Phantom Stealer utilise des fichiers ISO pour s’introduire dans les systèmes Windows

L’opération MoneyMount-ISO utilise des fichiers ISO malveillants pour diffuser Phantom Stealer sur Windows.

Écrit par
Ken Underhill
Ken Underhill
Dec 15, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en sécurité ont découvert une nouvelle campagne de logiciels malveillants reposant sur l’hameçonnage, qui utilise des fichiers ISO pour diffuser le malware voleur d’informations Phantom sur les systèmes Windows, en contournant les protections courantes de la messagerie et des terminaux. 

L’opération, baptisée Operation MoneyMount-ISO, s’appuie sur l’ingénierie sociale à caractère financier pour inciter les utilisateurs à exécuter des charges malveillantes qui dérobent discrètement des identifiants, des données de paiement et des informations sensibles sur les systèmes.

L’attaque peut entraîner « … le vol d’identifiants, la fraude aux factures et aux paiements, des transferts non autorisés et des déplacements latéraux vers les systèmes informatiques », ont déclaré les chercheurs de Seqrite.

Les équipes financières dans le viseur

La campagne cible principalement les services financiers, de comptabilité, de trésorerie et de paiement. Des cibles secondaires ont également été observées dans les services des achats, les services juridiques, les équipes RH et de paie, auprès des assistants de direction, ainsi que dans les petites et moyennes entreprises russophones. 

Comme ces fonctions traitent régulièrement des factures et des confirmations de paiement, elles sont particulièrement vulnérables aux leurres d’hameçonnage à thème financier qui semblent légitimes sur le plan opérationnel.

Selon les recherches de Seqrite, la campagne diffuse actuellement Phantom Stealer via des domaines compromis, au moyen de courriels d’hameçonnage en russe usurpant l’identité d’entités financières de confiance.  

Chaîne d’infection de Phantom Stealer

L’infection commence par un courriel d’hameçonnage intitulé «Подтверждение банковского перевода» (Confirmation de virement bancaire), auquel est joint un fichier ZIP. 

L’archive ZIP contient un fichier ISO malveillant déguisé en document de confirmation de virement bancaire. Lorsqu’il est ouvert, le fichier ISO est automatiquement monté comme lecteur de CD virtuel sur les systèmes Windows, exposant un exécutable qui paraît inoffensif à la victime.

Advertisement

Une fois exécuté, le fichier lance une séquence d’attaque en plusieurs étapes, résidente en mémoire. Des charges supplémentaires sont directement chargées en mémoire, dont une DLL chiffrée nommée CreativeAI.dll.

Cette DLL se déchiffre au moment de l’exécution et injecte le malware Phantom Stealer final dans le système, réduisant ainsi sa présence sur le disque et les possibilités de détection.

Le malware intègre des techniques anti-analyse conçues pour détecter les machines virtuelles, les outils de débogage et les logiciels de sécurité. Si une analyse est détectée, Phantom Stealer peut interrompre son exécution ou s’effacer, ce qui complique la réponse aux incidents et les investigations judiciaires.

Comment les attaquants utilisent les fichiers ISO pour échapper à la détection

L’utilisation abusive des fichiers ISO permet aux attaquants d’exploiter une faille dans de nombreuses stratégies de sécurité de la messagerie et de protection des terminaux. Les images ISO sont souvent considérées comme des fichiers d’archive peu risqués et bénéficient de la fonction intégrée de montage automatique de Windows. 

Les attaquants peuvent ainsi diffuser des exécutables sans recourir à des macros ni à des types de fichiers manifestement suspects, ce qui augmente les chances d’une exécution réussie dans des environnements réels.

Une fois actif, Phantom Stealer dispose de vastes capacités de vol de données. Le malware dérobe des identifiants, des mots de passe enregistrés dans les navigateurs, des informations de cartes bancaires et des données de portefeuilles de cryptomonnaies à partir d’extensions de navigateur et d’applications de bureau. 

Il extrait également les jetons d’authentification Discord, les valide via l’API de Discord et collecte les métadonnées associées aux comptes.

Ses fonctionnalités comprennent également un outil de surveillance continue du presse-papiers, qui capture le contenu copié chaque seconde, un enregistreur de frappes utilisant les hooks de bas niveau de Windows, ainsi qu’une collecte ciblée de fichiers selon des critères prédéfinis par les attaquants. 

Les données volées sont compressées dans des archives ZIP contenant des métadonnées système et des informations sur l’adresse IP publique.

Advertisement

Mesures essentielles contre les menaces véhiculées par courriel

Les entreprises doivent adopter une approche en plusieurs niveaux combinant prévention, détection et confinement pour la sécurité de la messagerie, des terminaux, des identités et du réseau.

  • Renforcez la sécurité de la messagerie afin d’inspecter, de mettre en bac à sable ou de bloquer les pièces jointes conteneurisées telles que les fichiers ISO et ZIP.
  • Limitez l’exécution depuis des supports montés ou amovibles en désactivant le montage automatique des fichiers ISO et en appliquant des règles de contrôle des applications et de réduction de la surface d’attaque.
  • Déployez EDR avec une analyse comportementale, de la mémoire et de la chaîne des processus afin de détecter les charges en mémoire, le vol d’identifiants et les activités de script anormales.
  • Surveillez et contrôlez le trafic réseau sortant en bloquant les domaines nouvellement enregistrés, en limitant l’accès aux services non essentiels et en inspectant les connexions chiffrées suspectes.
  • Réduisez le rayon d’action grâce à des accès avec le principe du moindre privilège, à la réseau segmentation, à des contrôles de conformité des appareils et à une authentification multifacteur résistante à l’hameçonnage.
  • Renforcez la préparation grâce à des formations ciblées de sensibilisation des utilisateurs, à des simulations d’hameçonnage spécifiques aux services financiers et à des plans de réponse aux incidents.

Appliquées conjointement, ces mesures aident les entreprises à réduire le rayon d’action des attaques et à renforcer leur cyberrésilience.

L’essor des techniques de type « living off the land »

L’opération MoneyMount-ISO illustre une évolution plus large du comportement des acteurs malveillants, qui détournent des formats de fichiers fiables et des techniques de type « living off the land » pour contourner les contrôles de sécurité traditionnels. 

En exploitant les conteneurs ISO et les fonctionnalités natives du système d’exploitation, les attaquants réduisent leur dépendance aux malwares évidents, se fondent dans l’activité légitime des utilisateurs et contournent les défenses périmétriques optimisées pour les types de fichiers malveillants connus. 

Cette évolution souligne la nécessité de stratégies de détection axées sur le comportement et le contexte d’exécution, plutôt que sur la seule réputation des fichiers.

À mesure que les attaquants contournent les défenses périmétriques en se fondant dans une activité légitime, les entreprises doivent remplacer la confiance implicite par des modèles zero-trust qui partent du principe qu’une compromission est possible et vérifient en permanence les utilisateurs, les appareils et les comportements.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.