Suivez les dernières actualités, explications et histoires technologiques associées.
Les chercheurs de Microsoft ont détecté une nouvelle méthode de diffusion utilisée par le groupe russe Star Blizzard pour déployer la porte dérobée CosmicPulse au moyen de courriels d’hameçonnage et de fichiers de raccourci malveillants. Les campagnes, qui ont ciblé plus de 100 organisations, ont permis d’exécuter la chaîne d’infection avec une intervention minimale de la victime.
Microsoft a observé le groupe Star Blizzard, lié à la Russie, passer à des campagnes de phishing plus larges et utiliser des sites compromis ainsi que la technique RedFlick pour diffuser la porte dérobée CosmicPulse avec moins d’interaction de la victime. Les campagnes ont ciblé plus de 100 organisations, dont des entités gouvernementales, des organisations non gouvernementales et des centres de recherche associés au soutien à l’Ukraine.
Une campagne malveillante a exploité des versions personnalisées de ChatGPT pour rediriger les utilisateurs vers de fausses pages leur demandant d’exécuter des commandes PowerShell, ce qui a entraîné le déploiement d’un cheval de Troie de contrôle à distance. Huntress a détecté au moins 40 connexions à la page malveillante et confirmé deux infections liées à un GPT personnalisé.
Des attaquants ont développé la méthode de distribution du logiciel MacSync destiné au vol d’informations en dissimulant des commandes dans des événements de calendriers iCloud publics, tout en ajoutant une porte dérobée usurpant le nom de Finder et permettant d’exécuter des commandes et de voler des données sur des appareils macOS.
Le domaine third-party.com, utilisé depuis des années comme adresse fictive dans des documents et exemples de code, a commencé à afficher une fausse page Cloudflare incitant les utilisateurs de Windows à exécuter des commandes PowerShell malveillantes. Aucun rapport confirmé ne fait état de la réussite de l’attaque, mais la présence du domaine dans des dépôts et projets publics en fait un risque potentiel pour le code copié tel quel.
Brevo a confirmé que des attaquants avaient volé une clé API de son compte Cloudflare et l’avaient utilisée pour modifier le contenu de ses sites et les fichiers JavaScript intégrés aux sites de ses clients, entraînant la diffusion de pages ClickFix et de logiciels malveillants. La campagne comprenait l’ajout d’une porte dérobée persistante à certains sites WordPress, tandis que l’entreprise a déclaré que l’interface de l’application, les données des clients et l’infrastructure de distribution des e-mails n’avaient pas été affectées.