Des hackers de ToddyCat exploitent une faille d’ESET pour lancer une attaque furtive avec TCESB

Des hackers de ToddyCat exploitent une faille d’ESET (CVE-2024-11859) pour déployer le malware furtif TCESB à l’aide d’un détournement de DLL et d’un pilote Dell vulnérable.

Apr 10, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un groupe de cybercriminels lié à une série d’attaques menées en Asie exploite une faille de sécurité dans les logiciels de sécurité d’ESET pour déployer une souche de malware jusqu’alors inconnue appelée TCESB. Cette menace tire parti d’une vulnérabilité des outils de sécurité d’ESET pour contourner les défenses et exécuter discrètement du code malveillant sur les appareils compromis.

Le malware a été attribué à ToddyCat, un groupe connu de menace persistante avancée (APT) qui opérerait depuis la Chine.

Selon une analyse détaillée publiée par Andrey Gunkin, chercheur au sein de l’entreprise de cybersécurité Kaspersky, les attaquants ont trouvé un moyen d’exécuter leurs logiciels malveillants à l’aide de l’analyseur en ligne de commande d’ESET (ecls), ce qui leur permettait d’échapper à la détection.

Fonctionnement du malware

Les hackers ont utilisé une méthode appelée détournement de l’ordre de recherche des DLL, une technique qui consiste à faire charger par Windows une fausse version d’un fichier système avant la véritable, à condition qu’elle se trouve dans le même dossier que l’application qui tente de la charger.

Dans ce cas, le fichier malveillant s’appelait version.dll — un véritable fichier système qui se charge généralement de vérifier les versions. Mais ici, il contenait le malware TCESB. L’analyseur en ligne de commande d’ESET a chargé par erreur la fausse version en premier, permettant au logiciel malveillant de pénétrer dans le système sous couvert d’une activité légitime.

L’analyse de Kaspersky a révélé que TCESB est basé sur EDRSandBlast, un outil open source connu pour contourner les systèmes de détection des terminaux. Mais ToddyCat ne s’est pas contenté de le réutiliser : le groupe l’a modifié et enrichi, rendant cette nouvelle version encore plus apte à passer sous les radars.

Pour y parvenir, le malware utilise une technique appelée BYOVD (Bring Your Own Vulnerable Driver). En termes simples, il installe un ancien pilote Dell défectueux (DBUtilDrv2.sys, qui contient la vulnérabilité CVE-2021-36276) afin d’obtenir un accès au système.

Une fois installé, TCESB recherche toutes les deux secondes un fichier distinct contenant une charge utile chiffrée. Lorsque l’attaquant dépose cette charge utile dans le système, le malware la déchiffre et l’exécute, le tout sans déclencher les logiciels de sécurité.

Advertisement

Quelles mesures ont été prises ?

ESET a été informé de la vulnérabilité dans le cadre d’une procédure de divulgation responsable. La faille, désormais identifiée sous le nom CVE-2024-11859, a été corrigée par ESET en janvier après avoir été signalée. ESET l’a confirmé dans un avis de sécurité publié la semaine dernière, en la classant comme une vulnérabilité de gravité moyenne avec un score CVSS de 6,8. 

Ce que cela signifie pour les utilisateurs et les organisations

Cette attaque rappelle que même des logiciels de sécurité dignes de confiance peuvent être retournés contre nous. TCESB a exploité une chaîne d’anciennes vulnérabilités et une programmation astucieuse pour se dissimuler au grand jour, ce qui le rend difficile à détecter avec les outils traditionnels.

Les experts en sécurité recommandent aux équipes informatiques de :

  • Mettre immédiatement à jour les logiciels ESET afin de corriger la vulnérabilité.
  • Surveiller les systèmes à la recherche d’anciens pilotes ou de pilotes vulnérables.
  • Surveiller les téléchargements inattendus de fichiers de débogage Windows, qui pourraient indiquer que quelqu’un sonde le système en profondeur.

Les chercheurs de Kaspersky recommandent également de vérifier régulièrement tous les fichiers de bibliothèques système chargés afin de s’assurer qu’ils sont signés numériquement et n’ont pas été altérés.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.