S'inscrire

Cybersécurité - 08/04/2024

Les cybercriminels ciblent l’Amérique latine avec un système de phishing sophistiqué

Une nouvelle campagne de phishing vise la région latino-américaine pour transmettre des charges utiles malveillantes aux systèmes Windows.

“L’e-mail de phishing contenait une pièce jointe ZIP qui, une fois extraite, révèle un fichier HTML conduisant à un téléchargement de fichier malveillant se faisant passer pour une facture”, a déclaré Karla Agregado, chercheuse chez Trustwave SpiderLabs .

Le message électronique, a indiqué la société, provient d’un format d’adresse e-mail qui utilise le domaine “temporary[.]link” et dont Roundcube Webmail est répertorié comme chaîne User-Agent.

Le fichier HTML contient un lien (“facturasmex[.]cloud”) qui affiche un message d’erreur indiquant “ce compte a été suspendu”, mais lorsqu’il est visité à partir d’une adresse IP géolocalisée au Mexique, il charge une page de vérification CAPTCHA qui utilise Cloudflare Turnstile. .

Cette étape ouvre la voie à une redirection vers un autre domaine à partir duquel un fichier RAR malveillant est téléchargé. L’archive RAR est livrée avec un script PowerShell qui rassemble les métadonnées du système et vérifie la présence d’un logiciel antivirus sur la machine compromise.

Il intègre également plusieurs chaînes codées en Base64 conçues pour exécuter des scripts PHP afin de déterminer le pays de l’utilisateur et de récupérer un fichier ZIP de Dropbox contenant « de nombreux fichiers hautement suspects ».

Trustwave a déclaré que la campagne présente des similitudes avec celle des campagnes de logiciels malveillants Horabot qui ont ciblé les utilisateurs hispanophones en Amérique latine dans le passé.

« Naturellement, du point de vue des acteurs de la menace, les campagnes de phishing tentent toujours différentes [approches] pour masquer toute activité malveillante et éviter une détection immédiate », a déclaré Agregado.

“Utiliser des domaines nouvellement créés et les rendre accessibles uniquement dans des pays spécifiques est une autre technique d’évasion. surtout si le domaine se comporte différemment selon le pays cible.”

Ce développement intervient alors que Malwarebytes a révélé une campagne de publicité malveillante ciblant les utilisateurs de recherche Microsoft Bing avec de fausses publicités pour NordVPN qui conduisaient à la distribution d’un cheval de Troie d’accès à distance appelé SectopRAT (alias ArechClient) hébergé sur Dropbox via un faux site Web (“besthord-vpn[.] com »).

“La publicité malveillante continue de montrer à quel point il est facile d’installer subrepticement des logiciels malveillants sous couvert de téléchargements de logiciels populaires”, a déclaré le chercheur en sécurité Jérôme Segura . « Les acteurs malveillants sont capables de déployer une infrastructure rapidement et facilement pour contourner de nombreux filtres de contenu. »

Cela fait également suite à la découverte d’un faux programme d’installation de Java Access Bridge qui sert de canal pour déployer le mineur de crypto-monnaie open source XMRig, selon SonicWall.

La société de sécurité réseau a déclaré avoir également découvert un malware Golang qui “utilise plusieurs vérifications géographiques et des packages accessibles au public pour capturer le système avant d’installer un certificat racine dans le registre Windows pour les communications HTTPS avec le [serveur de commande et de contrôle]”.

Sujets récents

CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026