire la suite
Des pirates prennent leur retraite et livrent les clés pour déchiffrer les données de leurs victimes
Divers Informatique Sécurité informatique

Des pirates prennent leur retraite et livrent les clés pour déchiffrer les données de leurs victimes

...
Lire la suite
“Star Wars Day” : 9 façons de fêter le “May the 4th Be With You” pendant le confinement
Divers Réseaux sociaux

“Star Wars Day” : 9 façons de fêter le “May the 4th Be With You” pendant le confinement

...
Lire la suite
Les ports USB4 pourront aussi servir à connecter vos PC et smartphones à des écrans 8K
Divers Technologie

Les ports USB4 pourront aussi servir à connecter vos PC et smartphones à des écrans 8K

...
Lire la suite
Un logiciel gratuit de plan de maison 3D et d’aménagement intérieur
Astuces Divers Informatique

Un logiciel gratuit de plan de maison 3D et d’aménagement intérieur

...
Lire la suite
10 astuces pour accélérer votre PC sous Windows 10
Astuces Informatique

10 astuces pour accélérer votre PC sous Windows 10

...
Lire la suite
Bon plan Microsoft Xbox Live Gold : les jeux gratuits du mois de mai
Jeux Vidéo

Bon plan Microsoft Xbox Live Gold : les jeux gratuits du mois de mai

...
Lire la suite
Apple et Google s’engagent à désactiver leur système de traçage après la pandémie
Sécurité informatique Téléphone mobile

Apple et Google s’engagent à désactiver leur système de traçage après la pandémie

...
Lire la suite
Elon Musk veut connecter votre cerveau directement aux ordinateurs – à partir de l’année prochaine
Divers Informatique Science Technologie

Elon Musk veut connecter votre cerveau directement aux ordinateurs – à partir de l’année prochaine

...
Lire la suite
Facebook lance Rooms pour concurrencer Zoom et ses  visioconférences
Divers Réseaux sociaux

Facebook lance Rooms pour concurrencer Zoom et ses visioconférences

...
Lire la suite
Windows 10 : voici les principales nouveautés de la prochaine mise à jour majeure
Divers Informatique Sécurité informatique

Windows 10 : voici les principales nouveautés de la prochaine mise à jour majeure

...
Lire la suite
Prendre le contrôle de ses rêves : bientôt une réalité ?
Science Technologie

Prendre le contrôle de ses rêves : bientôt une réalité ?

...
Lire la suite
iPhone et iPad : une importante faille de sécurité existe depuis 2012
Sécurité informatique Téléphone mobile

iPhone et iPad : une importante faille de sécurité existe depuis 2012

...
Lire la suite
Réalité virtuelle : un système inspiré des marionnettes pour créer les sensations du toucher
Divers Informatique Technologie

Réalité virtuelle : un système inspiré des marionnettes pour créer les sensations du toucher

...
Lire la suite
De nombreux comptes Nintendo Online piratés, protégez vos données
Jeux Vidéo

De nombreux comptes Nintendo Online piratés, protégez vos données

...
Lire la suite
Ils ont piraté un ordinateur déconnecté… grâce à son ventilateur
Divers Informatique Insolite Sécurité informatique

Ils ont piraté un ordinateur déconnecté… grâce à son ventilateur

...
Lire la suite
Facebook lancerait une appli de streaming de jeux vidéo sur mobile dès cette semaine
Divers Jeux Vidéo Téléphone mobile

Facebook lancerait une appli de streaming de jeux vidéo sur mobile dès cette semaine

...
Lire la suite