Une nouvelle vague de cyberattaques déferle sur la Russie, alors que des cybercriminels déploient le prétendu SilentCryptoMiner — un mineur de cryptomonnaie se faisant passer pour un outil légitime de contournement des restrictions Internet.
Plus de 2 000 utilisateurs ont été infectés par l’intermédiaire d’archives et de consignes d’installation apparemment inoffensives qui incitent les victimes à désactiver leurs logiciels de sécurité, exposant ainsi leurs systèmes à des menaces persistantes et dissimulées.
Déguisé en outil légitime de contournement
La campagne de logiciels malveillants exploite le besoin des utilisateurs de contourner les restrictions en ligne. Les attaquants dissimulent SilentCryptoMiner dans des archives présentées comme des utilitaires de contournement de l’inspection approfondie des paquets (DPI).
Distribués par l’intermédiaire de chaînes YouTube populaires revendiquant 60 000 abonnés, ces fichiers malveillants incitent les utilisateurs peu méfiants à croire qu’ils téléchargent un outil sûr conçu pour contourner les blocages Internet. En réalité, l’archive contient un chargeur basé sur Python qui récupère finalement la charge utile du mineur.
Dans les coulisses : méthode d’attaque et tactiques d’évasion
Selon les chercheurs en cybersécurité de Kaspersky, le malware s’appuie sur les Windows Packet Divert (WPD) outils — une technique de plus en plus utilisée pour diffuser des malwares sous couvert de logiciels utiles.
Les acteurs malveillants vont plus loin en demandant aux victimes de désactiver leurs programmes antivirus, en invoquant de faux positifs, ce qui ne fait que renforcer l’emprise des attaquants sur le système. Une fois exécuté, le chargeur recherche la présence d’environnements sandbox et configure des exclusions dans Windows Defender avant de lancer le mineur.
La charge utile elle-même, basée sur le mineur open source XMRig, est remplie de données aléatoires pour atteindre une taille gonflée de 690 Mo, ce qui complique son analyse automatique par les outils antivirus traditionnels. En outre, grâce à des techniques de hollowing de processus permettant d’injecter le code du mineur dans des processus système légitimes comme dwm.exe, le malware reste furtif et est contrôlé à distance par l’intermédiaire d’un panneau web.
Enjeux et menace plus large pour la cybersécurité
Cette campagne illustre l’ingéniosité technique des cybercriminels et constitue un indicateur alarmant de l’évolution de leurs stratégies. Au-delà du vol de cryptomonnaies, de telles attaques pourraient ouvrir la voie à d’autres exploitations, notamment au déploiement d’outils d’accès à distance (RAT) et de voleurs de données. La méthode consistant à usurper l’identité de développeurs de confiance pour manipuler les créateurs de contenu illustre également la stratégie de tromperie à plusieurs niveaux employée par ces acteurs.
Pourquoi les organisations doivent s’en préoccuper
Les organisations de toutes tailles et de tous secteurs doivent en prendre note. Cette attaque souligne le besoin crucial d’une solide hygiène en matière de cybersécurité, notamment pour surveiller et filtrer les téléchargements provenant de sources non fiables.
Sensibiliser les employés aux dangers liés à la désactivation des logiciels de sécurité et à l’examen attentif des consignes d’installation non sollicitées est essentiel. L’incident SilentCryptoMiner montre que les cybermenaces ne se limitent plus aux attaques ciblées, mais peuvent surgir d’activités courantes, ce qui exige une vigilance constante et des mesures de défense proactives.
Découvrez les meilleures pratiques pour prévenir les logiciels malveillants afin de pouvoir protéger vos données sensibles et éviter les pertes financières et de données.

