Une attaque de la chaîne d’approvisionnement visant le site officiel d’EmEditor a exposé subrepticement des utilisateurs à un logiciel malveillant voleur d’informations après que des attaquants ont falsifié le mécanisme de téléchargement du logiciel.
Pendant quatre jours en décembre 2025, les utilisateurs qui ont téléchargé EmEditor depuis son site officiel ont installé à leur insu une version piégée de l’éditeur.
Cela représente « … une menace potentielle à grande échelle pour les institutions gouvernementales et les entreprises concernées », ont déclaré les chercheurs de Qianxin.
Compromission de l’installateur d’EmEditor
Les attaquants n’ont pas exploité de vulnérabilité dans le code d’EmEditor lui-même. Ils ont plutôt compromis le mécanisme de redirection chargé d’orienter les utilisateurs du site d’EmEditor vers les fichiers d’installation.
En modifiant les configurations d’URL, les attaquants ont redirigé les téléchargements vers un installateur malveillant hébergé dans le propre répertoire de contenu WordPress d’EmEditor.
Comme le logiciel malveillant était distribué depuis une infrastructure officielle, de nombreux signaux de confiance habituels sont restés intacts.
L’installateur était également signé numériquement, mais pas par Emurasoft Inc. Il portait à la place une signature de « WALSHAM INVESTMENTS LIMITED », une entité sans aucun lien.
Bien que cette signature fût illégitime, sa présence ajoutait une couche trompeuse de crédibilité que de nombreux utilisateurs n’ont peut-être pas remise en question.
L’analyse de Qianxin a révélé que l’installateur malveillant reproduisait fidèlement le comportement légitime d’EmEditor, ce qui lui permettait de fonctionner silencieusement pendant et après l’installation.
Le paquet contenait notamment un script VBScript qui lançait une commande PowerShell.
Cette commande téléchargeait et exécutait du code malveillant supplémentaire directement en mémoire, contournant les mécanismes classiques de détection fondés sur les fichiers.
La charge utile fonctionnait comme un voleur d’informations complet, ciblant à la fois les sources de données grand public et professionnelles.
Une fois actif, le logiciel malveillant récupérait les identifiants dans des navigateurs populaires comme Chrome, Edge, Brave et Opera, en collectant les cookies, les identifiants de connexion et l’historique de navigation.
Pour assurer sa persistance, le logiciel malveillant installait une extension de navigateur malveillante nommée « Google Drive Caching ».
Cette extension intégrait des fonctionnalités d’algorithme de génération de domaines (DGA), permettant des communications résilientes avec le serveur de commande et de contrôle (C2) sur des domaines générés dynamiquement.
Les chercheurs ont constaté que l’extension pouvait également voler les identifiants publicitaires Facebook, surveiller le presse-papiers afin de mener des attaques de remplacement d’adresses de cryptomonnaie et exécuter des commandes à distance pour manipuler davantage le navigateur de la victime.
Limiter les dommages causés par un logiciel compromis
Lorsqu’un canal de distribution de logiciels de confiance a été compromis, un confinement rapide et une remédiation approfondie sont essentiels pour limiter les dommages supplémentaires.
- Déconnecter les systèmes concernés du réseau et effectuer une analyse complète des logiciels malveillants à l’aide d’outils de sécurité des terminaux à jour.
- Supprimer les extensions de navigateur malveillantes, vérifier toutes les extensions installées et restreindre l’installation d’extensions non autorisées.
- Réinitialiser tous les identifiants utilisés sur les systèmes compromis, en donnant la priorité aux navigateurs, aux outils de collaboration et aux services d’accès à distance.
- Examiner les journaux système et PowerShell et réseau pour détecter toute exécution suspecte, tout trafic sortant ou toute activité de génération de domaines.
- Vérifier l’intégrité des logiciels en validant les signatures numériques, les hachages de fichiers et les émetteurs de certificats des applications téléchargées.
- Renforcer les contrôles des terminaux et de la chaîne d’approvisionnement en limitant l’exécution des scripts, en imposant une liste d’autorisation des applications et en surveillant les risques liés à la distribution de logiciels tiers.
Ces mesures visent à isoler les systèmes infectés, à supprimer les mécanismes de persistance et à empêcher la réutilisation des identifiants volés.
Quand les outils de confiance deviennent des vecteurs d’attaque
L’incident touchant EmEditor illustre une évolution plus large vers les attaques de la chaîne d’approvisionnement qui cherchent à compromettre des outils et utilitaires de développement de confiance plutôt qu’à cibler directement les utilisateurs finaux.
En manipulant l’infrastructure de distribution des logiciels au lieu d’exploiter des failles dans le code des applications, les attaquants peuvent contourner les hypothèses de sécurité traditionnelles et accéder à grande échelle à des environnements hautement privilégiés.
L’incident montre comment les chaînes de distribution basées sur le Web, notamment les plateformes CMS et les redirections, élargissent la surface d’attaque et permettent des compromissions furtives lorsqu’elles ne font pas l’objet d’une surveillance étroite.
Renforcer la sécurité de la chaîne d’approvisionnement logicielle est devenu essentiel pour protéger les organisations contre les compromissions en amont.

