Un dangereux malware Windows se cache dans les fichiers d’aide de Microsoft

Gare à cette nouvelle campagne de diffusion du malware Vidar. Le logiciel malveillant se cache désormais dans les fichiers ayant pour extension .CHM. Il s'agit de fichiers d'aide de Microsoft que l'on trouve dans la plupart des applications et services Windows.

Malware Windows
Crédit photo : Pexels

Les experts en sécurité de Trustwave tirent le signal d'alarme : une nouvelle vague de diffusion de Vidar, un malware bien connu et particulièrement pernicieux, est en cours. Mais plutôt que de se dissimuler dans un exécutable, le malware se cache cette fois dans un fichier d'aide de Microsoft.

Le malware se propage via un classique spam que vous recevez dans votre boîte mail. Le message contient une pièce jointe, que l'expéditeur vous encourage à ouvrir par ces mots : “Cette information importante vous est destinée. Merci de regarder la pièce jointe à cet email”. Et c'est là que le malware entre en action.

A lire aussi : Windows 10 – attention, cette faille majeure dans Microsoft Defender permet d'installer des malwares incognito

Comment un simple fichier CHM dissimule l'un des pires malwares du moment

Pour encore mieux se dissimuler aux yeux de ses victimes, le logiciel malveillant se cache dans un fichier .DOC nommé “REQUEST.DOC”. Mais ne vous fiez pas à son extension, il s'agit en réalité d'un fichier .ISO. A l'intérieur, on y découvre un fichier HTLM compilé au format CHM, généralement baptisé “PSS10R.CHM”. Et toujours au sein de l'ISO se trouve un exécutable nommé “APP.EXE”.

Une fois le fichier CHM ou l'exécutable ouvert, un petit code JavaScript se lance. Le malware Vidar peut alors commettre ses méfaits. Il crée son propre dossier dans C:\ProgramData et envoie les données collectées à un serveur. Au besoin, il est aussi capable de télécharger un autre exécutable, un malware lui aussi. Une fois son forfait commis, le malware efface ses propres traces dans le dossier ProgramData et supprime les DLL créées pour l'occasion.

Malware Vidar cache fichier CHM
Une pièce jointe au format .DOC (en réalité .ISO) dissimule le malware Vidar. Crédit capture : Trustwave.

Quels sont les risques du malware Vidar ?

Vidar est capable de récupérer les données du système d'exploitation, mais aussi et surtout celles de l'utilisateur. Il peut également subtiliser toutes les données de paiement (carte de crédit, service de paiement en ligne…). Et pour le clore le tout, il lui est même possible de voler les informations permettant de s'identifier à un service de cryptomonnaie.

La première apparition du malware Vidar remonte à 2018. Le logiciel serait d'origine russe. Pourquoi une telle supposition de la part des experts en sécurité qui ont découvert Vidar ? Le malware stoppe immédiatement ses exactions dès lors qu'il est installé sur une machine située en Russie, ou que le clavier du PC infecté dispose d'un clavier russe.

Comme à l'accoutumée, nous vous conseillons de ne jamais ouvrir une pièce jointe provenant d'un expéditeur inconnu. Dans un second temps, scannez cette pièce jointe à l'aide d'un antivirus, comme BitDefender, Norton Security, Avast ou Microsoft Defender.

A lire aussi : ce malware caché dans des logiciels piratés est indétectable par Windows Defender

Source : Truswave


Réagissez à cet article !

Demandez nos derniers articles !

iOS 26.4 est disponible, voici les nouveautés qui arrivent sur votre iPhone

Apple déploie la mise à jour vers iOS 26.4. Cette version apporte de nouvelles fonctionnalités et des correctifs de sécurité à l’iPhone. En bêta depuis mi-février, iOS 26.4 est désormais…

À quelques mois de la Coupe du Monde, Samsung annonce ses nouvelles Smart TV

Samsung présente ses nouvelles Smart TV, qui seront bientôt mises à la vente. Les modèles Mini LED sont mis à l’honneur dans cette annonce, stratégique, à quelques mois du début…

TV

Quelque chose ne tourne plus rond sur les Google Pixel depuis la mise à jour de mars

Les Google Pixel accumulent les mauvaises surprises depuis la mise à jour de mars. Un nouveau bug vient s’ajouter aux problèmes déjà signalés. Cette fois, ce sont les automatisations de…

AliExpress baisse drastiquement ses prix pour son anniversaire : dernière chance pour profiter des meilleures promos du moment

Dans quelques heures, AliExpress baissera le rideau sur son plus gros événement bon plan de ce début d’années.  Les promos disponibles dans le cadre de son anniversaire prennent fin ce…

HBO dévoile la première image de la série Harry Potter, une bande-annonce arrive (très) bientôt

La communication s’active autour de la série TV Harry Potter, qui sera diffusée par HBO Max. Une première image officielle a été dévoilée, alors que Warner suggère qu’un trailer vidéo…

Bon plan POCO F8 Ultra : le smartphone passe à petit prix, mais il va falloir faire vite !

Les promotions à l’occasion de l’anniversaire d’AliExpress prennent fin demain. Il ne vous reste que quelques heures pour profiter des offres. Si vous cherchez un smartphone haut de gamme pas…

La POCO Pad X1 512 Go passe à 229 € : une tablette performante à prix cassé

La POCO Pad X1 est en promotion sur AliExpress à un très bon prix. Cette tablette puissante, équipée d’une puce Snapdragon 7+ Gen 3 passe sous la barre des 250…

Google Messages prépare deux nouveautés : une fonction disparue revisitée et une option inédite, voici lesquelles

Google s’efforce d’améliorer son application Messages. Cela passe par l’introduction de nouvelles fonctionnalités, mais également par la restauration d’anciennes options mystérieusement disparues. Le code de la dernière version bêta de…

Android 17 : nouveautés, smartphones compatibles, calendrier de sortie, tout ce que l’on sait de la mise à jour

Android 17 est la prochaine version majeure d’Android. Cette mise à jour apporte de nouvelles fonctionnalités et une interface remaniée. Voici un tour d’horizon de tout ce qu’il faut retenir…

Neuralink permet à cet homme paralysé de jouer à World of Warcraft sans jamais toucher un écran

Un vétéran britannique paralysé du cou joue à World of Warcraft sans jamais toucher un écran. Cent jours après son implant Neuralink, il décrit une expérience qui tient de la…