Un dangereux malware Windows se cache dans les fichiers d’aide de Microsoft

Gare à cette nouvelle campagne de diffusion du malware Vidar. Le logiciel malveillant se cache désormais dans les fichiers ayant pour extension .CHM. Il s'agit de fichiers d'aide de Microsoft que l'on trouve dans la plupart des applications et services Windows.

Malware Windows
Crédit photo : Pexels

Les experts en sécurité de Trustwave tirent le signal d'alarme : une nouvelle vague de diffusion de Vidar, un malware bien connu et particulièrement pernicieux, est en cours. Mais plutôt que de se dissimuler dans un exécutable, le malware se cache cette fois dans un fichier d'aide de Microsoft.

Le malware se propage via un classique spam que vous recevez dans votre boîte mail. Le message contient une pièce jointe, que l'expéditeur vous encourage à ouvrir par ces mots : “Cette information importante vous est destinée. Merci de regarder la pièce jointe à cet email”. Et c'est là que le malware entre en action.

A lire aussi : Windows 10 – attention, cette faille majeure dans Microsoft Defender permet d'installer des malwares incognito

Comment un simple fichier CHM dissimule l'un des pires malwares du moment

Pour encore mieux se dissimuler aux yeux de ses victimes, le logiciel malveillant se cache dans un fichier .DOC nommé “REQUEST.DOC”. Mais ne vous fiez pas à son extension, il s'agit en réalité d'un fichier .ISO. A l'intérieur, on y découvre un fichier HTLM compilé au format CHM, généralement baptisé “PSS10R.CHM”. Et toujours au sein de l'ISO se trouve un exécutable nommé “APP.EXE”.

Une fois le fichier CHM ou l'exécutable ouvert, un petit code JavaScript se lance. Le malware Vidar peut alors commettre ses méfaits. Il crée son propre dossier dans C:\ProgramData et envoie les données collectées à un serveur. Au besoin, il est aussi capable de télécharger un autre exécutable, un malware lui aussi. Une fois son forfait commis, le malware efface ses propres traces dans le dossier ProgramData et supprime les DLL créées pour l'occasion.

Malware Vidar cache fichier CHM
Une pièce jointe au format .DOC (en réalité .ISO) dissimule le malware Vidar. Crédit capture : Trustwave.

Quels sont les risques du malware Vidar ?

Vidar est capable de récupérer les données du système d'exploitation, mais aussi et surtout celles de l'utilisateur. Il peut également subtiliser toutes les données de paiement (carte de crédit, service de paiement en ligne…). Et pour le clore le tout, il lui est même possible de voler les informations permettant de s'identifier à un service de cryptomonnaie.

La première apparition du malware Vidar remonte à 2018. Le logiciel serait d'origine russe. Pourquoi une telle supposition de la part des experts en sécurité qui ont découvert Vidar ? Le malware stoppe immédiatement ses exactions dès lors qu'il est installé sur une machine située en Russie, ou que le clavier du PC infecté dispose d'un clavier russe.

Comme à l'accoutumée, nous vous conseillons de ne jamais ouvrir une pièce jointe provenant d'un expéditeur inconnu. Dans un second temps, scannez cette pièce jointe à l'aide d'un antivirus, comme BitDefender, Norton Security, Avast ou Microsoft Defender.

A lire aussi : ce malware caché dans des logiciels piratés est indétectable par Windows Defender

Source : Truswave


Réagissez à cet article !

Demandez nos derniers articles !

Deepfakes : Zoom passe à l’offensive avec une technologie radicale

Zoom renforce sa sécurité. La célèbre plateforme de visioconférence s’est en effet associée à World, une entreprise d’identité numérique fondée par Sam Altman (OpenAI). Cette initiative vise à lutter contre…

Comment ce petit gadget bon marché a compromis un navire de guerre à plusieurs millions de dollars

Une simple carte postale aura suffi à mettre en danger un navire de guerre à plusieurs centaines de millions de dollars. La position de la frégate néerlandaise de défense aérienne…

Un VPN qui ne ralentit pas votre connexion ? Voici comment Proton VPN y parvient

Dans l’univers concurrentiel des VPN, la vitesse est un critère décisif. Elle repose en partie sur un paramètre souvent sous-estimé : le nombre et la répartition géographique des serveurs. Proton…

Le GPS bientôt dépassé ? Ce cristal ultra-puissant pourrait tout changer

En Chine, des scientifiques ont mis au point un cristal aux capacités hors norme. Ce dernier, qui a battu le record mondial de conversion de lumière ultraviolette, pourrait sonner le…

Windows 11 ouvre Microsoft Edge dès le démarrage du PC : un changement qui ne passe pas

Une récente mise à jour de Windows 11 devrait faire fulminer les ennemis d’Edge. En effet, à cette occasion, Microsoft vous impose de passer par son navigateur dès l’allumage de…

PS6 : prix, nouveautés, fenêtre de sortie, performances, jeux, toutes les infos sur la PlayStation 6 de Sony

La génération de la PS5 aura été bien étrange, entre hausses de prix continues, manque de jeux first party vraiment marquants et retrait du lecteur de disque intégré à la…

YouTube suspend ses publicités ponctuellement, One UI 8.5 arrive sur de nouveaux Galaxy, c’est le récap’ de la semaine

YouTube retire ses publicités dans certains cas, Samsung déploie sa nouvelle interface, Xiaomi prépare un smartphone hors normes, c’est le récap’ de la semaine. Cette semaine, YouTube décide de couper…

Test Xiaomi Poco F8 Ultra : plein les mirettes et plein les esgourdes

Fin 2025, Xiaomi lançait deux nouveaux Poco très ambitieux : le F8 Pro et le F8 Ultra. Si le premier jouait la carte du rapport performances / prix à l’image…

La 4K sportive en danger sur France TV ? Ce débat enflamme les députés

Un récent extrait d’une audition de la commission d’enquête parlementaire a mis le feu aux poudres dans le monde sportif français. Le directeur des sports de France Télévisions, Laurent-Éric Le…

TV

Coup dur pour Disney : Avengers Doomsday sacrifié face à Dune 3 en IMAX

Aux États-Unis, la sortie simultanée de Dune 3 et de Avengers : Doomsday est au cœur d’une bataille sans précédent. Disney a en effet perdu l’exclusivité IMAX en salle, et…