Une nouvelle campagne d’ingénierie sociale détourne de fausses pages de vérification CAPTCHA pour inciter les utilisateurs de Windows à lancer le malware voleur d’informations StealC.
L’attaque repose sur des sites web compromis qui affichent des contrôles de sécurité convaincants de type Cloudflare, incitant les victimes à exécuter manuellement des commandes PowerShell malveillantes sous couvert d’une vérification de routine.
« StealC exfiltre les identifiants des navigateurs, les portefeuilles de cryptomonnaies, les comptes Steam, les identifiants Outlook, les informations système et les captures d’écran vers un serveur de commande et de contrôle (C2) au moyen d’un trafic HTTP chiffré avec RC4 », ont déclaré les chercheurs de LevelBlue.
La chaîne d’infection de StealC
StealC récupère les identifiants des navigateurs, les identifiants de messagerie, les données des portefeuilles de cryptomonnaies et les informations système, ce qui permet la prise de contrôle de comptes, la fraude et le déplacement latéral.
Ces risques sont amplifiés par une chaîne d’infection en plusieurs étapes, principalement en mémoire, qui complique la détection et l’analyse forensique.
L’attaque commence lorsqu’un utilisateur visite un site web par ailleurs légitime qui a été compromis par des acteurs malveillants.
Du JavaScript malveillant intégré au site charge une fausse page CAPTCHA qui imite étroitement l’interface de vérification de Cloudflare.
Au lieu de présenter un test visuel, la page demande à l’utilisateur d’appuyer sur la touche Windows + R, puis sur Ctrl + V et enfin sur Entrée, en affirmant que ces étapes sont nécessaires pour terminer le processus de vérification.
Cette approche, appelée ClickFix, exploite le fait que les utilisateurs remettent rarement en question de simples instructions au clavier lorsqu’ils pensent interagir avec un mécanisme de sécurité fiable.
En pratique, une commande PowerShell malveillante est déjà placée dans le presse-papiers et s’exécute lorsqu’elle est collée dans la boîte de dialogue Exécuter, ce qui permet à l’attaquant d’exécuter du code sans déclencher d’invite de téléchargement du navigateur ni d’avertissement de sécurité.
Après son exécution, le script PowerShell se connecte à un serveur distant pour récupérer du shellcode indépendant de la position, généré à l’aide du framework Donut.
Le shellcode est chargé de manière réflexive en mémoire et sert à lancer un téléchargeur PE 64 bits personnalisé, compilé avec Microsoft Visual C++.
Le téléchargeur récupère la charge utile StealC finale et l’injecte dans svchost.exe, un processus de service Windows légitime qui se fond dans l’activité normale du système.
Une fois résident, StealC communique avec son infrastructure de commande et de contrôle via HTTP, en chiffrant le trafic au moyen d’une combinaison d’encodage Base64 et de chiffrement RC4.
Une double couche d’obfuscation des chaînes dissimule davantage les données de configuration critiques, notamment les adresses des serveurs C2, les chemins de fichiers ciblés et les requêtes de base de données.
Les campagnes actives ciblaient les identifiants des navigateurs, les portefeuilles de cryptomonnaies, les données d’authentification Steam, les comptes de messagerie Outlook et les captures d’écran du système.
Comment les organisations peuvent réduire les risques
Pour lutter contre les attaques sans fichier fondées sur l’ingénierie sociale, il faut accorder davantage d’importance aux comportements et aux schémas d’accès qu’aux artefacts traditionnels des malwares.
Comme ces campagnes reposent sur des outils intégrés au système et sur l’interaction de l’utilisateur, une détection efficace dépend de la surveillance de l’activité des processus et de l’accès aux données sensibles.
- Surveillez le comportement des attaques sans fichier, notamment les commandes PowerShell encodées, les schémas d’injection de shellcode (VirtualAlloc/CreateThread) et les injections de processus suspectes dans svchost.exe.
- Signalez les accès anormaux aux magasins d’identifiants des navigateurs, aux artefacts de portefeuilles de cryptomonnaies et toute activité inattendue faisant passer le presse-papiers à l’exécution depuis des navigateurs.
- Limitez l’exécution interactive des scripts en renforçant l’utilisation de PowerShell, en limitant les utilitaires susceptibles d’être détournés et en imposant une journalisation renforcée ainsi qu’une meilleure visibilité via AMSI.
- Appliquez des politiques de contrôle des applications (par exemple, WDAC ou AppLocker) pour bloquer les scripts non autorisés, les chargeurs réflexifs et les binaires non signés.
- Surveillez le trafic réseau sortant à la recherche de chaînes User-Agent inhabituelles, de domaines suspects et de schémas de commande et de contrôle associés aux processus initiés par le navigateur.
- Réduisez l’exposition des identifiants sur les terminaux en limitant le stockage des mots de passe dans les navigateurs, en isolant les comptes privilégiés et en séparant les portefeuilles sensibles ou les accès administrateur de la navigation quotidienne.
- Testez régulièrement vos plans de réponse aux incidents et organisez des exercices sur table consacrés aux scénarios d’attaque par malware sans fichier.
Collectivement, ces mesures aident les organisations à réduire les risques et à renforcer leur résilience.
Les flux de travail des navigateurs comme vecteur d’attaque
La campagne ClickFix illustre une évolution continue vers l’exécution assistée par l’utilisateur et les techniques en mémoire, plutôt que vers la diffusion de malwares fondée sur l’exploitation de vulnérabilités.
Alors que l’activité web courante intervient de plus en plus dans les chemins d’attaque, les organisations devraient intégrer les flux de travail des navigateurs et les outils intégrés au système à leurs modèles de menace.
Cette évolution explique notamment pourquoi les organisations se tournent vers des solutions zero trust qui limitent la confiance implicite accordée aux utilisateurs, aux sessions et aux activités reposant sur le navigateur.





