Un dangereux malware Windows se cache dans les fichiers d’aide de Microsoft

Gare à cette nouvelle campagne de diffusion du malware Vidar. Le logiciel malveillant se cache désormais dans les fichiers ayant pour extension .CHM. Il s'agit de fichiers d'aide de Microsoft que l'on trouve dans la plupart des applications et services Windows.

Malware Windows
Crédit photo : Pexels

Les experts en sécurité de Trustwave tirent le signal d'alarme : une nouvelle vague de diffusion de Vidar, un malware bien connu et particulièrement pernicieux, est en cours. Mais plutôt que de se dissimuler dans un exécutable, le malware se cache cette fois dans un fichier d'aide de Microsoft.

Le malware se propage via un classique spam que vous recevez dans votre boîte mail. Le message contient une pièce jointe, que l'expéditeur vous encourage à ouvrir par ces mots : “Cette information importante vous est destinée. Merci de regarder la pièce jointe à cet email”. Et c'est là que le malware entre en action.

A lire aussi : Windows 10 – attention, cette faille majeure dans Microsoft Defender permet d'installer des malwares incognito

Comment un simple fichier CHM dissimule l'un des pires malwares du moment

Pour encore mieux se dissimuler aux yeux de ses victimes, le logiciel malveillant se cache dans un fichier .DOC nommé “REQUEST.DOC”. Mais ne vous fiez pas à son extension, il s'agit en réalité d'un fichier .ISO. A l'intérieur, on y découvre un fichier HTLM compilé au format CHM, généralement baptisé “PSS10R.CHM”. Et toujours au sein de l'ISO se trouve un exécutable nommé “APP.EXE”.

Une fois le fichier CHM ou l'exécutable ouvert, un petit code JavaScript se lance. Le malware Vidar peut alors commettre ses méfaits. Il crée son propre dossier dans C:\ProgramData et envoie les données collectées à un serveur. Au besoin, il est aussi capable de télécharger un autre exécutable, un malware lui aussi. Une fois son forfait commis, le malware efface ses propres traces dans le dossier ProgramData et supprime les DLL créées pour l'occasion.

Malware Vidar cache fichier CHM
Une pièce jointe au format .DOC (en réalité .ISO) dissimule le malware Vidar. Crédit capture : Trustwave.

Quels sont les risques du malware Vidar ?

Vidar est capable de récupérer les données du système d'exploitation, mais aussi et surtout celles de l'utilisateur. Il peut également subtiliser toutes les données de paiement (carte de crédit, service de paiement en ligne…). Et pour le clore le tout, il lui est même possible de voler les informations permettant de s'identifier à un service de cryptomonnaie.

La première apparition du malware Vidar remonte à 2018. Le logiciel serait d'origine russe. Pourquoi une telle supposition de la part des experts en sécurité qui ont découvert Vidar ? Le malware stoppe immédiatement ses exactions dès lors qu'il est installé sur une machine située en Russie, ou que le clavier du PC infecté dispose d'un clavier russe.

Comme à l'accoutumée, nous vous conseillons de ne jamais ouvrir une pièce jointe provenant d'un expéditeur inconnu. Dans un second temps, scannez cette pièce jointe à l'aide d'un antivirus, comme BitDefender, Norton Security, Avast ou Microsoft Defender.

A lire aussi : ce malware caché dans des logiciels piratés est indétectable par Windows Defender

Source : Truswave


Réagissez à cet article !

Demandez nos derniers articles !

Acer Swift Go 14 : avec 250 € de réduction, cet excellent PC portable avec écran OLED passe à petit prix !

Les prix continuent de chuter à l’occasion du Prime Day. Nous avons trouvé une belle offre sur le puissant Acer Swift Go 14 qui passe à 599 € au lieu…

Drone DJI Mini 3 Fly More Combo : le pack ultra complet est à -40% pour le Prime Day

Vous cherchez un petit drone pas cher mais complet qui permet de faire des vidéos et photos d’excellente qualité ? Ne cherchez plus, voici une offre immanquable sur le DJI…

Test Fiido C11 Pro : un vélo chic et abordable

Fiido est une marque asiatique désormais solidement établie en Europe et qui développe une large gamme de vélos à assistance électrique qui se caractérisent par leur excellent rapport qualité/prix. Le…

AirPods Max USB-C : près de 200 € de réduction sur l’incroyable casque d’Apple, vite !

C’est déjà le troisième (et avant-dernier) jour du Prime Day sur Amazon. Vous connaissez la musique : des prix super bas réservés aux abonnés Prime. Pour cette fois-ci, nous avons…

Quels sont les meilleurs badges télépéage ? Notre sélection des abonnements à choisir

Fulli, Ulys, ou encore Bip&Go, les solutions de télépéage permettent de gagner du temps quand on roule sur l’autoroute. L’offre est assez diversifiée, mais tous les abonnements proposés par ces…

La souris gaming Logitech G502 Hero passe est à 28 € seulement, mais il va falloir faire vite !

Les bons plans continuent sur Amazon, et c’est maintenant au tour de la souris gaming Logitech G502 Hero d’être à prix cassé. Vous pouvez ainsi l’avoir à 28,49 € alors…

Si vous recevez cet appel d’Enedis, raccrochez immédiatement

Les arnaques par téléphone se multiplient et changent sans cesse de visage. Cette fois, les escrocs empruntent l’identité d’Enedis, le gestionnaire du réseau électrique français. Leur objectif reste toujours le…

GTA 6 : date de sortie, prix, plateformes… le point sur toutes les infos

GTA 6 est sans conteste le jeu le plus attendu de la planète. Un titre dont l’ampleur est inédite dans l’histoire du jeu vidéo. Dans ce dossier, on a compilé…

Un grand fabricant lâche une mauvaise nouvelle sur les prix de la RAM, préparez-vous au pire

Les prix de la RAM s’envolent depuis des mois, portés par la demande folle de l’intelligence artificielle. Un géant des composants livre désormais ses prévisions, et elles sont mauvaises. Le…

Soldes : le puissant Lenovo IdeaPad Slim 3 avec 1To de stockage passe à moitié prix avec ce code !

Vous attendiez les Soldes pour trouver un puissant ordinateur portable à prix cassé ? Ce bon plan est fait pour vous ! Le Lenovo IdeaPad Slim 3 de 15 pouces…