Une vaste campagne de malwares JSFireTruck infecte plus de 269 000 sites web

Plus de 269 000 sites web ont été compromis lors d’une vaste campagne de malwares utilisant le script JSFireTruck obfusqué pour rediriger furtivement les utilisateurs vers des sites malveillants.

Jun 16, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité ont découvert une cyberattaque d’ampleur, en pleine expansion, qui a infecté des centaines de milliers de sites web légitimes avec du code JavaScript malveillant. 

Les responsables de cette opération utilisent une méthode d’obfuscation JavaScript peu connue mais puissante, baptisée JSFireTruck, un surnom forgé par les chercheurs de l’Unit42 de Palo Alto Networks.

Au cœur de cette campagne se trouve une forme de JavaScript déguisée de manière inhabituelle, presque illisible pour le développeur moyen. Au lieu de mots et de fonctions ordinaires, le code malveillant est construit à partir d’un ensemble de symboles : [, ], +, !, ( et ). Ces caractères sont manipulés selon les propres règles de JavaScript afin de recréer n’importe quel code voulu par l’attaquant, sans révéler sa véritable finalité.

Comment fonctionne JSFireTruck

Les attaquants injectent ce JavaScript obfusqué dans des sites web de confiance. Au premier coup d’œil, le code semble étrange et illisible, et se compose souvent de combinaisons telles que +[] et !.[], ou ({}+[]). Mais derrière ce fatras se cache un script puissant.

« L’obfuscation du code dissimule sa véritable finalité et entrave son analyse », ont déclaré les chercheurs Hardik Shah, Brad Duncan et Pranay Kumar Chhaparwal dans un rapport de l’Unit 42.

Le code malveillant injecté vérifie le « document.referrer », qui indique essentiellement le site web d’où vient un visiteur. Si le référent est un moteur de recherche populaire comme Google, Bing, DuckDuckGo, Yahoo! ou AOL, JSFireTruck redirige la victime vers des URL malveillantes. 

Ces destinations malveillantes peuvent entraîner diverses conséquences indésirables, notamment des malwares téléchargés, des exploits, de la publicité malveillante et des systèmes de monétisation du trafic. Dans certains cas, le script charge une iframe invisible qui recouvre toute la fenêtre du navigateur, masquant le contenu réel du site web et obligeant les utilisateurs à interagir avec la page de l’attaquant à la place.

La nature trompeuse de cette campagne signifie qu’un site web peut sembler parfaitement normal pour un observateur occasionnel tout en redirigeant secrètement une partie de son trafic vers des sites malveillants.

Advertisement

L’ampleur de la campagne JSFireTruck est très préoccupante pour les experts en cybersécurité. Entre le 26 mars et le 25 avril 2025, les données de télémétrie de l’Unit42 ont détecté pas moins de 269 552 pages web infectées par ce code JavaScript. Une forte hausse de l’activité a été observée le 12 avril, avec plus de 50 000 pages web infectées recensées en une seule journée.

« L’ampleur et la furtivité de cette campagne représentent une menace importante », ont souligné les chercheurs de l’Unit42. « La généralisation de ces infections laisse penser à une opération coordonnée visant à compromettre des sites web légitimes pour les utiliser comme vecteurs d’attaques et mener d’autres activités malveillantes. »

À lire : Petit glossaire : les malwares (TechRepublic Premium)

Comment rester protégé

Les experts avertissent que la nature silencieuse de ces attaques les rend particulièrement dangereuses. De nombreux propriétaires de sites web peuvent même ignorer que leurs sites sont infectés.

L’Unit42 recommande aux administrateurs web d’analyser et de mettre régulièrement à jour leurs sites, de surveiller la présence de scripts inattendus et d’utiliser des outils de sécurité avancés pour détecter les menaces obfusquées. Les propriétaires de sites web doivent surveiller attentivement les statistiques de trafic et effectuer régulièrement des audits de leur contenu web afin de repérer tout code suspect, en particulier si leurs sites dépendent fortement de scripts ou de plug-ins tiers.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.