lundi 31 août 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
Pour sensibiliser contre la radicalisation des jeunes, en Roumanie, les enseignants sont formés… par le renseignement Camille et Neil Young, Dominique A et Marguerite : une rentrée tonique pour les musiques actuelles « Il faut absolument qu’on arrive en finale ! » : les grandes ambitions d’Aulas pour les Bleues à la Coupe du monde 2027 ENTRETIEN. Raphaël de Casabianca diffuse ses « Bonnes Ondes » sur NOVO19 et continue « d’explorer le cœur des hommes » « Ce climat me fait flipper »… Yann Barthès se défend après sa blague polémique dans Quotidien pendant la canicule Présidentielle 2027 : "Je veux être candidat", déclare Dominique de Villepin, qui revendique "plusieurs centaines" de parrainages "Dans mon gouvernement, j'irai prendre les meilleurs", lance Édouard Philippe, candidat "Horizons" à l'élection présidentielle VIDÉO. Deux avions frôlent le stade du Cap avant le match entre l’Afrique du Sud et la Nouvelle-Zélande "On n'est pas des photocopies": Gabriel Attal assume ses "différences" avec Édouard Philippe et ses "idées d'il y a 20 ans" Mercato. L’attaquant brésilien Gabriel Jesus va quitter Arsenal et s’engager avec le FC Barcelone Pour sensibiliser contre la radicalisation des jeunes, en Roumanie, les enseignants sont formés… par le renseignement Camille et Neil Young, Dominique A et Marguerite : une rentrée tonique pour les musiques actuelles « Il faut absolument qu’on arrive en finale ! » : les grandes ambitions d’Aulas pour les Bleues à la Coupe du monde 2027 ENTRETIEN. Raphaël de Casabianca diffuse ses « Bonnes Ondes » sur NOVO19 et continue « d’explorer le cœur des hommes » « Ce climat me fait flipper »… Yann Barthès se défend après sa blague polémique dans Quotidien pendant la canicule Présidentielle 2027 : "Je veux être candidat", déclare Dominique de Villepin, qui revendique "plusieurs centaines" de parrainages "Dans mon gouvernement, j'irai prendre les meilleurs", lance Édouard Philippe, candidat "Horizons" à l'élection présidentielle VIDÉO. Deux avions frôlent le stade du Cap avant le match entre l’Afrique du Sud et la Nouvelle-Zélande "On n'est pas des photocopies": Gabriel Attal assume ses "différences" avec Édouard Philippe et ses "idées d'il y a 20 ans" Mercato. L’attaquant brésilien Gabriel Jesus va quitter Arsenal et s’engager avec le FC Barcelone
Technologie

Méfiez-vous des emojis dans vos e-mails, ils peuvent cacher un malware

Clubic ·
Méfiez-vous des emojis dans vos e-mails, ils peuvent cacher un malware

Une campagne de piratage a été découverte dans laquelle un fichier joint à un faux e-mail bancaire dissimule le logiciel espion Agent Tesla derrière de simples emojis Unicode glissés dans son code. Elle concerne les services financiers d’entreprises, sous couvert d’un virement bancaire à traiter en urgence.

Un e-mail piégé peut dissimuler son malware derrière des emojis anodins, glissés dans le code de sa pièce jointe. Dans une campagne analysée par les chercheurs du KnowBe4 Threat Lab , un message imite la Metropolitan Bank and Trust Company, banque philippine, pour piéger des services financiers d’entreprises avec un faux virement à confirmer en urgence, sous une pièce jointe intitulée « SWIFT Payment Maker 103 ».

La pièce jointe, un script JScript de près de 7 Mo, cache son malware derrière des cœurs et des gouttes d’eau glissés dans le code. À l’exécution, l’interpréteur Windows les ignore, mais leur présence brouille la détection par signature des antivirus . Sans jamais écrire son exécutable sur le disque, le script installe ensuite Agent Tesla , un logiciel espion actif depuis plus de dix ans mais dont on vous a déjà parlé sur Clubic.

Une fois ouvert, le fichier . JS dépose deux éléments dans le dossier public C:\Users\Public\Libraries, un chargeur . NET, wabmmxofrrdsjlsx.exe, et un second fichier à l’extension trompeuse, wabmmxofrrdsjlsx.ttf, en réalité le code du logiciel espion encodé.

Le chargeur .NET injecte ensuite un shellcode, DonutLoader, chargé de placer Agent Tesla directement en mémoire vive. L’exécutable du logiciel espion ne touche donc jamais le disque, une exécution entièrement contenue dans la mémoire du processus visé.

Avant de collecter la moindre donnée, le programme multiplie les vérifications anti-analyse, interroge une fonction Windows pour repérer un débogueur actif, mesure des écarts de temps système pour détecter une machine virtuelle accélérée, et recherche des bibliothèques propres aux environnements d’analyse comme Sandboxie ou Comodo.

Une fois ces vérifications passées, le malware active 21 modules de récolte, notamment sur 40 navigateurs, entre familles Chromium et Mozilla, les identifiants Outlook, Foxmail et Discord, et le gestionnaire d’identifiants de Windows. Pour les mots de passe stockés dans Chrome, le programme extrait la clé maîtresse chiffrée, la décode en base64, retire l’en-tête DPAPI, puis déchiffre le tout en AES-GCM.

Un serveur FTP pour faire transiter les données volées Toutes les données récoltées, identifiants, frappes de clavier, captures d’écran et contacts, transitent vers un serveur FTP à l’adresse ftp.melrz.com, sur le port 21 ou un second port dédié.

Dans le code du logiciel espion, les identifiants de ce serveur apparaissent en clair. Ce détail a simplifié le travail des enquêteurs. Pour brouiller les pistes, le programme affiche par ailleurs une fausse identité, celle d’un exécutable Python 3.11.3 signé par la Python Software Foundation, alors que son architecture réelle trahit un tout autre outil.

Lire l'article complet sur Clubic ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.

Plus de Clubic

Tout voir ›

Plus dans Technologie

Tout voir ›