Le phishing sur LinkedIn détourne le chargement latéral de DLL pour maintenir un accès persistant

Une campagne de phishing sur LinkedIn utilise le chargement latéral de DLL pour obtenir un accès furtif et persistant.

Écrit par
Ken Underhill
Ken Underhill
Jan 21, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les acteurs malveillants utilisent de plus en plus les messages LinkedIn — et pas seulement les e-mails — pour inciter les employés à exécuter des malwares. 

Les chercheurs de ReliaQuest ont récemment analysé une campagne qui montre à quelle vitesse le phishing sur les réseaux sociaux peut dégénérer en compromission complète d’un poste.

L’attaque utilise un téléchargement piégé envoyé par messages privés LinkedIn, puis dissimule l’exécution malveillante au sein d’un logiciel légitime afin d’établir discrètement une persistance.

Cette campagne « … permet aux attaquants de contourner la détection et de déployer leurs opérations à grande échelle avec un minimum d’efforts, tout en conservant un contrôle persistant des systèmes compromis », ont déclaré les chercheurs.

Fonctionnement de l’attaque de phishing sur LinkedIn

Les chercheurs ont constaté que la campagne commence par un message de phishing sur LinkedIn qui invite les cibles à télécharger une archive auto-extractible (SFX) malveillante de WinRAR. 

Pour augmenter les chances d’exécution, les attaquants donnent au fichier une apparence professionnelle en utilisant des noms liés au poste — documentation produit, plans de projet ou leurres évoquant des PDF qui semblent courants dans les flux de travail en entreprise. 

Une fois ouverte, l’archive dépose plusieurs composants coordonnés sur l’appareil. 

Il s’agit notamment d’une application légitime de lecture de PDF, d’une DLL malveillante déguisée en dépendance logicielle ordinaire, d’un interpréteur Python portable et d’un fichier RAR leurre destiné à donner aux contenus du dossier une apparence inoffensive.

L’astuce d’exécution centrale de la campagne est le chargement latéral de DLL, qui exploite le comportement standard de Windows en plaçant la DLL malveillante dans le même répertoire qu’une application de confiance. 

Lorsque la victime lance le lecteur de PDF légitime, l’application charge d’abord les bibliothèques requises en local — ce qui permet à la DLL de l’attaquant de s’exécuter au sein d’un processus d’apparence légitime.

Cette technique dissimule le code malveillant dans un processus de confiance, réduisant les chances de détection et compliquant les investigations.

Advertisement

Après l’exécution de la DLL, ReliaQuest a observé qu’elle établissait une persistance en installant l’interpréteur Python portable et en créant une clé de registre Run afin que Python s’exécute automatiquement à chaque ouverture de session. 

À partir de là, Python lance un exécuteur de shellcode open source encodé en Base64, qui est décodé puis exécuté directement en mémoire. 

Les chercheurs ont également signalé un comportement de commande et de contrôle (C2) cohérent avec une activité de type RAT , ce qui laisse penser que la charge finale est conçue pour fournir un accès persistant, permettre le vol de données et activer des déplacements latéraux dans l’environnement.

Mesures d’atténuation contre les attaques fondées sur les réseaux sociaux

Se défendre contre le phishing propagé par les réseaux sociaux exige davantage que de simples protections de la boîte de réception. 

Comme ces campagnes combinent des plateformes de confiance, des outils légitimes et des techniques d’exécution furtives, les organisations ont besoin de contrôles à plusieurs niveaux qui prennent en compte à la fois le comportement des utilisateurs et la visibilité sur les terminaux.

  • Formez les employésà traiter les messages privés sur les réseaux sociaux comme des e-mails et à vérifier les fichiers, liens ou pièces jointes liés au travail inattendus avant de les télécharger ou de les ouvrir.
  • Restreignez l’exécution des téléchargements et des archives auto-extractibles (notamment les SFX de WinRAR) à l’aide de contrôles applicatifs et de règles qui bloquent l’exécution de fichiers depuis des dossiers accessibles en écriture aux utilisateurs.
  • Limitez Python aux utilisateurs autorisés et surveillez les interpréteurs portables, l’exécution de scripts encodés en Base64 et autres comportements inhabituels en mémoire.
  • Détectez et examinez le chargement latéral de DLL en déclenchant des alertes lorsqu’une application de confiance charge des DLL inattendues depuis des répertoires non standard ou contrôlés par les utilisateurs.
  • Renforcez la sécurité des terminaux grâce à des contrôles de renforcement qui réduisent les chemins d’exécution à risque et ajoutent des protections pour les fichiers téléchargés depuis Internet.
  • Accélérez le signalement et la prise en charge en facilitant le signalement des messages suspects sur les réseaux sociaux et en acheminant directement les alertes vers le SOC pour leur triage.
  • Testez régulièrement les plans de réponse aux incidents avec des simulations afin de valider les mesures de confinement, les voies d’escalade et les délais de reprise attendus.

La mise en œuvre de ces défenses complique la réussite des attaques fondées sur les réseaux sociaux.

Le phishing sur les réseaux sociaux gagne du terrain

À mesure que les plateformes sociales s’intègrent davantage aux flux de travail professionnels quotidiens, les attaquants continueront d’exploiter la confiance et l’accès qu’elles offrent. 

Ce risque s’accroît lorsque les canaux de messagerie échappent à la visibilité et aux contrôles que les organisations ont mis en place autour des e-mails.

Des campagnes comme celle-ci montrent à quel point un téléchargement banal peut dégénérer en persistance furtive, en accès à distance et en compromission plus large lorsque les attaquants détournent des outils de confiance et des applications légitimes. 

Cette évolution pousse davantage d’organisations à adopter des solutions zero trust qui partent du principe qu’aucun canal ni utilisateur n’est intrinsèquement sûr. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.