S'inscrire

Cybersécurité - 06/05/2026

Une faille de sécurité de Windows Phone Link a été exploitée par le RAT CloudZ pour voler des identifiants et des codes OTP.

Des chercheurs en cybersécurité ont révélé les détails d’une intrusion impliquant l’utilisation d’un outil d’accès à distance CloudZ (RAT) et d’un plugin non documenté précédemment baptisé Pheno dans le but de faciliter le vol d’identifiants.

« D’après les fonctionnalités du RAT CloudZ et du plugin Pheno, l’objectif était de voler les identifiants des victimes et potentiellement leurs mots de passe à usage unique (OTP) », ont déclaré les chercheurs de Cisco Talos, Alex Karkins et Chetan Raghuprasad , dans une analyse publiée mardi.

Ce qui rend cette attaque inédite, c’est que CloudZ utilise le plugin Pheno personnalisé pour détourner la passerelle PC-téléphone établie en exploitant l’application Microsoft Phone Link, ce qui permet au plugin de surveiller les processus Phone Link actifs et d’intercepter potentiellement des données mobiles sensibles telles que les SMS et les mots de passe à usage unique (OTP) sans avoir besoin de déployer de logiciel malveillant sur le téléphone. 

Ces résultats démontrent comment des fonctionnalités légitimes de synchronisation entre appareils peuvent exposer des failles de sécurité involontaires permettant le vol d’identifiants et le contournement de l’authentification à deux facteurs. De plus, elles évitent d’avoir à compromettre l’appareil mobile lui-même.

D’après la société de cybersécurité, le logiciel malveillant a été utilisé dans le cadre d’une intrusion active depuis au moins janvier 2026. Cette activité n’a été attribuée à aucun acteur ou groupe de menaces connu.

Intégré à Windows 10 et Windows 11, Phone Link offre aux utilisateurs un moyen de jumeler leur ordinateur avec un appareil Android ou un iPhone via Wi-Fi et Bluetooth, leur permettant de passer ou de recevoir des appels, d’envoyer des messages et de supprimer les notifications.

Des acteurs malveillants inconnus ont été observés tentant d’exploiter l’application à l’aide de CloudZ RAT et Pheno pour confirmer l’activité de Phone Link sur un environnement victime, puis accéder au fichier de base de données SQLite utilisé par le programme pour stocker les données téléphoniques synchronisées. 

La chaîne d’attaque aurait utilisé une méthode d’accès initiale encore indéterminée pour s’infiltrer dans le système et y déposer un faux exécutable ConnectWise ScreenConnect. Ce dernier est chargé de télécharger et d’exécuter un chargeur .NET. Le programme d’installation initial utilise également un script PowerShell intégré pour assurer la persistance de l’attaque en configurant une tâche planifiée qui exécute le chargeur .NET malveillant.

Le chargeur intermédiaire est conçu pour effectuer des vérifications matérielles et environnementales afin d’échapper à la détection et de déployer le cheval de Troie modulaire CloudZ sur la machine. Une fois exécuté, ce cheval de Troie, compilé en .NET, déchiffre une configuration intégrée, établit une connexion socket chiffrée avec le serveur de commande et de contrôle (C2) et attend des instructions encodées en Base64 lui permettant d’exfiltrer les identifiants et d’implanter des plugins supplémentaires.

Voici quelques-unes des commandes prises en charge par CloudZ :

  • pong, pour envoyer des réponses de battement cardiaque
  • PING !, pour envoyer une demande de battement de cœur
  • FERMER, pour mettre fin au processus du cheval de Troie
  • INFO, pour collecter les métadonnées système
  • Exécuter une commande shell
  • BrowserSearch, pour exfiltrer les données du navigateur Web
  • GetWidgetLog, pour exfiltrer les journaux et les données de reconnaissance de Phone Link
  • plugin, pour charger un plugin
  • savePlugin, pour enregistrer un plugin sur le disque dans le répertoire de transit (« C:\ProgramData\Microsoft\whealth\ »)
  • sendPlugin, pour téléverser un plugin sur le serveur C2
  • RemovePlugins, pour supprimer tous les modules de plugin déployés
  • Récupération, pour permettre la récupération ou la reconnexion
  • DW, pour effectuer des opérations de téléchargement et d’écriture de fichiers
  • FM, pour mener des opérations de gestion de fichiers
  • Msg, pour envoyer un message au serveur C2
  • Erreur, pour signaler les erreurs au serveur C2
  • rec, pour enregistrer l’écran

« L’attaquant a utilisé un plugin appelé Pheno pour effectuer une reconnaissance de l’application Windows Phone Link sur la machine de la victime », a déclaré Talos. « Ce plugin effectue une reconnaissance de l’application Microsoft Phone Link sur la machine de la victime et enregistre les données de reconnaissance dans un fichier de sortie situé dans un dossier de transit. CloudZ récupère ensuite les données de l’application Phone Link depuis ce dossier et les envoie au serveur de commande et de contrôle (C2). »1

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2021-23758 EXPLOITÉE Ajax.NET Professional Deserialization of Untrusted Data Vulnerability 26/08/2026 EXPLOIT-DB CVE-2026-42167 EXPLOIT PUBLIC [remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE 25/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2015-3246 EXPLOITÉE Red Hat Libuser Race Condition Vulnerability 26/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2015-5287 EXPLOITÉE Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability 26/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2022-0995 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 26/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-8452 EXPLOITÉE Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations… 26/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2019-1068 EXPLOITÉE Microsoft SQL Server Remote Code Execution Vulnerability 26/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52643 EXPLOIT PUBLIC [remote] D-Link DNS_340L - OS Command Injection 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2021-23758 EXPLOITÉE Ajax.NET Professional Deserialization of Untrusted Data Vulnerability 26/08/2026 EXPLOIT-DB CVE-2026-42167 EXPLOIT PUBLIC [remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE 25/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2015-3246 EXPLOITÉE Red Hat Libuser Race Condition Vulnerability 26/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2015-5287 EXPLOITÉE Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability 26/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2022-0995 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 26/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-8452 EXPLOITÉE Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations… 26/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2019-1068 EXPLOITÉE Microsoft SQL Server Remote Code Execution Vulnerability 26/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52643 EXPLOIT PUBLIC [remote] D-Link DNS_340L - OS Command Injection 17/08/2026