Les directeurs financiers (CFO) et cadres du secteur financier de six régions du monde sont devenus la cible d’une campagne d’hameçonnage extrêmement sophistiquée.
Les attaquants utilisent un outil légitime d’accès à distance, NetBird, pour prendre furtivement le contrôle des ordinateurs des victimes sans exploiter la moindre vulnérabilité de l’outil lui-même. Selon une analyse détaillée de l’entreprise de cybersécurité Trellix, la campagne a été révélée le 15 mai, lorsque ses produits de sécurité des e-mails ont détecté une activité suspecte.
« Cette attaque n’est pas une campagne d’hameçonnage ordinaire », a déclaré Srini Seethapathy, chercheur chez Trellix. « Elle est soigneusement conçue, ciblée, discrète et pensée pour contourner les technologies comme les utilisateurs. »
Fonctionnement de l’attaque
L’opération commence par un faux e-mail de recrutement qui semble provenir d’un véritable recruteur de Rothschild & Co. L’objet indique : « Rothschild & Co leadership opportunity (Confidential) ». Le message attire les destinataires avec une fonction de cadre stratégique et contient un lien se faisant passer pour un fichier PDF.
Mais il ne s’agit pas du tout d’un PDF. Cliquer sur le lien dirige la victime vers une page hébergée sur Firebase, qui contient un CAPTCHA personnalisé fondé sur un problème mathématique. La résolution du problème déchiffre une URL cachée qui télécharge un fichier ZIP appelé « Rothschild_&_Co-6745763.zip ». Celui-ci contient un petit fichier Visual Basic Script (VBS).
Une fois ouvert, ce script récupère un autre script depuis une adresse IP, puis installe NetBird et OpenSSH, deux outils légitimes. L’attaque prend ensuite une tournure plus inquiétante : elle crée un compte administrateur caché, active le protocole de bureau à distance (RDP) et permet à l’attaquant de revenir à tout moment à l’insu de la victime.
Étendue de l’attaque
La campagne a ciblé des cadres du secteur financier en Europe, en Afrique, au Canada, au Moyen-Orient et en Asie du Sud, les entreprises des secteurs bancaire, de l’assurance, de l’investissement et de l’énergie étant particulièrement touchées.
Si une partie de l’infrastructure utilisée par les attaquants présente des similitudes avec celle de précédentes campagnes menées par des acteurs étatiques, Trellix indique ne pas avoir attribué cette attaque à un acteur connu à ce jour.
Trellix a salué la réactivité de l’équipe à l’origine de NetBird, qui « a immédiatement agi pour bloquer les acteurs malveillants et mettre fin à tout accès afin de garantir la sécurité continue de sa plateforme », a déclaré Trellix.
L’entreprise souligne que NetBird n’a pas été exploité au moyen d’une faille : les attaquants ont simplement détourné ses fonctionnalités en l’installant furtivement.
Cette méthode n’en est pas à son coup d’essai
Les chercheurs de Trellix ont également découvert d’anciennes pages d’hameçonnage utilisant la même astuce du CAPTCHA personnalisé. L’une d’elles, toujours active, est un faux lien SharePoint datant d’un an qui délivre le même script VBS. Un autre site Firebase présentait un comportement similaire, mais il est depuis hors ligne.
En France, l’Autorité des marchés financiers (AMF) a également récemment mis en garde contre des attaques similaires par usurpation d’identité. Les indicateurs communiqués par l’AMF correspondaient à ceux relevés dans cette campagne, même si les tactiques utilisées pour attirer les victimes différaient.
Cette campagne s’inscrit dans une tendance croissante : les attaquants s’appuient sur des outils d’accès à distance légitimes tels que NetBird, Atera, ConnectWise, Splashtop et FleetDeck pour rester sous les radars.
« Les adversaires continuent de perfectionner leurs techniques d’ingénierie sociale… en tirant parti des interpréteurs de commandes et de scripts, d’outils légitimes et de LOLBAS », souligne Seethapathy.
Que faire ? Les recommandations de Trellix
Pour les dirigeants :
- Méfiez-vous des offres d’emploi ou des messages non sollicités, en particulier lorsqu’ils contiennent des fichiers ZIP ou des liens inhabituels.
- Ne passez jamais outre les avertissements pour ouvrir des téléchargements ou activer des scripts.
- Signalez même les e-mails qui semblent inoffensifs à votre équipe informatique ou de sécurité.
Pour les équipes de défense informatique :
- Surveillez les outils en ligne de commande tels que wscript.exe, PowerShell.exe et MSHTA, surtout lorsqu’ils sont déclenchés par des comptes de dirigeants.
- Surveillez les nouveaux comptes administrateur, en particulier ceux portant des noms génériques comme « user ».
- Utilisez des outils de détection et de réponse sur les terminaux (EDR) pour signaler les installations suspectes et les comportements persistants.
- Auditez l’utilisation des packages MSI et des scripts VBS sur les machines des employés.
- Formez régulièrement les employés à l’aide de simulations d’hameçonnage à jour.
Cette découverte intervient alors que le monde de la cybersécurité est confronté à une économie florissante de l’hameçonnage, portée par des plateformes comme Tycoon2FA, DadSec et un service chinois particulièrement soigné appelé Haozi. Ces outils d’hameçonnage en tant que service (PhaaS) permettent plus que jamais à des criminels inexpérimentés de lancer des escroqueries à l’apparence professionnelle.





