S'inscrire

Cybersécurité - 04/08/2025

Des pirates vietnamiens utilisent le voleur PXA, attaquent 4 000 adresses IP et volent 200 000 mots de passe dans le monde.

Hacker utilisant un outil de cybersécurité

Les chercheurs en cybersécurité attirent l’attention sur une nouvelle vague de campagnes diffusant un voleur d’informations basé sur Python appelé PXA Stealer.

L’activité malveillante a été évaluée comme étant l’œuvre de cybercriminels parlant vietnamien qui monétisent les données volées via un écosystème souterrain basé sur un abonnement qui automatise la revente et la réutilisation via les API Telegram, selon un rapport conjoint publié par Beazley Security et SentinelOne et partagé avec The Hacker News.

« Cette découverte illustre une avancée dans le domaine, intégrant des techniques anti-analyse plus nuancées, un contenu leurre non malveillant et un pipeline de commandement et de contrôle renforcé qui contrecarre le triage et les tentatives de retarder la détection », ont déclaré les chercheurs en sécurité Jim Walter, Alex Delamotte, Francisco Donoso, Sam Mayers, Tell Hause et Bobby Venal .

Ces campagnes ont infecté plus de 4 000 adresses IP uniques réparties dans 62 pays, dont la Corée du Sud, les États-Unis, les Pays-Bas, la Hongrie et l’Autriche. Les données récupérées par le voleur comprennent plus de 200 000 mots de passe uniques, des centaines de relevés de cartes de crédit et plus de 4 millions de cookies de navigateur.

PXA Stealer a été identifié pour la première fois par Cisco Talos en novembre 2024, l’attribuant à des attaques ciblant des organismes gouvernementaux et éducatifs en Europe et en Asie. Il est capable de collecter des mots de passe, des données de saisie automatique de navigateur, des informations provenant de portefeuilles de cryptomonnaies et d’institutions financières.

Les données volées par le logiciel malveillant utilisant Telegram comme canal d’exfiltration sont transmises à des plateformes criminelles comme Sherlock, un fournisseur de journaux de voleurs, à partir desquels les acteurs de la menace en aval peuvent acheter les informations pour se livrer à des vols de cryptomonnaie ou infiltrer des organisations à des fins de suivi, alimentant ainsi un écosystème cybercriminel qui fonctionne à grande échelle.

/>

Les campagnes de distribution de logiciels malveillants en 2025 ont connu une évolution tactique constante, les acteurs de la menace utilisant des techniques de chargement latéral de DLL et des couches de préparation élaborées dans le but de passer sous le radar.

La DLL malveillante se charge d’exécuter le reste des étapes de la séquence d’infection, ouvrant finalement la voie au déploiement du voleur, mais pas avant d’avoir pris des mesures pour afficher un document leurre, tel qu’un avis de violation de droits d’auteur, à la victime.

Le voleur est une version mise à jour permettant d’extraire les cookies des navigateurs web basés sur Chromium en injectant une DLL dans les instances en cours d’exécution afin de contourner les protections de chiffrement des applications . Il vole également les données des clients VPN, des utilitaires d’interface de ligne de commande (CLI) cloud, des partages de fichiers connectés et des applications comme Discord.

« PXA Stealer utilise les BotID (stockés sous TOKEN_BOT) pour établir le lien entre le bot principal et les différents ChatID (stockés sous CHAT_ID) », ont expliqué les chercheurs. « Les ChatID sont des canaux Telegram aux propriétés variées, mais ils servent principalement à héberger les données exfiltrées et à fournir des mises à jour et des notifications aux opérateurs. »

« Cette menace s’est depuis transformée en une opération très évasive, en plusieurs étapes, menée par des acteurs parlant vietnamien et ayant des liens apparents avec un marché cybercriminel organisé basé sur Telegram qui vend des données de victimes volées. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026