Ce n'est pas gros comme une maison, mais terriblement efficace : les cybercriminels piègent leurs victimes en répondant aux offres d'emploi

Alexandre Boero
Chargé de l'actualité de Clubic
13 décembre 2023 à 08h08
1
Touche CV (curriculum vitae) © nialowwa / Shutterstock
Touche CV (curriculum vitae) © nialowwa / Shutterstock

Pour piéger les entreprises ciblées, les cybercriminels envoient des CV piégés, en prétextant répondre à une banale offre d'emploi.

Dans le vaste cyberespace, la menace est partout, plurielle et surtout particulièrement pernicieuse, pour celle ou celui qui en est victime. La dernière recherche de Proofpoint révèle que le groupe de hackers TA4557 se dissimule derrière de faux candidats à l'embauche. En envoyant des CV infectés aux recruteurs, contenant des liens malveillants, ils installent une porte dérobée sur l'ordinateur des victimes, pour vendre ensuite l'accès au réseau.

Les recruteurs piégés par des CV infectés

La technique d'attaque de TA4557 est simple mais efficace : en se faisant passer pour des candidats légitimes, les cybercriminels envoient des CV infectés avec des liens malveillants aux recruteurs. En cliquant sur l'URL malveillante, les entreprises installent la porte dérobée More_Eggs, une boucle qui prolonge son temps d'exécution et qui améliore les capacités d'évasion dans un environnement sandbox. La backdoor échappe ainsi aux analyses de sécurité, et les malfrats peuvent vendre l'accès vers le réseau de l'entreprise, à d'autres hackers.

Les chercheurs de Proofpoint notent que TA4557 innove en demandant aux destinataires de se référer au nom de domaine de leur adresse électronique pour accéder au CV. Une tentative astucieuse d'éviter la détection automatique des domaines suspects, soit dit en passant.

Si les tactiques d'ingénierie sociale avancées de TA4557 ont surtout été observées ces dernières semaines, les activités du groupe remontent à 2018, avec des similitudes à celles d'un autre groupe criminel, FIN6.

Courriel censé provenir d'un candidat et invitant le destinataire à visiter le domaine indiqué dans l'adresse électronique © Proofpoint
Courriel censé provenir d'un candidat et invitant le destinataire à visiter le domaine indiqué dans l'adresse électronique © Proofpoint

Des activités cybercriminelles en réalité sophistiquées

La nouvelle approche de TA4557 consiste à contacter directement les recruteurs avec des courriers simples et courants, puis à envoyer des liens malveillants sous couvert de CV. La méthode, en place depuis octobre 2023, complète l'ancienne tactique qui consistait à postuler à des offres d'emploi publiées sur des sites d'emplois dédiés, pour commencer la chaîne d'attaque.

Proofpoint note la sophistication des activités de TA4557. Le groupe emploie des leurres liés à l'emploi ainsi que des mesures d'évasion très poussées pour échapper à la détection. L'infrastructure contrôlée par le groupe cybercriminel est également un élément distinctif, aux yeux des experts cyber.

Les conclusions de la recherche mettent en lumière la progression constante du gang TA4557, que ce soit par son utilisation initiale de tactiques similaires à FIN6 à son récent engagement direct avec les recruteurs. Proofpoint appelle à une vigilance accrue et à des mesures de sécurité renforcées pour contrer cette menace en constante évolution.

Alexandre Boero

Chargé de l'actualité de Clubic

Chargé de l'actualité de Clubic

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJC...

Lire d'autres articles

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJCAM, école reconnue par la profession), pour écrire, interviewer, filmer, monter et produire du contenu écrit, audio ou vidéo au quotidien. Quelques atomes crochus avec la Tech, certes, mais aussi avec l'univers des médias, du sport et du voyage. Outre le journalisme, la production vidéo et l'animation, je possède une chaîne YouTube (à mon nom) qui devrait piquer votre curiosité si vous aimez les belles balades à travers le monde, les nouvelles technologies et la musique :)

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (1)

Baxter_X
On dirait que l’article a été traduit avec un traducteur en ligne.<br /> La palme étant cette phrase :<br /> «&nbsp;En cliquant sur l’URL malveillante, les entreprises installent la porte dérobée More_Eggs, une boucle qui prolonge son temps d’exécution et qui améliore les capacités d’évasion dans un environnement sandbox.&nbsp;»
bizbiz
Les joies de la dématérialisation.
Voir tous les messages sur le forum
Haut de page

Sur le même sujet