Un groupe de cybercriminels identifié sous le nom de Storm-2561 utilise de faux clients VPN d’entreprise de CheckPoint, Cisco, Fortinet, Ivanti et d’autres fournisseurs pour voler les informations d’identification des utilisateurs, selon Microsoft.
Storm-2561 est un nouveau gang criminel (« Storm » suivi d’un numéro est la façon dont Microsoft suit les groupes encore en développement) qui existe depuis mai 2025 et qui utilise généralement le positionnement SEO et l’usurpation d’identité de fournisseur pour distribuer des logiciels malveillants. Cette campagne, qui a débuté à la mi-janvier, n’est pas différente.
L’équipe obtient un premier accès aux victimes en manipulant les résultats de recherche et place les sites Web malveillants se faisant passer pour des mises à jour VPN d’entreprise en haut de la liste. Ainsi, lorsqu’un utilisateur recherche un client VPN tel que « Téléchargement Pulse VPN » ou « Client Pulse Secure », les premiers résultats pointent vers un site Web frauduleux imitant la page du véritable fournisseur. Il s’agit notamment des produits SonicWall, Sophos et WatchGuard, en plus des fournisseurs VPN répertoriés ci-dessus.
AD ENREGISTREMENT
Cliquer sur le lien redirige les utilisateurs vers un référentiel GitHub malveillant qui héberge les faux clients VPN déguisés en fichiers Microsoft Windows Installer (MSI).
AD ENREGISTREMENT
« Microsoft a observé une usurpation d’identité de diverses marques de logiciels VPN et a observé le lien GitHub dans les deux domaines suivants : vpn-fortinet(.)com et ivanti-vpn(.)org », a déclaré l’équipe de renseignement sur les menaces de Redmond dans un blog publié jeudi. Les dépôts GitHub ont depuis été supprimés. (Lisez le blog jusqu’à la fin pour une longue liste d’indicateurs de compromission.)
Le programme d’installation charge les fichiers de bibliothèque de liens dynamiques (DLL) malveillants, dwmapi.dll et inspecter.dll, lors de l’installation, et le faux logiciel VPN invite l’utilisateur à saisir ses informations d’identification. Celui-ci capture les noms d’utilisateur et les mots de passe, puis les envoie à un serveur de commande et de contrôle contrôlé par un attaquant, tout en apparaissant comme une application client légitime.
Le fichier MSI et les DLL malveillantes sont signés avec un certificat numérique valide – et maintenant révoqué – de Taiyuan Lihua Near Information Technology Co., Ltd.
Vient ensuite la partie la plus délicate : immédiatement après qu’un utilisateur a saisi ses informations d’identification sur la fausse page de connexion, l’application affiche un message d’erreur indiquant que l’installation a échoué, puis demande à la victime de télécharger le client VPN légitime à partir du site officiel du fournisseur. Dans certains cas, l’application ouvre même le navigateur de l’utilisateur sur le site légitime.
« Si les utilisateurs réussissent à installer et à utiliser un logiciel VPN légitime par la suite, et que la connexion VPN fonctionne comme prévu, il n’y a aucune indication de compromission pour l’utilisateur final », selon le blog. « Les utilisateurs sont susceptibles d’attribuer l’échec de l’installation initiale à des problèmes techniques et non à des logiciels malveillants. »
Sans surprise, puisqu’il s’agit d’un rapport d’informations sur les menaces de Microsoft, le géant du logiciel recommande ses produits et services pour prévenir le vol d’informations d’identification. Mais nous souhaitons souligner quelques suggestions de sécurité clés (et indépendantes du fournisseur).
Premièrement – et nous ne saurions trop insister sur ce point – appliquez l’authentification multifacteur (MFA) sur tous les comptes. Assurez-vous de supprimer les utilisateurs exclus de la MFA et exigez la MFA sur tous les appareils, partout et à tout moment.
Deuxièmement : rappelez aux employés de NE PAS stocker les informations d’identification de leur lieu de travail dans des navigateurs ou des coffres-forts de mots de passe sécurisés avec des informations d’identification personnelles. ®
