Des cybercriminels exploitent la demande de films piratés en faisant passer des logiciels malveillants pour un faux torrent de One Battle After Another, un nouveau film de Leonardo DiCaprio, piégeant les utilisateurs de Windows et les incitant à infecter eux-mêmes leurs systèmes.
Ce qui semble être un téléchargement en avant-première est en réalité une chaîne d’attaque soigneusement orchestrée qui installe Agent Tesla, un puissant cheval de Troie d’accès à distance.
Le malware « … peut être utilisé pour voler des mots de passe, des données financières et des informations de navigation, tout en donnant aux cybercriminels le contrôle total du PC infecté », ont déclaré les chercheurs de Bitdefender.
Quand le divertissement devient un vecteur d’attaque
Cette campagne montre que les sorties de contenus populaires restent un leurre efficace pour diffuser des logiciels malveillants, en particulier lorsque ces contenus sont encore en salle ou indisponibles sur les principales plateformes de streaming.
Toute personne recherchant un accès anticipé — y compris les utilisateurs qui ne piratent généralement pas de contenus — peut être touchée, et les appareils personnels infectés peuvent ensuite devenir des points d’entrée vers les réseaux d’entreprise.
Bitdefender a indiqué que la campagne avait déjà atteint des milliers d’utilisateurs, soulignant à quelle vitesse les leurres fondés sur la demande peuvent permettre aux opérations de diffusion de malwares de prendre de l’ampleur.
À l’intérieur de la chaîne d’infection du faux torrent
La campagne n’exploite pas une vulnérabilité logicielle, mais abuse plutôt de la confiance des utilisateurs et de leurs habitudes en matière de torrents pour diffuser Agent Tesla.
Au lieu de contenir un fichier vidéo, le torrent renferme une chaîne d’infection en plusieurs étapes qui commence lorsque les utilisateurs lancent un raccourci Windows malveillant déguisé en fichier vidéo.
Cette action déclenche des commandes batch dissimulées dans des fichiers de sous-titres, lesquelles exécutent à leur tour plusieurs couches de PowerShell pour décompresser et lancer la charge utile.
Les attaquants dissimulent des composants chiffrés avec AES dans des archives d’images et assurent la persistance au moyen d’une fausse tâche de diagnostic audio Realtek, ce qui permet à la charge utile finale d’Agent Tesla de s’exécuter entièrement en mémoire.
En s’appuyant sur des outils Windows intégrés tels que PowerShell, l’invite de commandes et le Planificateur de tâches, le malware se fond dans l’activité normale du système et échappe à de nombreux mécanismes de sécurité fondés sur les fichiers.
Cette approche illustre une évolution plus large vers l’ingénierie sociale et les techniques de détournement des outils légitimes, dans lesquelles des systèmes entièrement corrigés peuvent tout de même être compromis si les utilisateurs sont trompés et exécutent des contenus malveillants.
Même sans exploiter de CVE, l’attaque permet le vol d’identifiants, l’accès à distance et une persistance à long terme, démontrant que les mécanismes de diffusion fondés sur la confiance restent un puissant vecteur pour les campagnes de malwares modernes.
Se défendre contre les malwares sans fichier
Les campagnes de malwares diffusées par de faux téléchargements multimédias continuent d’évoluer, en s’appuyant moins sur les exploits et davantage sur le comportement des utilisateurs et les outils système fiables.
Pour se défendre contre ces menaces, il faut aller au-delà des protections antivirus de base et s’intéresser à la manière dont les malwares sont diffusés, exécutés et maintenus.
- Bloquer ou restreindre les contenus piratés et les téléchargements pair-à-pair sur les appareils d’entreprise, en considérant les fichiers torrent qui ne sont pas des vidéos comme présentant un risque élevé.
- Détecter et limiter les attaques fondées sur des scripts en surveillant PowerShell, en activant la journalisation et en restreignant l’exécution des raccourcis et des scripts.
- Utiliser une protection des terminaux capable d’identifier les malwares résidant en mémoire et les techniques de détournement des outils légitimes.
- Appliquer des politiques de contrôle des applications et de moindre privilège afin d’empêcher les mécanismes de persistance non autorisés et l’utilisation abusive des outils.
- Sensibiliser les utilisateurs aux tactiques modernes des malwares sans fichier et aux comportements suspects lors des téléchargements.
- Examiner et tester les plans de réponse aux incidents afin de garantir un confinement rapide et une rotation des identifiants après une compromission présumée.
Ensemble, ces mesures réduisent l’exposition aux menaces sans fichier tout en maintenant une gestion de la sécurité raisonnable.
Les malwares se tournent vers les leurres fondés sur la confiance
Cette campagne illustre une évolution plus large de la diffusion des malwares : les attaquants privilégient les leurres à forte demande et les outils système fiables aux techniques traditionnelles reposant massivement sur les exploits.
Les films, jeux et logiciels populaires offrent des occasions fiables d’atteindre de vastes audiences, tandis que l’exécution sans fichier aide les malwares à échapper à la détection et à persister plus longtemps.
Tant que l’intérêt pour les contenus piratés restera fort, les attaquants devraient continuer à perfectionner ces méthodes de diffusion peu coûteuses et à forte portée.
Alors que les attaquants détournent ce que les utilisateurs considèrent comme le plus fiable, le zero trust devient essentiel pour limiter les déplacements latéraux et réduire l’ampleur des dégâts.

