Blog

Un nouveau malware utilise de faux CAPTCHAs, des alertes de navigateur et des failles adtech pour contourner les antivirus et infecter des millions d’appareils

Un nouveau malware utilise de faux CAPTCHAs, des alertes de navigateur et des failles adtech pour contourner les antivirus et infecter des millions d'appareils
Ecrit par Mathieu

Les pirates de WordPress et les entreprises adtech : une alliance dangereuse

La montée en puissance des notifications push en tant que vecteur de malveillance

Les notifications push sont désormais utilisées comme systèmes de diffusion de logiciels malveillants, avec des utilisateurs qui s’abonnent sans le savoir à ces notifications. De fausses invites CAPTCHA servent désormais de passerelles vers des détournements de navigateur persistants et des attaques de hameçonnage. Les sites WordPress détournent discrètement les utilisateurs par des commandes DNS invisibles et des charges utiles JavaScript partagées.

Une infrastructure mondiale de distribution de logiciels malveillants

Les récentes enquêtes ont mis en lumière une inquiétante collaboration entre des pirates WordPress et des entreprises adtech commerciales, créant une vaste infrastructure pour distribuer des logiciels malveillants à l’échelle mondiale. Une recherche menée par Infoblox Threat Intel a révélé que VexTrio, un système de distribution de trafic (TDS), est au cœur de cette opération. Il est responsable de la redirection des utilisateurs à travers des couches de fausses publicités, de redirections trompeuses et de notifications push frauduleuses.

Le rapport indique que plusieurs entreprises commerciales, notamment Los Pollos, Partners House et RichAds, sont impliquées dans ce réseau, jouant à la fois le rôle d’intermédiaires et de facilitateurs.

Los Pollos et une tentative de fermeture infructueuse

Infoblox a initialement lié Los Pollos à VexTrio lorsque cette entreprise a été impliquée dans des campagnes de désinformation russes. En réaction, Los Pollos a déclaré qu’il mettrait fin à son modèle de “monétisation par lien push”. Néanmoins, l’activité malveillante sous-jacente a perduré, les attaquants se tournant vers un nouveau TDS appelé Help, finalement relié de nouveau à VexTrio.

Les vulnérabilités de WordPress ont servi de porte d’entrée à de nombreuses campagnes de logiciels malveillants, alors que les attaquants ont compromis des milliers de sites web en intégrant des scripts de redirection malveillants. Ces scripts se sont appuyés sur des enregistrements DNS TXT comme mécanisme de commande et de contrôle, déterminant où envoyer les visiteurs du web.

Analyses approfondies et implications des TDS dans l’adtech

L’analyse de plus de 4,5 millions de réponses DNS entre août et décembre 2024 a révélé que, même si diverses souches de logiciels malveillants semblent distinctes, elles partagent une infrastructure, un hébergement et des schémas comportementaux communs menant tous à VexTrio ou à ses proxys, y compris Help TDS et Disposable TDS. Le JavaScript utilisé à travers ces plateformes présente les mêmes fonctions : désactivation des commandes de navigation du navigateur, forçage des redirections et attraction des utilisateurs via de faux concours.

“Ces entreprises entretenaient des relations exclusives avec des ‘affiliés éditeurs’, dans ce contexte, les pirates, et connaissaient leur identité”, ont noté les chercheurs.

Les notifications push ont émergé comme un vecteur de menace particulièrement puissant. Les utilisateurs se font tromper pour activer les notifications du navigateur en utilisant de fausses invites CAPTCHA. Les pirates envoient alors des liens de hameçonnage ou malveillants après que l’utilisateur s’est abonné, contournant les paramètres de pare-feu et même les meilleurs programmes antivirus. Certaines campagnes acheminent ces messages via des services fiables comme Google Firebase, rendant la détection beaucoup plus difficile.

Recommandations et conseils pour atténuer les risques

Pour lutter contre ce risque, il est recommandé aux utilisateurs d’éviter d’activer des alertes de navigateur suspectes, d’utiliser des outils offrant un accès réseau de confiance zéro (ZTNA), et de faire preuve de prudence lors de l’utilisation d’invites CAPTCHA. En mettant à jour WordPress et en surveillant les anomalies DNS, les administrateurs de sites peuvent réduire la probabilité de compromission. Les entreprises adtech, cependant, pourraient bien détenir la clé pour fermer ces opérations si elles choisissent d’agir.

A propos de l'auteur.

Mathieu

Laisser un commentaire.