S'inscrire

Cybersécurité - 22/08/2025

Les cybercriminels déploient la porte dérobée CORNFLAKE.V3 via la tactique ClickFix et de fausses pages CAPTCHA

Hacker utilisant un outil de cybersécurité

Des acteurs malveillants ont été observés en train d’exploiter la tactique d’ingénierie sociale trompeuse connue sous le nom de ClickFix pour déployer une porte dérobée polyvalente nommée CORNFLAKE.V3.

Mandiant, propriété de Google, a décrit l’activité, qu’elle suit comme UNC5518, comme faisant partie d’un système d’accès en tant que service qui utilise de fausses pages CAPTCHA comme leurres pour inciter les utilisateurs à fournir un accès initial à leurs systèmes, qui est ensuite monétisé par d’autres groupes de menaces.

« Le vecteur d’infection initial, baptisé ClickFix, consiste à inciter les utilisateurs de sites Web compromis à copier un script PowerShell malveillant et à l’exécuter via la boîte de dialogue Exécuter de Windows », a déclaré Google dans un rapport publié aujourd’hui.

L’accès fourni par UNC5518 est évalué comme étant exploité par au moins deux groupes de pirates différents, UNC5774 et UNC4108, pour lancer un processus d’infection en plusieurs étapes et déposer des charges utiles supplémentaires.

  • UNC5774, un autre groupe motivé financièrement qui fournit CORNFLAKE comme moyen de déployer diverses charges utiles ultérieures
  • UNC4108, un acteur malveillant aux motivations inconnues qui utilise PowerShell pour déployer des outils tels que VOLTMARKER et NetSupport RAT

La chaîne d’attaque commence probablement lorsque la victime atterrit sur une fausse page de vérification CAPTCHA après avoir interagi avec des résultats de recherche qui utilisent l’empoisonnement de l’optimisation des moteurs de recherche (SEO) ou des publicités malveillantes.

/>

L’utilisateur est ensuite amené à exécuter une commande PowerShell malveillante en ouvrant la boîte de dialogue Exécuter de Windows, qui exécute ensuite la charge utile du dropper de l’étape suivante depuis un serveur distant. Le script nouvellement téléchargé vérifie s’il s’exécute dans un environnement virtualisé et lance finalement CORNFLAKE.V3.

Présent dans les versions JavaScript et PHP, CORNFLAKE.V3 est une porte dérobée qui permet l’exécution de charges utiles via HTTP, notamment des exécutables, des bibliothèques de liens dynamiques (DLL), des fichiers JavaScript, des scripts batch et des commandes PowerShell. Elle peut également collecter des informations système de base et les transmettre à un serveur externe. Le trafic est acheminé via des tunnels Cloudflare afin d’éviter toute détection.

« CORNFLAKE.V3 est une version mise à jour de CORNFLAKE.V2, dont elle partage une part importante du code source », a déclaré Marco Galli, chercheur chez Mandiant. « Contrairement à la version 2, qui fonctionnait uniquement comme un téléchargeur, la version 3 offre la persistance de l’hôte via une clé d’exécution du registre et prend en charge des types de charges utiles supplémentaires. »

Les deux générations sont nettement différentes de leur ancêtre, un téléchargeur basé sur C qui utilise des sockets TCP pour les communications de commande et de contrôle (C2) et n’a que la capacité d’exécuter des charges utiles DLL.

La persistance sur l’hôte est assurée par des modifications du registre Windows. Au moins trois charges utiles différentes sont fournies via CORNFLAKE.V3. Celles-ci comprennent un utilitaire de reconnaissance Active Directory, un script de collecte d’identifiants via Kerberoasting et une autre porte dérobée appelée WINDYTWIST.SEA, une version C de WINDYTWIST qui prend en charge le relais du trafic TCP, la fourniture d’un shell inversé, l’exécution de commandes et sa propre suppression.

Certaines versions de WINDYTWIST.SEA ont également été observées tentant de se déplacer latéralement dans le réseau de la machine infectée.

« Pour limiter l’exécution de logiciels malveillants via ClickFix, les entreprises doivent désactiver la boîte de dialogue Exécuter de Windows autant que possible », a déclaré Galli. « Des exercices de simulation réguliers sont essentiels pour contrer cette pratique et d’autres tactiques d’ingénierie sociale. De plus, des systèmes de journalisation et de surveillance robustes sont essentiels pour détecter l’exécution de charges utiles ultérieures, telles que celles associées à CORNFLAKE.V3. »

Une infection USB fait tomber XMRig Miner#

Cette révélation intervient alors que la société de renseignement sur les menaces a détaillé une campagne en cours qui utilise des clés USB pour infecter d’autres hôtes et déployer des mineurs de crypto-monnaie depuis septembre 2024.

/>

« Cela démontre l’efficacité continue de l’accès initial via des clés USB infectées », a déclaré Mandiant . « Son faible coût et sa capacité à contourner la sécurité du réseau font de cette technique une option intéressante pour les attaquants. »

La chaîne d’attaque démarre lorsqu’une victime est amenée à exécuter un raccourci Windows (LNK) sur la clé USB compromise. Le fichier LNK entraîne l’exécution d’un script Visual Basic, également situé dans le même dossier. Ce script lance un script batch pour initier l’infection.

  • DIRTYBULK , un lanceur de DLL C++ pour initier l’exécution d’autres composants malveillants, tels que CUTFAIL
  • CUTFAIL , un dropper de malware C++ responsable du décryptage et de l’installation de malware sur un système, tels que HIGHREPS et PUMPBENCH, ainsi que des bibliothèques tierces comme OpenSSL, libcurl et WinPthreadGC
  • HIGHREPS , un téléchargeur qui récupère des fichiers supplémentaires pour assurer la persistance de PUMPBENCH
  • PUMPBENCH , une porte dérobée C++ qui facilite la reconnaissance, fournit un accès à distance en communiquant avec un serveur de base de données PostgreSQL et télécharge XMRig
  • XMRig , un logiciel open source pour l’extraction de crypto-monnaies telles que Monero, Dero et Ravencoin

« PUMPBENCH se propage en infectant les clés USB », explique Mandiant. « Il analyse le système à la recherche de lecteurs disponibles, puis crée un fichier batch, un fichier VBScript, un fichier de raccourci et un fichier DAT. »

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-42271 EXPLOITÉE BerriAI LiteLLM Command Injection Vulnerability 08/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-50751 EXPLOITÉE Check Point Security Gateway Improper Authentication Vulnerability 08/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-28318 EXPLOITÉE SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability 05/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-45247 EXPLOITÉE Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability 03/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2022-0492 EXPLOITÉE Linux Kernel Improper Authentication Vulnerability 02/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2025-48595 EXPLOITÉE Android Framework Integer Overflow Vulnerability 02/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2024-21182 EXPLOITÉE Oracle WebLogic Server Unspecified Vulnerability 01/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-42271 EXPLOITÉE BerriAI LiteLLM Command Injection Vulnerability 08/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-50751 EXPLOITÉE Check Point Security Gateway Improper Authentication Vulnerability 08/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-28318 EXPLOITÉE SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability 05/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-45247 EXPLOITÉE Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability 03/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2022-0492 EXPLOITÉE Linux Kernel Improper Authentication Vulnerability 02/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2025-48595 EXPLOITÉE Android Framework Integer Overflow Vulnerability 02/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2024-21182 EXPLOITÉE Oracle WebLogic Server Unspecified Vulnerability 01/06/2026