S'inscrire

Cybersécurité - 07/02/2024

Des PDF aux charges utiles : de faux installateurs d’Adobe Acrobat Reader distribuent le logiciel malveillant Byakugan

De faux installateurs pour Adobe Acrobat Reader sont utilisés pour distribuer un nouveau malware multifonctionnel baptisé Byakugan .

Le point de départ de l’attaque est un fichier PDF écrit en portugais qui, une fois ouvert, montre une image floue et demande à la victime de cliquer sur un lien pour télécharger l’application Reader et visualiser le contenu.

Selon Fortinet FortiGuard Labs, cliquer sur l’URL entraîne la livraison d’un programme d’installation (“Reader_Install_Setup.exe”) qui active la séquence d’infection. Les détails de la campagne ont été divulgués pour la première fois par l’AhnLab Security Intelligence Center (ASEC) le mois dernier.

La chaîne d’attaque exploite des techniques telles que le détournement de DLL et le contournement du contrôle d’accès utilisateur (UAC) de Windows pour charger un fichier de bibliothèque de liens dynamiques (DLL) malveillant nommé « BluetoothDiagnosticUtil.dll », qui, à son tour, libère la charge utile finale. Il déploie également un programme d’installation légitime pour un lecteur PDF comme Wondershare PDFelement.

Le binaire est équipé pour collecter et exfiltrer les métadonnées du système vers un serveur de commande et de contrôle (C2) et supprimer le module principal (« chrome.exe ») d’un autre serveur qui fait également office de C2 pour recevoir des fichiers et des commandes.

“Byakugan est un malware basé sur node.js intégré dans son exécutable par pkg”, a déclaré le chercheur en sécurité Pei Han Liao. “En plus du script principal, il existe plusieurs bibliothèques correspondant à des fonctionnalités.”

Cela inclut la configuration de la persistance, la surveillance du bureau de la victime à l’aide d’OBS Studio, la capture de captures d’écran, le téléchargement de mineurs de crypto-monnaie, l’enregistrement des frappes au clavier, l’énumération et le téléchargement de fichiers et la récupération des données stockées dans les navigateurs Web.

“Il existe une tendance croissante à utiliser des composants à la fois propres et malveillants dans les logiciels malveillants, et Byakugan ne fait pas exception”, a déclaré Fortinet. “Cette approche augmente la quantité de bruit généré lors de l’analyse, ce qui rend les détections précises plus difficiles.”

Cette divulgation intervient alors que l’ASEC a révélé une nouvelle campagne qui propage le voleur d’informations Rhadamanthys sous le couvert d’un installateur de logiciel de groupe.

“L’auteur de la menace a créé un faux site Web ressemblant au site Web original et l’a exposé aux utilisateurs en utilisant la fonction publicitaire dans les moteurs de recherche”, a déclaré la société sud-coréenne de cybersécurité . “Les logiciels malveillants distribués utilisent la technique des appels système indirects pour se cacher des yeux des solutions de sécurité.”

Cela fait également suite à la découverte selon laquelle une version manipulée de Notepad++ est utilisée par des acteurs malveillants non identifiés pour propager le malware WikiLoader (alias WailingCrab).

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026