Des hackers vietnamiens exploitent de fausses notifications de droit d’auteur pour diffuser le voleur « Lone None »

Des hackers vietnamiens utilisent de fausses notifications de droit d’auteur et des malwares diffusés via Telegram pour dérober des données et des cryptomonnaies dans le cadre d’une campagne de phishing en pleine expansion.

Written By
Ken Underhill
Ken Underhill
Sep 26, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Depuis la fin de 2024, un groupe vietnamien spécialisé dans les cybermenaces mène une campagne de phishing sophistiquée, utilisant de fausses notifications de retrait pour violation de droits d’auteur afin d’inciter ses victimes à installer un malware. 

L’opération, découverte par Cofense Intelligence, a récemment évolué avec l’introduction d’un nouveau voleur d’informations — baptisé Lone None Stealer — qui cible spécifiquement les cryptomonnaies.

Accès initial

L’arnaque commence par des e-mails se faisant passer pour des demandes officielles de retrait émanant de cabinets d’avocats du monde entier. 

Les messages accusent le destinataire de violer des droits d’auteur et exigent le retrait des contenus incriminés d’un site web ou d’une page de réseau social. Dans certains cas, les e-mails mentionnent même de vrais comptes Facebook appartenant à la cible afin de renforcer leur crédibilité.

Pour élargir leur portée, les attaquants envoient ces messages dans au moins 10 langues, dont l’anglais, le français, l’allemand, le chinois et le coréen. Les e-mails contiennent un lien menant à une archive compressée, comme un fichier ZIP. Celle-ci contient des fichiers apparemment légitimes — des PDF ou des images — qui dissimulent en réalité un malware.

Diffusion du malware 

Une fois l’archive ouverte par la victime, l’attaque repose sur le chargement latéral de DLL.

Cette technique exploite un programme légitime et signé, comme Microsoft Word ou un lecteur PDF, pour charger discrètement une bibliothèque de liens dynamiques (DLL) malveillante. En se dissimulant au sein d’applications de confiance, le malware échappe aux défenses de sécurité traditionnelles.

Les archives contiennent souvent des documents légitimes aux côtés de fichiers de charge utile dotés d’extensions trompeuses. Les attaquants ont même intégré des programmes comme Haihaisoft PDF Reader pour masquer leurs opérations. La DLL malveillante fait office d’installateur Python, qui utilise des outils Windows intégrés tels que certutil.exe et des fichiers WinRAR intégrés pour extraire et exécuter des scripts Python obfusqués.

La campagne distribue deux types distincts de malwares:

  • PureLogs Stealer – Un outil plus ancien qui extrait un large éventail d’informations sensibles, notamment les mots de passe, les numéros de carte bancaire, les cookies de session et les données de portefeuilles de cryptomonnaie enregistrées sur les appareils des victimes.
  • Lone None Stealer (PXA Stealer) – Une souche plus récente, observée pour la première fois en juin 2025, spécialisée dans le vol de cryptomonnaies. Elle utilise le détournement du presse-papiers : le malware surveille le presse-papiers du système et remplace les adresses de portefeuille copiées par des adresses contrôlées par les attaquants. Ainsi, lorsque les victimes tentent de transférer des fonds, l’argent est redirigé vers les portefeuilles des cybercriminels.
Advertisement

Depuis sa découverte, Lone None Stealer est apparu dans près d’un tiers (29 %) des rapports concernant Pure Logs Stealer, ce qui suggère une adoption rapide par le groupe de cybercriminels.

Un centre de contrôle improbable

L’une des tactiques les plus remarquables de la campagne consiste à détourner Telegram à des fins de commande et de contrôle (C2). Au lieu de s’appuyer sur des serveurs C2 traditionnels, Lone None dissimule les instructions et les liens vers les charges utiles dans les pages de profil de bots Telegram.

Voici comment cela fonctionne :

  1. Le malware se connecte à un bot Telegram.
  2. La biographie du profil du bot contient des fragments d’URL menant à la charge utile suivante.
  3. Des scripts supplémentaires sont récupérés depuis des services comme Paste[.]rs ou 0x0[.]st, ce qui complique encore la détection.

L’utilisation de Telegram assure discrétion et résilience, rendant l’opération plus difficile à bloquer pour les défenseurs.

Des tactiques en évolution  

Depuis novembre 2024, les chercheurs de Cofense ont observé le groupe Lone None affiner ses méthodes d’attaque :

  • Les premières campagnes distribuaient un mélange de voleurs d’informations et de chevaux de Troie d’accès à distance (RAT). Les versions plus récentes se concentrent principalement sur Pure Logs et Lone None Stealer.
  • Les charges utiles des malwares utilisent plusieurs couches d’obfuscation, notamment l’encodage Base64/Base85 et le chiffrement AES, afin de contourner l’analyse automatisée.
  • Les attaquants exploitent des plateformes gratuites de partage de fichiers comme Dropbox et MediaFire pour héberger des archives infectées.

Malgré ces améliorations techniques, les e-mails de phishing eux-mêmes ont peu changé. Le leurre récurrent — une fausse menace juridique faisant référence à un véritable compte en ligne — reste efficace.

Au-delà des identifiants de connexion et des cartes bancaires, Lone None Stealer a été associé à des dizaines de portefeuilles de cryptomonnaie sur Bitcoin, Ethereum, Solana, Ripple et d’autres actifs numériques. Le détournement du presse-papiers signifie que tout utilisateur qui copie-colle une adresse de portefeuille lors d’un transfert de fonds pourrait, à son insu, envoyer directement de l’argent à l’attaquant.

Advertisement

Recommandations d’atténuation

Les cybercriminels à l’origine de la campagne Lone None utilisent la peur, des astuces techniques et des malwares furtifs pour dérober des données et des cryptomonnaies, mais une défense en profondeur peut réduire les risques.

  • Examinez attentivement les e-mails : vérifiez les notifications de retrait, contrôlez les domaines, et repérez les signaux d’alerte liés à la traduction ou à l’urgence.
  • Ne faites pas confiance aux liens et aux fichiers : évitez les téléchargements non fiables ; utilisez un bac à sable ou faites appel au support informatique pour les vérifier.
  • Surveillez les installations inhabituelles : signalez les dossiers Python inhabituels, les exécutables renommés ou les entrées suspectes du registre.
  • Bloquez le chargement latéral et l’abus d’outils : utilisez une liste d’autorisation, surveillez l’activité des DLL et limitez les outils comme certutil.exe.
  • Filtrez les menaces réseau : surveillez le trafic Telegram, bloquez les liens courts et les partages de fichiers, et appliquez des flux d’IOC.
  • Protégez les cryptomonnaies et les utilisateurs : vérifiez les adresses de portefeuille, utilisez des portefeuilles matériels et organisez des exercices de simulation de phishing.

En usurpant des menaces juridiques et en exploitant des plateformes de confiance comme Telegram, ce groupe de hackers vietnamiens a créé une campagne de phishing particulièrement furtive.

En combinant la vigilance des utilisateurs à des contrôles techniques solides, les entreprises peuvent limiter l’impact de cette campagne et garder une longueur d’avance sur les menaces de phishing en constante évolution.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.