S'inscrire

Cybersécurité - 15/02/2024

Le logiciel malveillant DarkMe cible les traders en utilisant la vulnérabilité Zero-Day de Microsoft SmartScreen

Une faille de sécurité récemment révélée dans Microsoft Defender SmartScreen a été exploitée comme un jour zéro par un acteur de menace persistante avancée appelé Water Hydra (alias DarkCasino) ciblant les traders des marchés financiers.

Trend Micro, qui a commencé à suivre la campagne fin décembre 2023, a déclaré qu’elle impliquait l’exploitation de CVE-2024-21412, une vulnérabilité de contournement de sécurité liée aux fichiers de raccourci Internet (.URL).

“Dans cette chaîne d’attaques, l’auteur de la menace a exploité CVE-2024-21412 pour contourner Microsoft Defender SmartScreen et infecter les victimes avec le malware DarkMe”, a déclaré la société de cybersécurité dans un rapport publié mardi.

Microsoft, qui a corrigé la faille dans sa mise à jour du Patch Tuesday de février, a déclaré qu’un attaquant non authentifié pourrait exploiter la faille en envoyant à l’utilisateur ciblé un fichier spécialement conçu afin de contourner les contrôles de sécurité affichés.

Cependant, une exploitation réussie repose sur la condition préalable que l’auteur de la menace convainque la victime de cliquer sur le lien du fichier pour afficher le contenu contrôlé par l’attaquant.

La procédure d’infection documentée par Trend Micro exploite CVE-2024-21412 pour supprimer un fichier d’installation malveillant (« 7z.msi ») en cliquant sur une URL piégée (« fxbulls[.]ru ») distribuée via des forums de trading forex sous le prétexte de partager un lien vers une image boursière qui, en réalité, est un fichier de raccourci Internet (“photo_2023-12-29.jpg.url”).

“La page d’accueil sur fxbulls[.]ru contient un lien vers un partage WebDAV malveillant avec une vue spécialement filtrée”, ont déclaré les chercheurs en sécurité Peter Girnus, Aliakbar Zahravi et Simon Zuckerbraun.

“Lorsque les utilisateurs cliquent sur ce lien, le navigateur leur demande d’ouvrir le lien dans l’Explorateur Windows. Il ne s’agit pas d’une invite de sécurité, donc l’utilisateur ne peut pas penser que ce lien est malveillant.”

L’astuce astucieuse qui rend cela possible est l’abus par l’acteur malveillant du protocole d’application search:, qui est utilisé pour appeler l’application de recherche de bureau sous Windows et qui a été utilisé de manière abusive dans le passé pour diffuser des logiciels malveillants.

Le fichier de raccourci Internet malveillant, quant à lui, pointe vers un autre fichier de raccourci Internet hébergé sur un serveur distant (“2.url”), qui, à son tour, pointe vers un script shell CMD au sein d’une archive ZIP hébergée sur le même serveur ( “a2.zip/a2.cmd”).

Ce référencement inhabituel vient du fait que « l’appel d’un raccourci dans un autre raccourci était suffisant pour échapper à SmartScreen, qui n’a pas réussi à appliquer correctement Mark of the Web ( MotW ), un composant Windows critique qui alerte les utilisateurs lors de l’ouverture ou de l’exécution de fichiers provenant d’une source non fiable. “.

L’objectif final de la campagne est de diffuser furtivement en arrière-plan un cheval de Troie Visual Basic connu sous le nom de DarkMe tout en affichant le graphique boursier à la victime afin de maintenir la ruse une fois la chaîne d’exploitation et d’infection terminée.

DarkMe est doté de fonctionnalités permettant de télécharger et d’exécuter des instructions supplémentaires, tout en s’enregistrant auprès d’un serveur de commande et de contrôle (C2) et en collectant des informations sur le système compromis.

Cette évolution intervient au milieu d’une nouvelle tendance selon laquelle les failles Zero Day découvertes par les groupes de cybercriminalité finissent par être intégrées dans des chaînes d’attaque déployées par des groupes de piratage informatiques au niveau des États-nations pour lancer des attaques sophistiquées.

“Water Hydra possède les connaissances techniques et les outils nécessaires pour découvrir et exploiter les vulnérabilités du jour zéro dans des campagnes avancées, en déployant des logiciels malveillants hautement destructeurs tels que DarkMe”, ont déclaré les chercheurs.

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026