Des chercheurs en sécurité ont découvert une cyberattaque d’ampleur, en pleine expansion, qui a infecté des centaines de milliers de sites web légitimes avec du code JavaScript malveillant.
Les responsables de cette opération utilisent une méthode d’obfuscation JavaScript peu connue mais puissante, baptisée JSFireTruck, un surnom forgé par les chercheurs de l’Unit42 de Palo Alto Networks.
Au cœur de cette campagne se trouve une forme de JavaScript déguisée de manière inhabituelle, presque illisible pour le développeur moyen. Au lieu de mots et de fonctions ordinaires, le code malveillant est construit à partir d’un ensemble de symboles : [, ], +, !, ( et ). Ces caractères sont manipulés selon les propres règles de JavaScript afin de recréer n’importe quel code voulu par l’attaquant, sans révéler sa véritable finalité.
Comment fonctionne JSFireTruck
Les attaquants injectent ce JavaScript obfusqué dans des sites web de confiance. Au premier coup d’œil, le code semble étrange et illisible, et se compose souvent de combinaisons telles que +[] et !.[], ou ({}+[]). Mais derrière ce fatras se cache un script puissant.
« L’obfuscation du code dissimule sa véritable finalité et entrave son analyse », ont déclaré les chercheurs Hardik Shah, Brad Duncan et Pranay Kumar Chhaparwal dans un rapport de l’Unit 42.
Le code malveillant injecté vérifie le « document.referrer », qui indique essentiellement le site web d’où vient un visiteur. Si le référent est un moteur de recherche populaire comme Google, Bing, DuckDuckGo, Yahoo! ou AOL, JSFireTruck redirige la victime vers des URL malveillantes.
Ces destinations malveillantes peuvent entraîner diverses conséquences indésirables, notamment des malwares téléchargés, des exploits, de la publicité malveillante et des systèmes de monétisation du trafic. Dans certains cas, le script charge une iframe invisible qui recouvre toute la fenêtre du navigateur, masquant le contenu réel du site web et obligeant les utilisateurs à interagir avec la page de l’attaquant à la place.
La nature trompeuse de cette campagne signifie qu’un site web peut sembler parfaitement normal pour un observateur occasionnel tout en redirigeant secrètement une partie de son trafic vers des sites malveillants.
L’ampleur de la campagne JSFireTruck est très préoccupante pour les experts en cybersécurité. Entre le 26 mars et le 25 avril 2025, les données de télémétrie de l’Unit42 ont détecté pas moins de 269 552 pages web infectées par ce code JavaScript. Une forte hausse de l’activité a été observée le 12 avril, avec plus de 50 000 pages web infectées recensées en une seule journée.
« L’ampleur et la furtivité de cette campagne représentent une menace importante », ont souligné les chercheurs de l’Unit42. « La généralisation de ces infections laisse penser à une opération coordonnée visant à compromettre des sites web légitimes pour les utiliser comme vecteurs d’attaques et mener d’autres activités malveillantes. »
À lire : Petit glossaire : les malwares (TechRepublic Premium)
Comment rester protégé
Les experts avertissent que la nature silencieuse de ces attaques les rend particulièrement dangereuses. De nombreux propriétaires de sites web peuvent même ignorer que leurs sites sont infectés.
L’Unit42 recommande aux administrateurs web d’analyser et de mettre régulièrement à jour leurs sites, de surveiller la présence de scripts inattendus et d’utiliser des outils de sécurité avancés pour détecter les menaces obfusquées. Les propriétaires de sites web doivent surveiller attentivement les statistiques de trafic et effectuer régulièrement des audits de leur contenu web afin de repérer tout code suspect, en particulier si leurs sites dépendent fortement de scripts ou de plug-ins tiers.

