ESET Research découvre deux nouvelles portes dérobées Windows du groupe espion FishMonger

Date:

Les chercheurs d'ESET Research ont mis au jour deux nouvelles variantes Windows de la porte dérobée SprySOCKS, déployées par le groupe de cyberespionnage FishMonger contre des organismes gouvernementaux en Asie et en Amérique latine.

Des gouvernements en Asie et en Amérique centrale dans le viseur d’un groupe de pirates informatiques lié à un sous-traitant de l’État chinois : c’est ce que révèle une nouvelle analyse d’ESET Research, qui a identifié deux variantes Windows inédites d’un logiciel espion jusqu’ici connu uniquement sous Linux.

SprySOCKS sort de l’ombre : deux nouvelles variantes Windows découvertes

Les chercheurs d’ESET Research ont mis au jour deux nouvelles versions Windows de la porte dérobée SprySOCKS, baptisées WIN_DRV et WIN_PLUS. Ces variantes, jamais documentées auparavant, ont été attribuées au groupe FishMonger, une cellule de cyberespionnage soupçonnée d’être pilotée par I-SOON, un sous-traitant informatique lié aux autorités chinoises et opérant vraisemblablement depuis Chengdu.

Les premiers échantillons ont été détectés sur VirusTotal en avril 2024, mais la télémétrie d’ESET indique que ces outils étaient déjà opérationnels entre 2023 et 2024. Les cibles identifiées sont des organismes gouvernementaux au Honduras, à Taïwan, en Thaïlande et au Pakistan.

Des capacités d’espionnage étendues, une furtivité renforcée

La variante WIN_DRV intègre plus de 30 commandes de contrôle à distance, couvrant un spectre très large : collecte d’informations système, gestion des processus, manipulation de fichiers et administration des services Windows. Elle prend en charge les protocoles TCP, UDP et WebSocket pour ses communications avec les serveurs de commandement.

Ce qui distingue ces nouvelles versions de leur homologue Linux, c’est le recours à un pilote noyau — une couche logicielle de bas niveau — pour rendre le malware pratiquement invisible. Ce composant masque les connexions réseau, les processus actifs, les fichiers et les entrées de registre associés au logiciel malveillant. Il permet également de détourner le trafic TCP afin que les opérateurs puissent envoyer des ordres via n’importe quel port sans trahir l’activité du logiciel espion.

« La version Windows conserve l’essentiel de l’architecture de son équivalent Linux, notamment le protocole de communication, les mécanismes de chiffrement et la logique de traitement des commandes. Elle intègre toutefois des fonctionnalités propres à Windows et renforce considérablement ses capacités de dissimulation grâce à l’utilisation de pilotes noyau », explique Martin Smolár, chercheur chez ESET à l’origine de cette découverte.

Un lien possible avec des bootkits UEFI

La télémétrie d’ESET soulève une hypothèse préoccupante : certaines chaînes d’attaque impliquant SprySOCKS pourraient inclure l’exploitation d’un bootkit UEFI, potentiellement via la vulnérabilité CVE-2023-24932. Ce type d’attaque, qui s’inscrit dans le firmware de la machine, est particulièrement difficile à détecter et à éradiquer.

Martin Smolár appelle les organisations à surveiller attentivement les activités de FishMonger : « Compte tenu des éléments laissant entrevoir une possible implication dans des attaques reposant sur des bootkits UEFI, nous recommandons aux organisations de surveiller attentivement les activités de ce groupe. »

FishMonger, un acteur persistant aux multiples identités

Considéré comme une branche du collectif Winnti — l’un des groupes de cyberespionnage les plus actifs et les mieux documentés au monde — FishMonger est également référencé sous les appellations Earth Lusca, TAG-22, Aquatic Panda et Red Dev 10. ESET Research avait déjà documenté ses opérations en 2020, lors d’attaques visant des universités de Hong Kong dans le contexte des manifestations pro-démocratie.

L’arsenal de FishMonger est diversifié et évolue en permanence : ShadowPad, Spyder, Cobalt Strike, FunnySwitch, BIOPASS RAT et désormais SprySOCKS en version Windows. Le groupe recourt aussi à des techniques dites de « watering hole », consistant à piéger des sites web légitimes fréquentés par ses cibles.

L’analyse complète est disponible sur WeLiveSecurity.com dans l’article « FishMonger’s upgraded arsenal: SprySOCKS for Windows ».

 Chaîne d’exécution de la variante SprySOCKS WIN_DRV.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

L’euro proche de ses plus bas niveaux depuis mars, la Fed de Kevin Warsh creuse l’écart avec la BCE

Entre une Fed droite dans ses bottes et une BCE à la traîne, l'euro glisse vers ses plus bas niveaux de l'année. Trois rendez-vous macroéconomiques pourraient rebattre les cartes d'ici fin juillet.

Russie : le déficit budgétaire explose à 75 milliards de dollars au premier semestre 2026

Malgré des exportations pétrolières au plus haut depuis le début de l'invasion de l'Ukraine, la chute du prix du brut Oural prive Moscou de recettes essentielles, creusant un déficit déjà supérieur de 51 % à l'objectif annuel fixé par le gouvernement.

Startup World Cup 2026 : trois startups tunisiennes en route vers la Silicon Valley

Trois startups tunisiennes décrochent leur billet pour la Silicon Valley à l'issue de la finale nationale de la Startup World Cup, organisée dans le cadre du Tunisia Digital Summit, avec le soutien de TPM, Rose Blanche Group et Orange Tunisie.

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.

A lire également
A lire également

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.

ESET : l’IA accroît le risque cyber et financier des entreprises en 2026

Ransomwares, vol de comptes cloud, phishing par QR code : ESET dresse un état des lieux qui invite les dirigeants maghrébins à réévaluer leur exposition au risque cyber.

Galaxy Unpacked juillet 2026 : Samsung convoque la presse à Londres pour dévoiler ses nouveaux pliables

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie deux nouveaux scanners professionnels pour accélérer la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research alerte : le ransomware Gentlemen déjoue les antivirus des entreprises dans le monde entier

ESET Research dévoile comment Gentlemen, groupe de ransomware mondial, équipe ses affiliés d'outils anti-EDR pour contourner les défenses des entreprises.

ESET Research : le cyberespionnage vietnamien se recentre sur ses propres frontières, un signal à surveiller pour les investisseurs du Maghreb

Le groupe de cyberespionnage OceanLotus recentre ses attaques sur le Vietnam, révèle ESET Research, via une compromission supply chain visant des plateformes d'investissement financier.

Samsung confirme le Galaxy Ring 2 et ouvre la porte aux utilisateurs d’iPhone

Samsung travaille sur la prochaine génération de sa bague connectée et pourrait, pour la première fois, l'ouvrir aux utilisateurs d'iPhone — un virage stratégique face à Apple et Oura.

ESET démantèle Amadey et Stealc : deux malwares-as-a-service neutralisés dans une opération mondiale

Trois ans de surveillance, des milliers d'indicateurs partagés, des serveurs neutralisés dans le monde entier : ESET Research a joué un rôle central dans le démantèlement de deux cybermenaces majeures opérant en mode Malware-as-a-Service.