S'inscrire

Cybersécurité - 15/02/2024

Le logiciel malveillant DarkMe cible les traders en utilisant la vulnérabilité Zero-Day de Microsoft SmartScreen

Une faille de sécurité récemment révélée dans Microsoft Defender SmartScreen a été exploitée comme un jour zéro par un acteur de menace persistante avancée appelé Water Hydra (alias DarkCasino) ciblant les traders des marchés financiers.

Trend Micro, qui a commencé à suivre la campagne fin décembre 2023, a déclaré qu’elle impliquait l’exploitation de CVE-2024-21412, une vulnérabilité de contournement de sécurité liée aux fichiers de raccourci Internet (.URL).

“Dans cette chaîne d’attaques, l’auteur de la menace a exploité CVE-2024-21412 pour contourner Microsoft Defender SmartScreen et infecter les victimes avec le malware DarkMe”, a déclaré la société de cybersécurité dans un rapport publié mardi.

Microsoft, qui a corrigé la faille dans sa mise à jour du Patch Tuesday de février, a déclaré qu’un attaquant non authentifié pourrait exploiter la faille en envoyant à l’utilisateur ciblé un fichier spécialement conçu afin de contourner les contrôles de sécurité affichés.

Cependant, une exploitation réussie repose sur la condition préalable que l’auteur de la menace convainque la victime de cliquer sur le lien du fichier pour afficher le contenu contrôlé par l’attaquant.

La procédure d’infection documentée par Trend Micro exploite CVE-2024-21412 pour supprimer un fichier d’installation malveillant (« 7z.msi ») en cliquant sur une URL piégée (« fxbulls[.]ru ») distribuée via des forums de trading forex sous le prétexte de partager un lien vers une image boursière qui, en réalité, est un fichier de raccourci Internet (“photo_2023-12-29.jpg.url”).

“La page d’accueil sur fxbulls[.]ru contient un lien vers un partage WebDAV malveillant avec une vue spécialement filtrée”, ont déclaré les chercheurs en sécurité Peter Girnus, Aliakbar Zahravi et Simon Zuckerbraun.

“Lorsque les utilisateurs cliquent sur ce lien, le navigateur leur demande d’ouvrir le lien dans l’Explorateur Windows. Il ne s’agit pas d’une invite de sécurité, donc l’utilisateur ne peut pas penser que ce lien est malveillant.”

L’astuce astucieuse qui rend cela possible est l’abus par l’acteur malveillant du protocole d’application search:, qui est utilisé pour appeler l’application de recherche de bureau sous Windows et qui a été utilisé de manière abusive dans le passé pour diffuser des logiciels malveillants.

Le fichier de raccourci Internet malveillant, quant à lui, pointe vers un autre fichier de raccourci Internet hébergé sur un serveur distant (“2.url”), qui, à son tour, pointe vers un script shell CMD au sein d’une archive ZIP hébergée sur le même serveur ( “a2.zip/a2.cmd”).

Ce référencement inhabituel vient du fait que « l’appel d’un raccourci dans un autre raccourci était suffisant pour échapper à SmartScreen, qui n’a pas réussi à appliquer correctement Mark of the Web ( MotW ), un composant Windows critique qui alerte les utilisateurs lors de l’ouverture ou de l’exécution de fichiers provenant d’une source non fiable. “.

L’objectif final de la campagne est de diffuser furtivement en arrière-plan un cheval de Troie Visual Basic connu sous le nom de DarkMe tout en affichant le graphique boursier à la victime afin de maintenir la ruse une fois la chaîne d’exploitation et d’infection terminée.

DarkMe est doté de fonctionnalités permettant de télécharger et d’exécuter des instructions supplémentaires, tout en s’enregistrant auprès d’un serveur de commande et de contrôle (C2) et en collectant des informations sur le système compromis.

Cette évolution intervient au milieu d’une nouvelle tendance selon laquelle les failles Zero Day découvertes par les groupes de cybercriminalité finissent par être intégrées dans des chaînes d’attaque déployées par des groupes de piratage informatiques au niveau des États-nations pour lancer des attaques sophistiquées.

“Water Hydra possède les connaissances techniques et les outils nécessaires pour découvrir et exploiter les vulnérabilités du jour zéro dans des campagnes avancées, en déployant des logiciels malveillants hautement destructeurs tels que DarkMe”, ont déclaré les chercheurs.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026