S'inscrire

Cybersécurité - 04/06/2025

De faux sites DocuSign et Gitcode propagent le RAT NetSupport via une attaque PowerShell en plusieurs étapes

Hacker utilisant un outil de cybersécurité

Les chasseurs de menaces alertent sur une nouvelle campagne qui utilise des sites Web trompeurs pour inciter les utilisateurs sans méfiance à exécuter des scripts PowerShell malveillants sur leurs machines et à les infecter avec le malware NetSupport RAT .

L’équipe DomainTools Investigations (DTI) a déclaré avoir identifié des « scripts Powershell de téléchargement multi-étapes malveillants » hébergés sur des sites Web leurres se faisant passer pour Gitcode et DocuSign.

« Ces sites tentent de tromper les utilisateurs en les incitant à copier et à exécuter un script PowerShell initial sur leur commande Windows Run », a déclaré la société dans un rapport technique partagé avec The Hacker News.

« Ce faisant, le script PowerShell télécharge un autre script de téléchargement et s’exécute sur le système, qui à son tour récupère des charges utiles supplémentaires et les exécute, installant finalement NetSupport RAT sur les machines infectées. »

On pense que ces sites contrefaits peuvent être propagés via des tentatives d’ingénierie sociale par courrier électronique et/ou sur les plateformes de médias sociaux.

Les scripts PowerShell présents hébergés sur les faux sites Gitcode sont conçus pour télécharger une série de scripts PowerShell intermédiaires à partir d’un serveur externe (« tradingviewtool[.]com ») qui sont utilisés successivement pour lancer NetSupport RAT sur les machines victimes.

DomainTools a déclaré avoir également identifié plusieurs sites Web usurpant l’identité de Docusign (par exemple, docusign.sa[.]com) pour diffuser le même cheval de Troie d’accès à distance, mais avec une variante : l’utilisation de vérifications CAPTCHA de style ClickFix pour inciter les victimes à exécuter le script PowerShell malveillant.

Tout comme les chaînes d’attaque récemment documentées qui délivrent le voleur d’informations EDDIESTEALER, les utilisateurs qui atterrissent sur les pages sont invités à prouver qu’ils ne sont pas un robot en complétant la vérification.

Attaque PowerShell en plusieurs étapes />

Le déclenchement de la vérification CAPTCHA entraîne la copie clandestine d’une commande PowerShell obscurcie dans le presse-papiers de l’utilisateur (une technique appelée empoisonnement du presse-papiers), après quoi il est invité à lancer la boîte de dialogue Exécuter de Windows (« Win + R »), à coller (« CTRL + V ») et à appuyer sur Entrée, ce qui provoque l’exécution du script dans le processus.

Le script PowerShell fonctionne en téléchargeant un script de persistance (« wbdims.exe ») depuis GitHub pour garantir que la charge utile est lancée automatiquement lorsque l’utilisateur se connecte au système.

« Bien que cette charge utile n’était plus disponible au moment de l’enquête, elle devrait se connecter au site de livraison via ‘docusign.sa[.]com/verification/c.php’ », a déclaré DomainTools. « Lorsque cela se produit, une actualisation du navigateur est déclenchée pour que la page affiche le contenu de ‘docusign.sa[.]com/verification/s.php?an=1’. »

Cela entraîne la livraison d’un script PowerShell de deuxième étape, qui télécharge et exécute ensuite une charge utile ZIP de troisième étape depuis le même serveur en définissant le paramètre d’URL « an » sur « 2 ». Le script décompresse ensuite l’archive et exécute un exécutable nommé « jp2launcher.exe » présent dans celle-ci, ce qui conduit finalement au déploiement de NetSupport RAT.

« Les multiples étapes de téléchargement et d’exécution de scripts qui téléchargent et exécutent encore plus de scripts constituent probablement une tentative d’échapper à la détection et d’être plus résilient aux enquêtes de sécurité et aux démantèlements », a déclaré la société.

On ne sait pas encore clairement qui est derrière la campagne, mais DomainTools a souligné qu’il avait identifié des URL de livraison, des noms de domaine et des modèles d’enregistrement similaires en lien avec une campagne SocGholish (alias FakeUpdates) détectée en octobre 2024.

« Il est à noter que les techniques impliquées sont courantes et que NetSupport Manager est un outil d’administration légitime connu pour être utilisé comme RAT par de nombreux groupes de menaces tels que FIN7 , Scarlet Goldfinch , Storm-0408 et d’autres. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026