Malware Brief : des réseaux isolés compromis, des processeurs détournés et un chaos dans la chaîne d'approvisionnement
Découvrez comment les pirates sapent la confiance en ciblant des systèmes isolés, en détournant du matériel informatique et en exploitant la chaîne d'approvisionnement logicielle
Ce qu’il faut retenir
- Les pirates exploitent la confiance supposée dans les modèles d'isolation, les flux de travail des entreprises et les chaînes logistiques.
- La distribution de malware se dissimule de plus en plus dans les activités courantes des entreprises, notamment dans les processus de recrutement et de développement.
- Les menaces automatisées et à propagation automatique qui affectent la chaîne d'approvisionnement réduisent le temps de réaction des responsables de la sécurité et multiplient leur impact.
Ce Malware Brief met en lumière trois menaces très différentes qui ont un point commun : les pirates s'attaquent aux systèmes où les contrôles sont les plus faibles et où le niveau de confiance est le plus élevé.
APT37 Ruby Jumper : intrusion dans des systèmes isolés physiquement
Faits clés
- Acteur de la menace : APT37 (alias ScarCruft), lié à la Corée du Nord
- Malware/boîte à outils : Ruby Jumper
- Cible : Environnements isolés et segmentés
- Accès initial : fichiers malveillants et supports amovibles
- Tactique notable : services cloud combinés à la propagation USB
Des observateurs ont repéré APT37 en train d'utiliser Ruby Jumper, une boîte à outils conçue pour transférer des commandes et des données entre des systèmes connectés à Internet et des systèmes isolés du réseau. Plutôt que de s'appuyer sur des exploits inhabituels par canal latéral, Ruby Jumper utilise des vecteurs qui ont fait leurs preuves dans de nombreuses formes d'attaques : les personnes, les supports amovibles et les services cloud légitimes.
Des chercheurs indiquent que ce malware stocke des données sur des clés USB et utilise des plateformes de stockage dans le cloud pour le commandement et le contrôle, ce qui permet aux instructions de se propager d'un environnement à l'autre chaque fois que des utilisateurs de confiance effectuent la même opération. Les données de télémétrie sur les menaces recueillies par Barracuda montrent systématiquement que les supports amovibles et les flux de travail de confiance restent des points faibles récurrents dans des environnements par ailleurs bien segmentés.
Ce récent article de blog aborde plus en détail les vulnérabilités des systèmes isolés physiquement.
FAUX#ELEVATE : Faux CV, du minage de cryptomonnaies bien réel
Faits clés
- Famille de malware : FAUX#ELEVATE
- Charge utile : mineur de cryptomonnaie Monero illicite
- Impact principal : cycles CPU détournés et baisse des performances du système
- Méthode de diffusion : divers, notamment par l'envoi de fichiers de CV malveillants à des recruteurs
FAUX#ELEVATE est un rappel que le malware n’a pas besoin d’être sophistiqué pour être efficace. Cette menace installe un mineur de Monero dissimulé, qui monopolise discrètement les ressources du processeur, entraînant pour les victimes un ralentissement des performances, une surchauffe des systèmes et une augmentation de la consommation d'énergie.
Des rapports récents indiquent que des malwares sont transmis par le biais de fausses candidatures à des postes, dans le cadre desquelles des fichiers de CV malveillants sont envoyés directement aux services des ressources humaines. Les données de télémétrie de Barracuda Research révèlent régulièrement que des malwares tentent de s'intégrer aux processus professionnels courants. Les processus de recrutement restent particulièrement ciblés, car l'ouverture de pièces jointes provenant d'expéditeurs inconnus fait partie intégrante de ce travail.
Les malwares de minage de cryptomonnaies de ce type persistent souvent et passent inaperçus plus longtemps que les menaces plus perturbatrices, car ils n'entraînent pas de dégâts visibles. Il en résulte un coût progressif et croissant que de nombreuses organisations ne relient pas immédiatement à l'activité d'un malware.
CanisterWorm : un malware qui se propage au sein de la chaîne d'approvisionnement
Faits clés
- Malware : CanisterWorm
- Type d'attaque : compromission de la chaîne d'approvisionnement
- Cible : packages open source et pipelines de compilation
- Comportement notable : propagation autonome de l'infection à travers les écosystèmes
CanisterWorm souligne la manière dont les attaques visant la chaîne d'approvisionnement continuent d'évoluer vers davantage d'automatisation et de rapidité. Plutôt que de rester confiné à un seul projet, ce malware se propage activement via les registres de packages et les environnements CI/CD, les développeurs intégrant à leur insu des composants infectés.
Les chercheurs décrivent un comportement qui ressemble à celui d’un ver optimisé pour les processus de développement de logiciels modernes. Les données de menace de Barracuda reflètent de plus en plus ce changement : une fois qu’une dépendance compromise entre dans l’écosystème, l’exposition en aval peut s’étendre rapidement avant que les défenseurs n’aient une visibilité.
Le défi ne réside pas seulement dans la détection, mais aussi dans le confinement. Plus ces infections circulent longtemps au sein de systèmes de compilation interconnectés, plus il devient difficile d'y remédier.
Pourquoi la distinction est importante
Pour ces trois menaces, le schéma est le même :
- L’isolement physique est traité comme un contrôle plutôt que comme une réduction des risques.
- Les flux de travail habituels sont fiables par défaut.
- Les dépendances logicielles sont reprises sans être vérifiées.
Les données mondiales de Barracuda sur les menaces continuent de montrer que les pirates exploitent chacune de ces failles.
BarracudaONE, notre plateforme de cybersécurité, utilise un apprentissage automatique avancé et un ensemble révolutionnaire de capacités intégrées pour offrir une visibilité, une détection et une réponse optimales sur l'ensemble de votre infrastructure, protégeant ainsi l'intégralité de votre surface d'attaque, même à mesure qu'elle gagne en complexité.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter