Microsoft met en garde contre la campagne Storm-2561 diffusant de faux installateurs VPN

Une nouvelle tendance au vol d’identifiants frappe les travailleurs qui recherchent en ligne des outils VPN d’entreprise. Les mauvais acteurs les redirigent vers de faux sites et les incitent à installer des logiciels malveillants au lieu de l'outil client approprié.

Informations sur les menaces Microsofttracé cette tendanceà un groupe du nom de Storm-2561, actif depuis mai 2025. Leur expertise s'étend de la manipulation des moteurs de recherche et de l'usurpation d'identité de logiciels.

Les pirates manipulent les résultats de recherche pour diffuser des logiciels malveillants

Storm-2561 fonctionne grâce aux algorithmes des moteurs de recherche de jeux. Les utilisateurs recherchant des termes tels que « téléchargement Pulse VPN » ou « client Pulse Secure » trouvent des sites Web malveillants classés en haut de leurs résultats. Microsoft a observé le groupe usurper plusieurs marques de VPN, notamment Fortinet, Ivanti et Sophos.

Les faux sites semblent remarquablement authentiques. Ils copient l’image de marque et la présentation des fournisseurs VPN légitimes. Lorsque les visiteurs cliquent sur le bouton de téléchargement, les sites les redirigent vers un référentiel GitHub hébergeant des fichiers ZIP malveillants. Microsoft a identifié deux domaines principaux dans cette campagne : ivanti-vpn[.]org et vpn-fortinet[.]com.

Le fichier ZIP contient un programme d'installation MSI qui semble être un véritable logiciel client VPN. La signature numérique de l'installateur indique « Taiyuan Lihua Near Information Technology Co., Ltd ». Cette signature aide le malware à contourner les avertissements de sécurité de Windows et incite les utilisateurs à faire encore plus confiance à l'installation.

Lors de l'installation, il crée une structure de répertoires qui reflète profondément une configuration authentique de Pulse Secure dans %CommonFiles%\Pulse Secure. Avec l'application principale, le programme d'installation déploie deux fichiers DLL louches : inspecteur.dll et dwmapi.dll.

Le dwmapi.dll fonctionne comme un chargeur. Il lance un shellcode qui active l'inspecteur.dll, qui est une variante de l'infostealer Hyrax. Cette variante de malware cible spécifiquement les informations d'identification VPN et les données de configuration.

Comment le faux client VPN vole des données

L'application malveillante est livrée avec une page d'accueil utilisateur qui ressemble parfaitement au logiciel client d'un VPN légitime. Pour les utilisateurs, il s’agit d’une page de connexion normale. Ils saisissent leurs identifiants dans l’espoir de se connecter au réseau de leur entreprise.

Au lieu de cela, l’application capture tout ce qu’ils tapent. L'infostealer Hyrax fouille dans les données de configuration VPN stockées à partir de C:\ProgramData\Pulse Secure\ConnectionStore\connectionstore.dat. Ensuite, il envoie les informations d'identification piratées ainsi que les fichiers de configuration aux serveurs gérés par l'attaquant à l'adresse 194.76.226[.]93:8080.

Après avoir récupéré les informations d'identification, le faux client affiche un avis d'erreur convaincant indiquant que l'installation a échoué. L'application leur demande ensuite de télécharger le client VPN légitime à partir de sources officielles. Dans certains cas, il ouvre même leur navigateur sur le véritable site Web VPN.

Cette ruse astucieuse fonctionne parce que les utilisateurs supposent que le problème était technique et non malveillant, mais même s'ils installent le logiciel légitime, ils peuvent toujours courir un risque si leLe VPN lui-même présente des failles non corrigées que les pirates exploitentcomme point d’entrée principal pour les ransomwares.

Cette stratégie de redirection est remarquablement intelligente. Les utilisateurs qui installent et utilisent avec succès le logiciel légitime ne voient aucun signe de compromission. Les experts de Microsoft Defender ont noté que les utilisateurs « sont susceptibles d’attribuer l’échec de l’installation initiale à des problèmes techniques et non à des logiciels malveillants ».

Le malware établit également la persistance via la clé de registre Windows RunOnce. Cela garantit que Pulse.exe s'exécute à nouveau lorsque l'appareil redémarre.

Ce que les utilisateurs peuvent faire pour rester protégés

Microsoft recommande plusieurs mesures défensives. Les organisations doivent activer la protection fournie par le cloud dans Microsoft Defender Antivirus. Cette fonctionnalité bloque les outils d’attaquants qui évoluent rapidement grâce à l’apprentissage automatique.

La nouvelle génération d'Endpoint Detection and Response (EDR) offre une protection encore plus grande car cette fonctionnalité permettra à Microsoft Defender for Endpoint de bloquer les fichiers ou programmes indésirables même s'ils n'ont pas été interceptés par un programme antivirus.

Les couches de défense supplémentaires fournies par la protection réseau et la protection Web de Microsoft Defender for Endpoint fonctionnent ensemble pour protéger les employés lorsqu’ils accèdent à Internet. En encourageant vos employés à utiliser des navigateurs dotés de SmartScreen, cette fonctionnalité peut aider à empêcher les utilisateurs d'accéder à du contenu Web potentiellement dangereux.

L'authentification multifacteur reste essentielle. Les organisations doivent appliquer l’authentification MFA sur tous les comptes et l’exiger sur tous les appareils et emplacements. Les entreprises doivent également rappeler à leurs employés de ne jamais stocker les informations d’identification de leur lieu de travail dans des coffres-forts de mots de passe ou des navigateurs protégés par des informations personnelles.

Les clients Microsoft peuvent bloquer cette menace à l'aide de règles de réduction de la surface d'attaque. La règle « Bloquer l’exécution des fichiers exécutables à moins qu’ils ne répondent à un critère de prévalence, d’âge ou de liste de confiance » cible spécifiquement ce type d’attaque.

La campagne de Storm-2561 souligne que les cybercriminels trouvent toujours de nouvelles façons d'utiliser des outils auxquels nous avons confiance (tels que les moteurs de recherche, les signatures numériques et les noms de marque). Par conséquent, nous devons être plus responsables que jamais en sachant d’où nous téléchargeons.