ESET Research découvre deux nouvelles portes dérobées Windows du groupe espion FishMonger

Date:

Les chercheurs d'ESET Research ont mis au jour deux nouvelles variantes Windows de la porte dérobée SprySOCKS, déployées par le groupe de cyberespionnage FishMonger contre des organismes gouvernementaux en Asie et en Amérique latine.

Des gouvernements en Asie et en Amérique centrale dans le viseur d’un groupe de pirates informatiques lié à un sous-traitant de l’État chinois : c’est ce que révèle une nouvelle analyse d’ESET Research, qui a identifié deux variantes Windows inédites d’un logiciel espion jusqu’ici connu uniquement sous Linux.

SprySOCKS sort de l’ombre : deux nouvelles variantes Windows découvertes

Les chercheurs d’ESET Research ont mis au jour deux nouvelles versions Windows de la porte dérobée SprySOCKS, baptisées WIN_DRV et WIN_PLUS. Ces variantes, jamais documentées auparavant, ont été attribuées au groupe FishMonger, une cellule de cyberespionnage soupçonnée d’être pilotée par I-SOON, un sous-traitant informatique lié aux autorités chinoises et opérant vraisemblablement depuis Chengdu.

Les premiers échantillons ont été détectés sur VirusTotal en avril 2024, mais la télémétrie d’ESET indique que ces outils étaient déjà opérationnels entre 2023 et 2024. Les cibles identifiées sont des organismes gouvernementaux au Honduras, à Taïwan, en Thaïlande et au Pakistan.

Des capacités d’espionnage étendues, une furtivité renforcée

La variante WIN_DRV intègre plus de 30 commandes de contrôle à distance, couvrant un spectre très large : collecte d’informations système, gestion des processus, manipulation de fichiers et administration des services Windows. Elle prend en charge les protocoles TCP, UDP et WebSocket pour ses communications avec les serveurs de commandement.

Ce qui distingue ces nouvelles versions de leur homologue Linux, c’est le recours à un pilote noyau — une couche logicielle de bas niveau — pour rendre le malware pratiquement invisible. Ce composant masque les connexions réseau, les processus actifs, les fichiers et les entrées de registre associés au logiciel malveillant. Il permet également de détourner le trafic TCP afin que les opérateurs puissent envoyer des ordres via n’importe quel port sans trahir l’activité du logiciel espion.

« La version Windows conserve l’essentiel de l’architecture de son équivalent Linux, notamment le protocole de communication, les mécanismes de chiffrement et la logique de traitement des commandes. Elle intègre toutefois des fonctionnalités propres à Windows et renforce considérablement ses capacités de dissimulation grâce à l’utilisation de pilotes noyau », explique Martin Smolár, chercheur chez ESET à l’origine de cette découverte.

Un lien possible avec des bootkits UEFI

La télémétrie d’ESET soulève une hypothèse préoccupante : certaines chaînes d’attaque impliquant SprySOCKS pourraient inclure l’exploitation d’un bootkit UEFI, potentiellement via la vulnérabilité CVE-2023-24932. Ce type d’attaque, qui s’inscrit dans le firmware de la machine, est particulièrement difficile à détecter et à éradiquer.

Martin Smolár appelle les organisations à surveiller attentivement les activités de FishMonger : « Compte tenu des éléments laissant entrevoir une possible implication dans des attaques reposant sur des bootkits UEFI, nous recommandons aux organisations de surveiller attentivement les activités de ce groupe. »

FishMonger, un acteur persistant aux multiples identités

Considéré comme une branche du collectif Winnti — l’un des groupes de cyberespionnage les plus actifs et les mieux documentés au monde — FishMonger est également référencé sous les appellations Earth Lusca, TAG-22, Aquatic Panda et Red Dev 10. ESET Research avait déjà documenté ses opérations en 2020, lors d’attaques visant des universités de Hong Kong dans le contexte des manifestations pro-démocratie.

L’arsenal de FishMonger est diversifié et évolue en permanence : ShadowPad, Spyder, Cobalt Strike, FunnySwitch, BIOPASS RAT et désormais SprySOCKS en version Windows. Le groupe recourt aussi à des techniques dites de « watering hole », consistant à piéger des sites web légitimes fréquentés par ses cibles.

L’analyse complète est disponible sur WeLiveSecurity.com dans l’article « FishMonger’s upgraded arsenal: SprySOCKS for Windows ».

 Chaîne d’exécution de la variante SprySOCKS WIN_DRV.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Dette américaine : Washington franchit le cap des 40 000 milliards de dollars, et interroge le reste du monde

Japon, Royaume-Uni, Chine : la dette américaine irrigue les réserves de change du monde entier. Mais à mesure qu'elle s'alourdit plus vite que l'économie mondiale, la question de sa soutenabilité s'invite dans tous les grands centres financiers.

IPO en Tunisie : 41 introductions en Bourse depuis 2008, la relance espérée en 2026

41 IPO et 1 451 MD levés en 18 ans à la Bourse de Tunis : un bilan contrasté mais un solde net positif. Liquidité abondante, Tunindex en hausse de 44,92 % et taux en baisse : les indicateurs de 2026 plaident pour une relance des introductions en bourse

Chômage en Tunisie : le taux recule à 14,9 % au T2 2026, selon l’INS

Selon l'INS, le taux de chômage en Tunisie s'établit à 14,9 % au deuxième trimestre 2026, contre 15 % au trimestre précédent. Le chômage féminin et celui des diplômés du supérieur progressent, révélant des fragilités persistantes du marché du travail.

Croissance économique en Tunisie : le PIB progresse de 2,3% au deuxième trimestre 2026

La croissance du PIB tunisien atteint 2,3% au T2 2026, portée par l'agriculture (+5,5%) et les services (+1,9%). Le bâtiment rebondit fortement (+16,8% en trimestriel) tandis que l'énergie recule de 1,7%.

A lire également
A lire également

Forfaits mobiles à l’étranger : Kaspersky alerte sur les faux sites d’opérateurs télécoms cet été

Kaspersky met en garde contre de faux portails d'opérateurs télécoms, conçus pour voler les données des voyageurs cet été. Conseils pour acheter ses forfaits mobiles en toute sécurité.

Apple : pénuries de puces et flambée de la mémoire effacent 358 milliards de dollars en Bourse

Apple a effacé 358 milliards de dollars de capitalisation boursière vendredi, malgré des résultats trimestriels records. Pénuries de puces, hausse des coûts mémoire et perspectives prudentes expliquent cette chute historique du titre.

Samsung Galaxy Watch Ultra2 et Watch9 : le bien-être connecté propulsé par l’intelligence artificielle

Avec les Galaxy Watch Ultra2 et Watch9, Samsung ambitionne de faire de la montre connectée un véritable allié bien-être, capable de transformer des constantes vitales en recommandations concrètes, du sommeil à la santé cardiovasculaire.

Big Tech : 170 milliards de dollars dépensés en IA en un trimestre, la trésorerie vire au rouge

Les quatre géants américains de la tech doivent investir 1 500 milliards de dollars en centres de données d'ici fin 2027. Amazon et Google affichent déjà un flux de trésorerie disponible négatif.

Samsung dévoile ses premières lunettes intelligentes, conçues avec Gentle Monster et Warby Parker

Samsung étend son écosystème Galaxy aux lunettes intelligentes, en partenariat avec Gentle Monster, Warby Parker et Google. Caméra intégrée, assistant Gemini et autonomie de neuf heures : le constructeur coréen vise l'usage quotidien mains libres.

Samsung et Broadcom scellent un accord de 200 milliards de dollars dans l’IA

Conclu à l'occasion d'un sommet sur l'IA organisé à San Francisco par le président sud-coréen Lee Jae-myung, cet accord de cinq ans place Samsung en position de challenger face à TSMC, dans un marché des semi-conducteurs IA en pleine surchauffe.

ESET alerte : le télétravail estival expose les PME tunisiennes aux cyberattaques

Réseaux publics non chiffrés, smartphones personnels sans protection à jour, équipes IT en sous-effectif : l'été redistribue les usages numériques des PME et, avec eux, leur exposition aux cyberattaques. ESET détaille les risques et les parades.

Samsung déploie le filtrage d’appels en arabe sur Galaxy AI dans la région MENA

Le filtrage d'appels intelligent de Galaxy AI comprend et répond désormais en arabe, langue configurée par des centaines de millions d'utilisateurs de la région. Une étape dans la bataille de l'IA localisée entre constructeurs.