Les acteurs malveillants utilisent de plus en plus les messages LinkedIn — et pas seulement les e-mails — pour inciter les employés à exécuter des malwares.
Les chercheurs de ReliaQuest ont récemment analysé une campagne qui montre à quelle vitesse le phishing sur les réseaux sociaux peut dégénérer en compromission complète d’un poste.
L’attaque utilise un téléchargement piégé envoyé par messages privés LinkedIn, puis dissimule l’exécution malveillante au sein d’un logiciel légitime afin d’établir discrètement une persistance.
Cette campagne « … permet aux attaquants de contourner la détection et de déployer leurs opérations à grande échelle avec un minimum d’efforts, tout en conservant un contrôle persistant des systèmes compromis », ont déclaré les chercheurs.
Fonctionnement de l’attaque de phishing sur LinkedIn
Les chercheurs ont constaté que la campagne commence par un message de phishing sur LinkedIn qui invite les cibles à télécharger une archive auto-extractible (SFX) malveillante de WinRAR.
Pour augmenter les chances d’exécution, les attaquants donnent au fichier une apparence professionnelle en utilisant des noms liés au poste — documentation produit, plans de projet ou leurres évoquant des PDF qui semblent courants dans les flux de travail en entreprise.
Une fois ouverte, l’archive dépose plusieurs composants coordonnés sur l’appareil.
Il s’agit notamment d’une application légitime de lecture de PDF, d’une DLL malveillante déguisée en dépendance logicielle ordinaire, d’un interpréteur Python portable et d’un fichier RAR leurre destiné à donner aux contenus du dossier une apparence inoffensive.
L’astuce d’exécution centrale de la campagne est le chargement latéral de DLL, qui exploite le comportement standard de Windows en plaçant la DLL malveillante dans le même répertoire qu’une application de confiance.
Lorsque la victime lance le lecteur de PDF légitime, l’application charge d’abord les bibliothèques requises en local — ce qui permet à la DLL de l’attaquant de s’exécuter au sein d’un processus d’apparence légitime.
Cette technique dissimule le code malveillant dans un processus de confiance, réduisant les chances de détection et compliquant les investigations.
Après l’exécution de la DLL, ReliaQuest a observé qu’elle établissait une persistance en installant l’interpréteur Python portable et en créant une clé de registre Run afin que Python s’exécute automatiquement à chaque ouverture de session.
À partir de là, Python lance un exécuteur de shellcode open source encodé en Base64, qui est décodé puis exécuté directement en mémoire.
Les chercheurs ont également signalé un comportement de commande et de contrôle (C2) cohérent avec une activité de type RAT , ce qui laisse penser que la charge finale est conçue pour fournir un accès persistant, permettre le vol de données et activer des déplacements latéraux dans l’environnement.
Mesures d’atténuation contre les attaques fondées sur les réseaux sociaux
Se défendre contre le phishing propagé par les réseaux sociaux exige davantage que de simples protections de la boîte de réception.
Comme ces campagnes combinent des plateformes de confiance, des outils légitimes et des techniques d’exécution furtives, les organisations ont besoin de contrôles à plusieurs niveaux qui prennent en compte à la fois le comportement des utilisateurs et la visibilité sur les terminaux.
- Formez les employésà traiter les messages privés sur les réseaux sociaux comme des e-mails et à vérifier les fichiers, liens ou pièces jointes liés au travail inattendus avant de les télécharger ou de les ouvrir.
- Restreignez l’exécution des téléchargements et des archives auto-extractibles (notamment les SFX de WinRAR) à l’aide de contrôles applicatifs et de règles qui bloquent l’exécution de fichiers depuis des dossiers accessibles en écriture aux utilisateurs.
- Limitez Python aux utilisateurs autorisés et surveillez les interpréteurs portables, l’exécution de scripts encodés en Base64 et autres comportements inhabituels en mémoire.
- Détectez et examinez le chargement latéral de DLL en déclenchant des alertes lorsqu’une application de confiance charge des DLL inattendues depuis des répertoires non standard ou contrôlés par les utilisateurs.
- Renforcez la sécurité des terminaux grâce à des contrôles de renforcement qui réduisent les chemins d’exécution à risque et ajoutent des protections pour les fichiers téléchargés depuis Internet.
- Accélérez le signalement et la prise en charge en facilitant le signalement des messages suspects sur les réseaux sociaux et en acheminant directement les alertes vers le SOC pour leur triage.
- Testez régulièrement les plans de réponse aux incidents avec des simulations afin de valider les mesures de confinement, les voies d’escalade et les délais de reprise attendus.
La mise en œuvre de ces défenses complique la réussite des attaques fondées sur les réseaux sociaux.
Le phishing sur les réseaux sociaux gagne du terrain
À mesure que les plateformes sociales s’intègrent davantage aux flux de travail professionnels quotidiens, les attaquants continueront d’exploiter la confiance et l’accès qu’elles offrent.
Ce risque s’accroît lorsque les canaux de messagerie échappent à la visibilité et aux contrôles que les organisations ont mis en place autour des e-mails.
Des campagnes comme celle-ci montrent à quel point un téléchargement banal peut dégénérer en persistance furtive, en accès à distance et en compromission plus large lorsque les attaquants détournent des outils de confiance et des applications légitimes.
Cette évolution pousse davantage d’organisations à adopter des solutions zero trust qui partent du principe qu’aucun canal ni utilisateur n’est intrinsèquement sûr.

