De faux outils vidéo d’IA diffusent le nouveau malware « Noodlophile » et ciblent des milliers d’utilisateurs sur Facebook

Alors que les outils d’IA gagnent rapidement en popularité, des cybercriminels exploitent cet engouement avec de fausses plateformes de montage vidéo par IA qui incitent les utilisateurs à télécharger des logiciels malveillants. Au cœur de cette nouvelle tendance inquiétante se trouve un voleur d’informations jusqu’alors inconnu, appelé Noodlophile Stealer, désormais distribué discrètement via des sites frauduleux promus sur les réseaux sociaux. Des chercheurs de l’entreprise de cybersécurité Morphisec […]

May 12, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More
Laptop with green screen and ai logo
IT executive updating AI systems using green screen laptop, writing intricate binary code scripts. Technical support consultant using programming to upgrade artificial intelligence simulation model

Alors que les outils d’IA gagnent rapidement en popularité, des cybercriminels exploitent cet engouement avec de fausses plateformes de montage vidéo par IA qui incitent les utilisateurs à télécharger des logiciels malveillants. 

Au cœur de cette nouvelle tendance inquiétante se trouve un voleur d’informations jusqu’alors inconnu, appelé Noodlophile Stealer, désormais distribué discrètement via des sites frauduleux promus sur les réseaux sociaux.

Des chercheurs de l’entreprise de cybersécurité Morphisec ont découvert toute l’ampleur de cette campagne. Ils révèlent que les attaquants utilisent des plateformes réalistes sur le thème de l’IA pour piéger les utilisateurs, notamment les créateurs de contenu et les petites entreprises, et les pousser à infecter eux-mêmes leur appareil avec des logiciels malveillants.

Comment fonctionne l’arnaque : les « outils d’IA gratuits » qui vous coûtent tout

Le piège commence sur Facebook, où des publications et des pages bien conçues font la promotion de faux services d’IA. Une seule publication a cumulé plus de 62 000 vues, montrant l’ampleur de la propagation de l’arnaque. De faux outils d’IA portant des noms comme « Dream Machine AI » et « CapCut AI » sont couramment utilisés pour attirer l’attention.

« Au lieu de s’appuyer sur l’hameçonnage traditionnel ou sur des sites de logiciels piratés, ils créent des plateformes convaincantes sur le thème de l’IA, souvent promues via des groupes Facebook à l’apparence légitime et des campagnes virales sur les réseaux sociaux », a déclaré Shmuel Uzan, chercheur chez Morphisec.

Lorsque les utilisateurs visitent ces sites frauduleux, on leur demande de téléverser une image ou une vidéo, en leur faisant croire qu’une IA va générer du contenu pour eux. Mais au lieu de recevoir une vidéo montée, ils obtiennent un fichier ZIP nommé « VideoDreamAI.zip ». À l’intérieur se trouve un fichier sournois : « Video Dream MachineAI.mp4.exe » est déguisé en vidéo, mais il s’agit d’un programme malveillant.

À LIRE : Liste de contrôle pour répondre aux malwares (TechRepublic Premium)

Advertisement

Qu’est-ce que Noodlophile Stealer ?

Noodlophile Stealer est une nouvelle souche de malware. Elle vole les mots de passe des navigateurs, les cookies et les données des portefeuilles de cryptomonnaies. Dans certains cas, elle installe un cheval de Troie d’accès à distance (RAT) appelé XWorm, qui permet aux attaquants de prendre le contrôle total de l’appareil infecté.

« Noodlophile Stealer constitue un nouvel élément de l’écosystème des malwares. Il n’avait auparavant été documenté ni dans les outils publics de suivi des malwares ni dans les rapports… », a déclaré Morphisec dans son rapport.

Une fois le faux fichier vidéo exécuté, il lance une version de CapCut.exe qui semble authentique, mais qui a été altérée. Plusieurs couches de chargeurs et de scripts malveillants sont dissimulées à l’intérieur.

Parmi les fichiers impliqués dans le processus d’infection figurent :

  • CapCut.exe : Un binaire volumineux d’apparence authentique qui intègre du code .NET malveillant.
  • AICore.dll : Un composant auxiliaire qui exécute silencieusement des commandes système.
  • Document.docx : Un fichier batch déguisé qui télécharge d’autres malwares.
  • Document.pdf : Une archive encodée en Base64, qui n’est pas réellement un PDF.
  • Meta (renommé plus tard images.exe) : Un outil d’extraction RAR utilisé pour décompresser la charge utile.

Le script Python final (srchost.exe) télécharge et lance le véritable malware Noodlophile, dérobant des données sensibles et les exfiltrant via des bots Telegram.

Le malware utilise des techniques avancées pour éviter la détection, notamment la dissimulation de fichiers, l’obfuscation du code et l’envoi répété de requêtes à Google pour vérifier la présence d’une connexion Internet avant de poursuivre. Morphisec a indiqué que le malware télécharge finalement un composant basé sur Python qui :

  • vole les identifiants et les cookies.
  • injecte d’autres malwares via du shellcode ou une technique de hollowing de PE.
  • établit sa persistance en modifiant le Registre Windows.

Qui se cache derrière cette campagne ? 

Les chercheurs de Morphisec ont trouvé des mentions de « Noodlophile » sur des forums de pirates, où il est vendu dans le cadre d’offres de malware-as-a-service (MaaS). Il est souvent fourni avec des outils nommés « Get Cookie + Pass », utilisés pour détourner des comptes utilisateurs.

D’après le langage employé et les profils Facebook et GitHub associés, le développeur serait originaire du Vietnam. Sur GitHub, le développeur se décrit lui-même comme un « développeur de malwares passionné originaire du Vietnam ». Le compte a été créé le 16 mars.

Advertisement

Comment se protéger

  • Évitez de télécharger des fichiers exécutables depuis des sites proposant des outils d’IA inconnus.
  • Vérifiez les extensions de fichiers. Un fichier nommé « video.mp4.exe » doit vous alerter.
  • Méfiez-vous des offres d’IA trop belles pour être vraies sur les réseaux sociaux.

À mesure que les outils d’IA se généralisent, les cybercriminels s’adaptent rapidement. Cette campagne montre avec quelle facilité les pirates exploitent l’engouement du public pour les nouvelles technologies, transformant la curiosité en cauchemar de sécurité.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.