La menace Agent Tesla : comment des fichiers malveillants contournent les protections classiques

Par Rédaction KUMBA 2 min de lecture 22 lectures
La menace Agent Tesla : comment des fichiers malveillants contournent les protections classiques

Une campagne de cyberespionnage sophistiquée exploite des fichiers JavaScript pour déployer le logiciel malveillant Agent Tesla au sein des systèmes informatiques. En opérant directement dans la mémoire vive, ce programme parvient à déjouer les mécanismes de détection traditionnels tout en ciblant une vaste gamme de données personnelles et professionnelles.

Un mécanisme d'injection furtif

Le processus d'infection débute par l'exécution d'un fichier JavaScript qui dépose deux éléments distincts dans le répertoire public de la machine cible : un chargeur .NET et un fichier à l'extension trompeuse (.ttf). Plutôt que de s'écrire sur le disque dur, le code malveillant utilise le chargeur pour injecter un shellcode, baptisé DonutLoader, qui place Agent Tesla directement dans la mémoire vive du processus visé. Cette méthode permet au logiciel espion de rester invisible pour de nombreux outils de sécurité qui scannent principalement les fichiers stockés sur le disque.

Des protocoles d'auto-défense avancés

Avant de procéder à la collecte d'informations, le malware déploie des fonctions de vérification sophistiquées pour s'assurer qu'il n'est pas observé. Il interroge les fonctions système de Windows pour détecter la présence d'un débogueur actif et mesure les écarts de temps système afin d'identifier si l'exécution se déroule au sein d'une machine virtuelle. Le programme recherche également des bibliothèques spécifiques associées aux environnements d'analyse comme Sandboxie ou Comodo, s'autodétruisant ou suspendant son activité s'il suspecte une tentative de détection par des chercheurs en sécurité.

Le ciblage massif des identifiants

Une fois l'environnement jugé sûr, le malware active 21 modules de récolte conçus pour siphonner les données sensibles. Le programme cible les identifiants stockés dans plus de 40 navigateurs basés sur Chromium ou Mozilla, ainsi que les accès aux messageries Outlook, Foxmail et à la plateforme Discord. Le logiciel est capable de contourner les protections du gestionnaire d'identifiants de Windows et d'extraire les clés maîtresses chiffrées des navigateurs. En décodant ces éléments via des processus de déchiffrement AES-GCM, Agent Tesla parvient à récupérer les mots de passe en clair, exposant ainsi l'ensemble de l'écosystème numérique de l'utilisateur.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.