Des chercheurs ont découvert de nouveaux détails sur AuraStealer, un infostealer proposé comme malware-as-a-service qui utilise l’ingénierie sociale et une obfuscation avancée pour voler des données sensibles sur des systèmes Windows.
Commercialisé sur des forums clandestins, AuraStealer montre comment les infostealers deviennent des menaces modulaires de niveau professionnel.
Le malware « emploie des techniques avancées telles que le hachage d’API piloté par les exceptions, exploite Heaven’s Gate pour les appels NTDLL suspects et effectue des vérifications pour détecter les points d’arrêt sur les adresses de retour », ont déclaré les chercheurs de GenDigital.
Le modèle de malware-as-a-service d’AuraStealer
AuraStealer cible les systèmes Windows de Windows 7 à Windows 11 et se propage principalement par le biais de campagnes dites de « scam-yourself » sur des plateformes sociales comme TikTok.
Les victimes sont attirées par des vidéos tutorielles promettant l’activation gratuite de logiciels payants, des jeux piratés ou des outils contrefaits, avant de finir par installer elles-mêmes le malware.
Une fois déployé, l’infostealer peut récolter à grande échelle des identifiants, des jetons de session et des données financières, ce qui représente un risque pour les particuliers comme pour les environnements d’entreprise.
AuraStealer prend en charge plusieurs méthodes de diffusion, notamment les installateurs de logiciels malveillants, les jeux piratés et les chaînes d’exécution en plusieurs étapes.
Ces chaînes s’appuient fréquemment sur des chargeurs personnalisés et des techniques de DLL sideloading pour contourner la détection antivirus et retarder l’exécution de la charge utile principale.
Cette conception modulaire permet aux opérateurs d’adapter rapidement leurs campagnes et de remplacer des composants à mesure que les défenses évoluent.
Le malware est développé en C++ et présente une taille binaire relativement réduite, de 500 à 700 Ko. Il est vendu selon un modèle d’abonnement à plusieurs niveaux, facturé entre 295 et 585 dollars US par mois.
Les abonnés bénéficient d’un accès à un panneau de contrôle web pour gérer les données volées et configurer les cibles, ce qui confirme le positionnement d’AuraStealer comme une plateforme commerciale de malwares émergente plutôt que comme une menace ponctuelle.
Les techniques d’évasion d’AuraStealer
La principale force d’AuraStealer réside dans ses capacités d’évasion.
Avant d’exécuter ses fonctionnalités principales, le malware effectue de nombreuses vérifications de l’environnement pour détecter les bacs à sable et les machines virtuelles.
Il vérifie la géolocalisation pour éviter les régions de la CEI et les pays baltes, et valide les ressources système en exigeant au moins quatre cœurs de processeur ou 200 processus en cours d’exécution.
Lorsqu’il est exécuté sans couches de protection, AuraStealer affiche une invite demandant un code aléatoire, ce qui interrompt l’analyse automatisée et impose l’utilisation de chargeurs supplémentaires.
Ce comportement complique la détection automatisée à grande échelle.
Le malware utilise en outre une obfuscation indirecte du flux de contrôle, remplaçant les sauts et appels directs par des opérations indirectes dont les cibles ne sont calculées qu’au moment de l’exécution.
Il utilise également le hachage d’API piloté par les exceptions, déclenchant délibérément des violations d’accès et résolvant les appels de fonction via des gestionnaires d’exceptions personnalisés installés avant que le programme n’atteigne WinMain.
Les chaînes de caractères sont protégées par un chiffrement XOR basé sur la pile, tandis que des contrôles anti-altération vérifient l’intégrité des fichiers au moyen de comparaisons de sommes de contrôle stockées dans l’en-tête PE.
Limiter les dommages causés par les infections par des infostealers
Se défendre contre des infostealers comme AuraStealer exige davantage que le blocage des signatures de malwares connus, car ces menaces reposent largement sur l’interaction de l’utilisateur et sur des comportements furtifs après infection.
Les organisations doivent partir du principe que l’exécution initiale peut réussir et s’attacher à perturber la chaîne d’attaque à plusieurs étapes.
- Bloquez l’exécution des binaires non fiables en imposant un contrôle des applications et en limitant l’exécution depuis des répertoires accessibles en écriture aux utilisateurs.
- Surveillez le DLL sideloading et la gestion anormale des exceptions, ainsi que la création suspecte de processus associée aux infostealers.
- Renforcez les défenses des terminaux avec des solutions comportementales de détection axées sur le vol d’identifiants, l’accès au presse-papiers et les captures d’écran.
- Limitez l’impact des attaquants en appliquant le principe du moindre privilège aux terminaux et en réduisant les accès administrateur locaux.
- Détectez les abus en aval en surveillant les authentifications anormales, la réutilisation des jetons de session et l’utilisation abusive des identifiants.
- Réduisez le risque d’infection initiale grâce à la sensibilisation des utilisateurs aux tactiques d’ingénierie sociale, à la recherche proactive de menaces pour détecter les indicateurs d’infostealer et au test régulier des plans de réponse aux incidents.
Une approche en couches combinant des protections robustes des terminaux, la surveillance des identifiants et de l’activité, ainsi que des processus de réponse bien rodés, contribue à limiter le temps de présence des attaquants et à réduire l’exposition des données.
L’évolution des malwares infostealers
Les infostealers évoluent pour devenir des menaces plus furtives, modulaires et matures sur le plan commercial, souvent distribuées par des écosystèmes de malware-as-a-service aboutis.
Plutôt que de s’appuyer sur de nouveaux exploits, les attaquants misent de plus en plus sur l’ingénierie sociale, des canaux de distribution à l’apparence légitime et des techniques d’obfuscation avancées pour contourner les défenses traditionnelles.
Cette approche permet aux campagnes de changer rapidement d’échelle tout en réduisant le besoin de compétences techniques avancées ou de vulnérabilités zero-day.
Ainsi, même des environnements bien protégés peuvent être compromis si le comportement des utilisateurs, les contrôles d’exécution et la détection post-infection ne sont pas gérés avec rigueur.
Pour faire face à cette évolution, les organisations se tournent vers des modèles zéro confiance qui partent du principe qu’une compromission est possible et vérifient en permanence les accès.

