Une porte dérobée PowerShell totalement indétectable découverte par des chercheurs en sécurité

Les chercheurs de SafeBreach Labs ont récemment découvert une nouvelle porte dérobée PowerShell totalement indétectable (FUD), qui utilise une approche inédite pour se faire passer pour un élément du processus de mise à jour de Windows. « L’outil furtif développé en interne et les commandes C2 associées semblent être l’œuvre d’un acteur malveillant sophistiqué et inconnu, qui a ciblé environ 100 victimes », a déclaré le directeur […]

Écrit par
Jeff Goldman
Jeff Goldman
Oct 18, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de SafeBreach Labs ont récemment découvert une nouvelle porte dérobée PowerShell totalement indétectable (FUD), qui utilise une approche inédite pour se faire passer pour un élément du processus de mise à jour de Windows.

« L’outil furtif développé en interne et les commandes C2 associées semblent être l’œuvre d’un acteur malveillant sophistiqué et inconnu, qui a ciblé environ 100 victimes », a écrit Tomer Bar, directeur de la recherche en sécurité chez SafeBreach, dans un billet de blog publié aujourd’hui pour détailler ces découvertes.

L’utilisateur de Twitter @StopMalvertisin, a également découvert l’attaque et en a publié un bref résumé.

À lire également : PowerShell est à l’origine de plus d’un tiers des menaces critiques pour la sécurité

Hameçonnage sur LinkedIn

L’attaque est lancée au moyen d’un document Word malveillant nommé « Apply Form.docm », créé en Jordanie le 25 août 2022 (image ci-dessus). Les métadonnées du fichier contiennent les expressions « LinkedIn based job application » et « Employment / Job Application », ce qui indique qu’il fait probablement partie d’une campagne de hameçonnage ciblé sur LinkedIn.

Le document contient un code macro qui dépose updater.vbs et crée une tâche planifiée, déguisée en élément d’une mise à jour de Windows, pour exécuter le updater.vbs depuis un faux dossier de mise à jour.

Avant l’exécution de la tâche planifiée, updater.vbs crée deux scripts PowerShell, Script.ps1 et Temp.ps1, tous deux obfusqués et totalement indétectables. Le contenu des deux scripts est stocké dans des zones de texte du document Word.

Le premier des deux scripts se connecte à un serveur de commande et de contrôle pour recevoir des commandes à exécuter, ainsi que l’identifiant unique de la victime. « Lorsque nous l’avons testé pour la première fois, nous avons obtenu le numéro d’identification 70, ce qui signifie qu’il y avait probablement 69 victimes avant notre test », a écrit Bar.

À lire également : Quelques clics avant la catastrophe des données : l’état de la sécurité des entreprises

Advertisement

Une erreur critique

L’utilisation d’un identifiant de victime prévisible constituait une erreur critique de la part de l’acteur malveillant, a souligné Bar, car elle a permis aux chercheurs d’étudier facilement l’attaque.

« Nous avons développé un script qui se faisait passer pour chaque victime et enregistrait les réponses C2 (les commandes) dans un fichier pcap, puis nous avons exécuté un deuxième outil développé par nos soins pour extraire les commandes chiffrées du fichier pcap », a-t-il écrit.

Après avoir exécuté la commande correspondant à chaque victime dans l’ordre, les chercheurs ont constaté la répartition suivante des commandes utilisées pour les victimes jusqu’à présent :

  • 66 % : Exfiltration de la liste des processus
  • 23 % : Commande vide – Inactivité
  • 7 % : Énumération des utilisateurs locaux – whoami et whoami /all + liste des processus
  • 2 % : Suppression des fichiers du dossier public + net accounts + nom de l’ordinateur, configurations IP
  • 1 % : Liste des fichiers dans les dossiers spéciaux – program files, téléchargements, bureau, documents, appdata
  • 1 % : Script complet pour l’énumération des utilisateurs A.D. et des clients RDP

Le billet de blog de Bar contient des annexes détaillant les indicateurs de compromission (IOC) associés et les scripts PowerShell.

Une menace indétectable contourne les scanners

« Notre équipe de recherche estime que cette menace est importante, car elle est totalement indétectable et a réussi à contourner les scanners de tous les fournisseurs de sécurité sur VirusTotal.com », a déclaré Bar par e-mail. « Nous recommandons vivement à toutes les équipes de sécurité d’utiliser les indicateurs de compromission (IOC) que nous avons identifiés afin de mieux détecter cette menace et de s’en protéger. »

« Nous suggérons également que les erreurs de sécurité commises par cet acteur malveillant soient exploitées par les équipes bleues dans le cadre de leurs futures investigations de criminalistique numérique et de réponse aux incidents (DFIR) », a-t-il ajouté.

À lire ensuite : Les meilleurs outils et logiciels de criminalistique numérique

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.