Vulnérabilité de 0 jour utilisée pour cibler les traders

Vulnérabilité de 0 jour utilisée pour cibler les traders

La vulnérabilité CVE-2023-40477 n’est pas la seule corrigée avec la version 6.23 de WinRAR. Comme indiqué dans les notes de publication, les experts de Group-IB ont découvert la vulnérabilité zero-day CVE 2023-38831 qui permet d’installer divers logiciels malveillants cachés dans les archives ZIP.

Accès aux comptes traders

En analysant les activités en ligne de la famille de malwares SombreMoi, les chercheurs du Group-IB ont localisé de nombreuses archives ZIP suspectes. Ces derniers ont été présentés dans des articles sur des forums de trading populaires. À l’intérieur se trouvent plusieurs fichiers apparemment inoffensifs (JPG, PDF et autres).

Si la victime sans méfiance ouvre le fichier JPG ou PDF, Scripts CMD présent dans le répertoire portant le même nom que le fichier. La vulnérabilité Zero Day CVE 2023-38831 permet l’exécution d’un script car l’archive ZIP a une structure modifiée qui entraîne la réception d’un paramètre incorrect pour la fonction WinRAR ShellExecute.

Le script lance une archive SFX CAB auto-extractible qui installe divers types de logiciels malveillants sur l’ordinateur, notamment DarkMe, GuLoader et Remcos RAT. Ce dernier permet d’accéder à distance et d’effectuer diverses tâches. DarkMe permet plutôt d’accéder à des comptes de traders et donc d’effectuer des transactions financières et de voler des fonds ou des crypto-monnaies.

Bien que DarkMe ait été principalement utilisé par le groupe EvilNum, les experts du Groupe-IB n’ont pas identifié les auteurs de la récente campagne de malware. L’utilisation de WinRAR version 6.23 est évidemment recommandée. Une alternative valable et gratuite est 7 fermetures éclair.

Voir l’article original en italien

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚