Des chercheurs en cybersécurité ont récemment découvert une nouvelle campagne malveillante qui prend le contrôle des navigateurs web pour dérober des informations sensibles.
Un rapport de ReasonLabs a révélé que cette campagne a déjà touché environ 300 000 utilisateurs de Google Chrome et Microsoft Edge, en créant des sites web proposant des logiciels gratuits contrefaits, tels que Roblox FPS Unlocker, YouTube, VLC media player, Steam ou KeePass.
Les victimes qui visitent ces sites et téléchargent le logiciel frauduleux se retrouvent avec un malware de type trojan, actif depuis 2021. Ce malware installe des modules complémentaires et des extensions qui détournent les moteurs de recherche, entre autres.
Perturbation des Fonctionnalités
« Le malware trojan comprend divers éléments, allant d’extensions adware simples qui détournent les recherches à des scripts malveillants plus sophistiqués qui livrent des extensions locales pour voler des données privées et exécuter différentes commandes, » ont expliqué les chercheurs. « Ce malware, présent depuis 2021, provient d’imitations de sites de téléchargement avec des ajouts pour des jeux en ligne et des vidéos. »
Dans certains cas, les extensions modifient le moteur de recherche par défaut du navigateur pour le remplacer par un autre, probablement pour que les acteurs malveillants puissent tirer profit de la diffusion de publicités ou déployer des malwares plus nuisibles. Les chercheurs ont également noté que la suppression des modules complémentaires s’avère assez complexe.
« L’extension ne peut pas être désactivée par l’utilisateur, même en mode développeur ‘ON’, » a déclaré ReasonLabs. « Les versions plus récentes du script désactivent les mises à jour du navigateur. »
Pour éliminer le malware, les utilisateurs doivent supprimer les tâches planifiées qui réactivent le malware, effacer les entrées du Registre et supprimer les fichiers et dossiers suivants, selon The Hacker News :
C:Windowssystem32Privacyblockerwindows.ps1
C:Windowssystem32Windowsupdater1.ps1
C:Windowssystem32WindowsUpdater1Script.ps1
C:Windowssystem32Optimizerwindows.ps1
C:Windowssystem32Printworkflowservice.ps1
C:Windowssystem32NvWinSearchOptimizer.ps1 – version 2024
C:Windowssystem32kondserp_optimizer.ps1 – version mai 2024
C:WindowsInternalKernelGrid
C:WindowsInternalKernelGrid3
C:WindowsInternalKernelGrid4
C:WindowsShellServiceLog
C:windowsprivacyprotectorlog
C:WindowsNvOptimizerLog
Plus de TechRadar Pro
- Si vous faites partie des millions d’utilisateurs ayant installé ces extensions malveillantes sur Google Chrome, supprimez-les immédiatement
- Voici une liste des meilleurs pare-feu actuels
- Découvrez les meilleurs outils de protection des points de terminaison en ce moment