S'inscrire

Cybersécurité - 26/05/2025

Des pirates utilisent de faux installateurs VPN et navigateurs NSIS pour diffuser le malware WinOS 4.0

Hacker utilisant un outil de cybersécurité

Des chercheurs en cybersécurité ont révélé une campagne de logiciels malveillants qui utilise de faux installateurs de logiciels se faisant passer pour des outils populaires comme LetsVPN et QQ Browser pour fournir le framework Winos 4.0 .

La campagne, détectée pour la première fois par Rapid7 en février 2025, implique l’utilisation d’un chargeur résident en mémoire à plusieurs étapes appelé Catena.

« Catena utilise un shellcode intégré et une logique de changement de configuration pour placer des charges utiles comme Winos 4.0 entièrement en mémoire, échappant ainsi aux outils antivirus traditionnels », expliquent les chercheurs en sécurité Anna Širokova et Ivan Feigl . « Une fois installé, il se connecte discrètement aux serveurs contrôlés par les attaquants – principalement hébergés à Hong Kong – pour recevoir des instructions complémentaires ou des logiciels malveillants supplémentaires. »

Les attaques, comme celles qui ont déployé Winos 4.0 dans le passé, semblent se concentrer spécifiquement sur les environnements sinophones, la société de cybersécurité dénonçant la « planification minutieuse et à long terme » d’un acteur de menace très compétent.

Winos 4.0 (alias ValleyRAT) a été signalé pour la première fois par Trend Micro en juin 2024 comme étant utilisé dans des attaques ciblant des utilisateurs sinophones au moyen de fichiers Windows Installer (MSI) malveillants pour applications VPN. Cette activité a été attribuée à un groupe de menaces qu’il suit sous le nom de Void Arachne, également appelé Silver Fox.

Les campagnes ultérieures de diffusion du logiciel malveillant ont utilisé des applications liées aux jeux vidéo, telles que des outils d’installation, des accélérateurs et des utilitaires d’optimisation, comme leurres pour inciter les utilisateurs à l’installer. Une autre vague d’attaques, détaillée en février 2025, a ciblé des entités taïwanaises via des e-mails d’hameçonnage prétendument envoyés par le Bureau national des impôts.

Construit sur les fondations d’un cheval de Troie d’accès à distance connu appelé Gh0st RAT, Winos 4.0 est un framework malveillant avancé écrit en C++ qui utilise un système basé sur des plugins pour collecter des données, fournir un accès shell à distance et lancer des attaques par déni de service distribué (DDoS).

Logiciel malveillant Winos 4.0
Flux d’infections basé sur QQBrowser observé en février 2025

Rapid7 a déclaré que tous les artefacts signalés en février 2025 reposaient sur des installateurs NSIS associés à des applications leurres signées, du shellcode intégré dans des fichiers « .ini » et une injection de DLL réflective pour maintenir discrètement la persistance sur les hôtes infectés et éviter toute détection. L’ensemble de la chaîne d’infection a été baptisé Catena.

« La campagne a été active jusqu’à présent tout au long de l’année 2025, montrant une chaîne d’infection cohérente avec quelques ajustements tactiques – indiquant un acteur de menace capable et adaptable », ont déclaré les chercheurs.

Le point de départ est un programme d’installation NSIS trojanisé se faisant passer pour un programme d’installation de QQ Browser, un navigateur web basé sur Chromium développé par Tencent et conçu pour déployer WinOS 4.0 via Catena. Le malware communique avec une infrastructure de commande et de contrôle (C2) codée en dur via les ports TCP 18856 et HTTPS 443.

Logiciel malveillant Winos 4.0
De l’installateur LetsVPN à WinOS 4.0 en avril 2025

La persistance sur l’hôte est assurée par l’enregistrement de tâches planifiées exécutées plusieurs semaines après la compromission initiale. Bien que le logiciel malveillant vérifie explicitement la présence de paramètres chinois sur le système, il poursuit son exécution même si ce n’est pas le cas.

Cela indique qu’il s’agit d’une fonctionnalité inachevée, qui devrait être implémentée dans les versions ultérieures du malware. Cela dit, Rapid7 a déclaré avoir identifié en avril 2025 un « changement tactique » qui a non seulement modifié certains éléments de la chaîne d’exécution de Catena, mais a également intégré des fonctionnalités permettant d’échapper à la détection antivirus.

Dans la séquence d’attaque remaniée, le programme d’installation de NSIS se fait passer pour un fichier d’installation de LetsVPN et exécute une commande PowerShell qui ajoute des exclusions Microsoft Defender pour tous les lecteurs (C:\ à Z:\). Il installe ensuite des charges utiles supplémentaires, notamment un exécutable qui capture un instantané des processus en cours d’exécution et vérifie les processus liés à 360 Total Security, un antivirus développé par l’éditeur chinois Qihoo 360.

Le binaire est signé avec un certificat expiré émis par VeriSign et prétendument détenu par Tencent Technology (Shenzhen). Il était valide du 11/10/2018 au 02/02/2020. La principale fonction de l’exécutable est de charger de manière réflexive un fichier DLL qui, à son tour, se connecte à un serveur C2 (« 134.122.204[.]11:18852 » ou « 103.46.185[.]44:443 ») afin de télécharger et d’exécuter WinOS 4.0.

« Cette campagne montre une opération de malware bien organisée et ciblée au niveau régional, utilisant des installateurs NSIS trojanisés pour déposer discrètement le stager Winos 4.0 », ont déclaré les chercheurs.

Il s’appuie fortement sur des charges utiles résidant en mémoire, le chargement de DLL réflexives et des logiciels leurres signés avec des certificats légitimes pour éviter de déclencher des alertes. Les chevauchements d’infrastructures et le ciblage linguistique suggèrent des liens avec l’APT Silver Fox, dont l’activité cible probablement les environnements sinophones.

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026