L'Agent Tesla, ce nouveau malware qui vous demande de confirmer un paiement bancaire pour vous pirater

27 mars 2024 à 14h54
3
L'Agent Tesla est quasiment indétectable sur vos machines © Who is Danny / Shutterstock
L'Agent Tesla est quasiment indétectable sur vos machines © Who is Danny / Shutterstock

Le piège se présente sous la forme d'un message de notification de paiement bancaire incitant l'utilisateur à ouvrir une pièce jointe.

Une nouvelle campagne de phishing a été découverte. Celle-ci utilise un nouveau logiciel malveillant pour propager un voleur d'informations et un enregistreur de frappe baptisé Agent Tesla.

Les chercheurs de Trustwave SpiderLabs ont en effet déclaré avoir repéré un e-mail de phishing le 8 mars 2024. Le message se présente comme une notification de paiement bancaire qui incite l'utilisateur à ouvrir une pièce jointe contenant le logiciel malveillant particulièrement virulent, puisque ce dernier parvient à échapper à tous les moyens de contrôle actuels, tels que Windows AMSI.

L'Agent Tesla évolue pour se rendre quasiment indétectable

Les victimes reçoivent un faux courriel de paiement bancaire conçu pour les tromper. Ce courriel contient une pièce jointe nommée « Bank Handlowy w Warszawie - dowód wpłaty_pdf.tar.gz », qui se fait passer pour un reçu de paiement légitime émis par une banque. Ce nom de fichier laisse entendre qu'il s'agit d'un document inoffensif, mais il contient en réalité un chargeur malveillant dissimulé dans l'archive tar.gz. Cette tactique est couramment employée dans les attaques d'hameçonnage pour inciter les destinataires à activer involontairement le logiciel malveillant et à lancer des activités frauduleuses.

Ce logiciel malveillant active l'Agent Tesla sur l'appareil compromis. Il utilise des techniques pour échapper à la détection, éviter les défenses antivirus et récupérer la charge utile à l'aide d'URL spécifiques. Il est en effet conçu pour contourner l'interface d'analyse antimalware Windows (AMSI). Il décode et exécute l'Agent Tesla en mémoire, ce qui permet aux cybercriminels d'exfiltrer discrètement des données sensibles avec SMTP sans déclencher d'alarmes. Ce chargement marque une évolution dans les tactiques d'attaque de l'Agent Tesla.

« [Le chargeur] utilise des méthodes telles que l'application de correctifs pour contourner la détection de l'Antimalware Scan Interface (AMSI) et charger dynamiquement les charges utiles, garantissant ainsi une exécution furtive et minimisant les traces sur le disque », a déclaré le chercheur en sécurité Bernard Bautista. Il précise une évolution notable dans les tactiques de déploiement de l'Agent Tesla.

Les kits de phishing sont de plus en plus répandus © wk1003mike / Shutterstock
Les kits de phishing sont de plus en plus répandus © wk1003mike / Shutterstock

La popularité alarmante des kits de phishing

Cette découverte est consécutive à celle des chercheurs de BlueVoyant, qui ont identifié une nouvelle activité de phishing menée par le groupe de cybercriminalité TA544. Ce groupe utilise des PDF déguisés en factures pour propager le malware WikiLoader et se connecter à des serveurs de contrôle qui ciblent principalement des sites WordPress piratés, à l'instar de ceux infectés par une faille du plugin LiteSpeed au début du mois de mars 2024. TA544 a également exploité une faille de sécurité Windows (CVE-2023-36025) pour distribuer Remcos RAT, prenant ainsi le contrôle des systèmes infectés.

Par ailleurs, l'utilisation du kit de phishing Tycoon a augmenté, avec plus de 1 100 noms de domaine détectés entre fin octobre 2023 et fin février 2024. Tycoon permet aux cybercriminels de cibler les utilisateurs de Microsoft 365 avec de fausses pages de connexion pour capturer leurs informations d'identification et leurs codes 2FA. Il intègre des méthodes de filtrage du trafic pour contrecarrer les robots et les tentatives d'analyse.

Tycoon partage des similitudes avec le kit de phishing Dadsec OTT, suggérant que les développeurs ont modifié le code source de ce dernier. Ils ont ainsi amélioré les capacités furtives de Tycoon, réduisant potentiellement le taux de détection par les produits de sécurité. Sa facilité d'utilisation et son prix bas le rendent populaire parmi les acteurs malveillants.

Meilleur antivirus, le comparatif en avril 2024
A découvrir
Meilleur antivirus, le comparatif en avril 2024
2 avr. 2024 à 10:35
Comparatifs services

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (3)

StephaneGotcha
Une pièce jointe qui fini par dowód wpłaty_pdf.tar.gz ca donne vraiment envie d’ouvrir!<br /> Pas autant que virus.bat mais presque
_Reg24
Perso, tout mail non désiré / attendu qui contient une pièce jointe est benné d’office!
GeoForce4
Le meilleur des antivirus, spyware etc… ça reste et restera toujours l’utilisateur final. Si la personne est assez bête (ou naïve soit), pour ouvrir le premier fichier reçu de n’importe qui, avec un tel nom de fichier…<br /> Innocence, naïveté, méconnaissance, Darwin… je sais pas.
_Reg24
Il y a aussi la méconnaissances des risques, beaucoup de gens n’ont pas idée qu’il suffit d’exécuter une macro d’un fichier Excel pour installer un joli ransomware sur le réseau!<br /> Donc c’est comme partout, il faut faire de la prévention et sensibiliser le personnel à tous ces danger, qu’une boite mail doit être utilisée très sérieusement.
Voir tous les messages sur le forum
  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet