dimanche, août 16, 2026
33.6 C
Tunisie

ESET Research met à nu SprySOCKS for Windows : pilote noyau, détournement TCP et soupçon de bootkit UEFI

ESET Research documente pour la première fois deux variantes Windows de la porte dérobée SprySOCKS — WIN_DRV et WIN_PLUS — déployées par le groupe APT FishMonger contre des gouvernements en Asie et en Amérique centrale entre 2023 et 2024.

C’est une évolution significative dans l’arsenal d’un groupe de cyberespionnage déjà bien documenté. ESET Research vient de publier l’analyse technique de deux variantes Windows inédites de la porte dérobée SprySOCKS — jusqu’ici uniquement connue sous Linux — attribuées au groupe APT FishMonger, une émanation du collectif Winnti vraisemblablement opérée depuis Chengdu par le sous-traitant chinois I-SOON.

De Linux à Windows : un portage technique complet, avec ajouts propriétaires

Les deux nouvelles variantes, baptisées WIN_DRV et WIN_PLUS, ont été repérées pour la première fois sur VirusTotal en avril 2024. La télémétrie d’ESET confirme cependant qu’elles étaient opérationnellement actives dès 2023, ciblant des entités gouvernementales au Honduras, à Taïwan, en Thaïlande et au Pakistan.

Sur le plan architectural, WIN_DRV et WIN_PLUS conservent le socle de leur homologue Linux : même protocole C2, mêmes mécanismes de chiffrement, même logique de dispatch des commandes. Le portage ne s’est pas limité à une simple traduction de code — il intègre des couches spécifiques à l’environnement Windows, et notamment un composant en mode noyau qui change fondamentalement le profil de furtivité du malware.

WIN_DRV : 30+ commandes C2 et un pilote noyau pour disparaître du radar

La variante WIN_DRV expose plus de trente commandes de contrôle à distance couvrant la reconnaissance système, l’énumération des processus, la gestion des services Windows et un ensemble complet d’opérations sur le système de fichiers. Elle supporte les transports TCP, UDP et WebSocket pour ses communications avec l’infrastructure C2, offrant aux opérateurs une flexibilité tactique selon l’environnement cible.

Mais c’est son pilote noyau qui constitue l’innovation technique centrale. Ce composant, chargé en mode kernel, assure la dissimulation complète des artefacts liés au malware : connexions réseau, processus actifs, fichiers sur disque et clés de registre deviennent invisibles depuis l’espace utilisateur. Aucun outil de diagnostic standard — netstat, Process Explorer, ou un simple gestionnaire de tâches — ne peut les détecter.

Plus subtil encore, ce pilote implémente un mécanisme de détournement du trafic TCP entrant. Il surveille le flux réseau à la recherche d’un motif spécifique, et lorsqu’il le détecte, redirige silencieusement les paquets vers un port d’écoute interne que le malware maintient caché. Résultat : les opérateurs de FishMonger peuvent envoyer leurs commandes sur n’importe quel port TCP de la machine compromise sans que ce port n’apparaisse jamais dans les tables de connexions actives. Une technique qui complique sérieusement toute tentative de détection réseau par corrélation de ports.

« La version Windows conserve l’essentiel de l’architecture de son équivalent Linux, notamment le protocole de communication C2, les mécanismes de chiffrement et la logique de traitement des commandes. Elle intègre toutefois des fonctionnalités propres à Windows et renforce considérablement ses capacités de dissimulation grâce à l’utilisation de pilotes noyau », souligne Martin Smolár, le chercheur ESET à l’origine de la découverte.

Hypothesis bootkit UEFI : CVE-2023-24932 dans la chaîne d’infection ?

La télémétrie d’ESET soulève une hypothèse que les équipes de sécurité ne peuvent pas ignorer : certaines chaînes d’attaque impliquant SprySOCKS pourraient intégrer un bootkit UEFI, potentiellement via l’exploitation de la vulnérabilité CVE-2023-24932 — une faille de Secure Boot affectant Windows, divulguée en 2023. Si cette piste se confirme, FishMonger disposerait d’une capacité de persistance pré-OS capable de survivre à une réinstallation complète du système d’exploitation, ce qui placerait ce groupe parmi les acteurs APT les plus avancés techniquement sur le plan de la persistance.

Martin Smolár est explicite sur ce point : « Compte tenu des éléments laissant entrevoir une possible implication dans des attaques reposant sur des bootkits UEFI, nous recommandons aux organisations de surveiller attentivement les activités de ce groupe. »

FishMonger : un acteur APT aux multiples facettes, un arsenal en constante évolution

FishMonger — également tracké sous les identifiants Earth Lusca, TAG-22, Aquatic Panda et Red Dev 10 — est actif depuis plusieurs années. ESET Research avait déjà mis en lumière ses opérations en 2020, lors d’attaques de type watering hole visant des universités de Hong Kong dans le contexte des protestations pro-démocratie. Ses cibles sont exclusivement stratégiques : institutions gouvernementales, organismes académiques à fort potentiel de renseignement.

Son catalogue d’outils reflète la maturité opérationnelle du groupe : ShadowPad, Spyder, Cobalt Strike, FunnySwitch, BIOPASS RAT, et désormais SprySOCKS en version Windows. La capacité à porter et enrichir ses outils d’une plateforme à l’autre — en y intégrant des techniques avancées comme le rootkit noyau — témoigne d’une équipe de développement structurée et bien financée.

L’analyse complète, incluant les indicateurs de compromission et les détails techniques de l’implémentation du pilote noyau, est disponible sur WeLiveSecurity.com : « FishMonger’s upgraded arsenal: SprySOCKS for Windows ».

 Chaîne d’exécution de la variante SprySOCKS WIN_DRV.

Articles Recents

iPhone 18 Pro : le Dark Cherry se précise avant le lancement

Le prochain iPhone 18 Pro pourrait marquer une rupture plus importante qu’un simple changement de design. Apple préparerait notamment une caméra à ouverture variable, une puce 2 nm et une nouvelle couleur Dark Cherry.

Huawei MateBook Fold : un PC pliable plus compact en 2026

Huawei pourrait changer d'échelle sur le marché des PC pliables. Un nouveau MateBook Fold, plus petit et équipé d'un écran de couverture, serait envisagé pour la fin de 2026.

Samsung Galaxy Z Fold 8 : la production augmentée d’un million d’unités face à une demande hors norme

Face à une demande exceptionnelle, Samsung ajoute 1 million d'unités à la production du Galaxy Z Fold 8. Précommandes records, nouveau public plus jeune : le pliable redéfinit son marché à l'approche de l'arrivée d'Apple.

Galaxy Watch Ultra2 et Watch9 : Samsung passe au Snapdragon Wear Elite pour l’IA bien-être

Snapdragon Wear Elite, écran jusqu'à 5 000 nits, capteur BioActive et fonctionnalités IA (Vitals, Heart Health Score, Sleep Apnea) : ce que changent techniquement les Galaxy Watch Ultra2 et Watch9.

Xiaomi SkyNomad : la plateforme Kunlun et l’architecture EREV au banc d’essai

: Moteur thermique utilisé uniquement comme générateur, plancher plat, transmission intégrale bi-moteur de 310 kW : la fiche technique des N90 Max et N70 Max dévoile une approche EREV assumée, un revirement stratégique pour Xiaomi.

Topics

iPhone 18 Pro : le Dark Cherry se précise avant le lancement

Le prochain iPhone 18 Pro pourrait marquer une rupture plus importante qu’un simple changement de design. Apple préparerait notamment une caméra à ouverture variable, une puce 2 nm et une nouvelle couleur Dark Cherry.

Huawei MateBook Fold : un PC pliable plus compact en 2026

Huawei pourrait changer d'échelle sur le marché des PC pliables. Un nouveau MateBook Fold, plus petit et équipé d'un écran de couverture, serait envisagé pour la fin de 2026.

Samsung Galaxy Z Fold 8 : la production augmentée d’un million d’unités face à une demande hors norme

Face à une demande exceptionnelle, Samsung ajoute 1 million d'unités à la production du Galaxy Z Fold 8. Précommandes records, nouveau public plus jeune : le pliable redéfinit son marché à l'approche de l'arrivée d'Apple.

Galaxy Watch Ultra2 et Watch9 : Samsung passe au Snapdragon Wear Elite pour l’IA bien-être

Snapdragon Wear Elite, écran jusqu'à 5 000 nits, capteur BioActive et fonctionnalités IA (Vitals, Heart Health Score, Sleep Apnea) : ce que changent techniquement les Galaxy Watch Ultra2 et Watch9.

Xiaomi SkyNomad : la plateforme Kunlun et l’architecture EREV au banc d’essai

: Moteur thermique utilisé uniquement comme générateur, plancher plat, transmission intégrale bi-moteur de 310 kW : la fiche technique des N90 Max et N70 Max dévoile une approche EREV assumée, un revirement stratégique pour Xiaomi.

Xiaomi 18 Pro Max : un dépôt EEC confirme un lancement mondial inédit

: La certification EEC de deux appareils Xiaomi non annoncés relance les spéculations sur un lancement mondial complet de la gamme Xiaomi 18, Pro Max inclus, une première depuis plusieurs générations.

Samsung dévoile ses lunettes intelligentes Galaxy, conçues avec Gentle Monster et Warby Parker

: Samsung étend son écosystème Galaxy aux lunettes intelligentes, en partenariat avec Gentle Monster, Warby Parker et Google. Caméra intégrée, assistant Gemini et autonomie de neuf heures : le constructeur coréen vise l'usage quotidien mains libres.

ESET Research : le BYOD estival, angle mort de la sécurité IT des PME

Le BYOD estival élargit mécaniquement la surface d'attaque des PME. Absence de chiffrement du trafic, terminaux hors du périmètre de supervision, délai de détection allongé : revue technique des risques et des contre-mesures recommandées par ESET.

Articles connexes

Catégories populaires