Ouvrez le mauvais « PDF » et des pirates informatiques obtiennent un accès à distance à votre ordinateur.

| 5 février 2026
PDF et RAT

Les cybercriminels à l'origine de la campagne baptisée DEAD#VAX poussent l'hameçonnage encore plus loin en diffusant des logiciels malveillants dissimulés dans des disques durs virtuels qui se font passer pour de simples documents PDF. Ouvrez la mauvaise « facture » ou le mauvais « bon de commande » et vous ne verrez aucun document. À la place, Windows monte un lecteur virtuel qui installe discrètement AsyncRAT , un cheval de Troie de type porte dérobée qui permet aux attaquants de surveiller et de contrôler votre ordinateur à distance.

Il s'agit d'un outil d'accès à distance, ce qui signifie que les attaquants obtiennent un contrôle direct du clavier à distance, tandis que les défenses traditionnelles basées sur les fichiers ne détectent presque rien de suspect sur le disque.

D'un point de vue général, la chaîne de contamination est longue, mais chaque étape semble suffisamment légitime prise individuellement pour passer inaperçue lors de contrôles superficiels.

Les victimes reçoivent des courriels d'hameçonnage qui ressemblent à des messages commerciaux courants, faisant souvent référence à des bons de commande ou des factures et usurpant parfois l'identité d'entreprises réelles. Le courriel ne contient pas de pièce jointe directe, mais un lien vers un fichier hébergé sur IPFS (InterPlanetary File System), un réseau de stockage décentralisé de plus en plus utilisé dans les campagnes d'hameçonnage car son contenu est plus difficile à supprimer et accessible via les passerelles web classiques.

Le fichier lié est nommé comme un PDF et possède l'icône PDF, mais il s'agit en réalité d'un fichier de disque dur virtuel (VHD). Lorsque l'utilisateur double-clique dessus, Windows Il le monte comme un nouveau lecteur (par exemple, le lecteur E:) au lieu d'ouvrir une visionneuse de documents. Le montage de disques durs virtuels (VHD) est parfaitement légitime. Windows ce comportement rend cette mesure moins susceptible de susciter l'inquiétude.

À l'intérieur du lecteur monté se trouve ce qui semble être le document attendu, mais il s'agit en réalité d'un Windows Fichier de script (WSF). Lorsque l'utilisateur l'ouvre, Windows Exécute le code contenu dans le fichier au lieu d'afficher un PDF.

Après quelques vérifications visant à éviter l'analyse et la détection, le script injecte la charge utile (le shellcode AsyncRAT) dans des processus de confiance signés par Microsoft, tels que : RuntimeBroker.exe, OneDrive.exe, taskhostw.exe, ou sihost.exeLe logiciel malveillant n'écrit jamais de fichier exécutable sur le disque. Il réside et s'exécute entièrement en mémoire au sein de ces processus légitimes, ce qui rend sa détection et, par conséquent, son analyse ultérieure, beaucoup plus difficiles. Il évite également les pics soudains d'activité ou d'utilisation de la mémoire susceptibles d'attirer l'attention.

Pour un utilisateur individuel, se faire piéger par ce courriel d'hameçonnage peut entraîner :

  • Theft des mots de passe enregistrés et saisis, notamment pour la messagerie électronique, les services bancaires et les réseaux sociaux.
  • Divulgation de documents confidentiels, de photos ou d'autres fichiers sensibles extraits directement du système.
  • Surveillance par captures d'écran périodiques ou, le cas échéant, par capture webcam.
  • Utilisation de la machine comme point d'appui pour attaquer d'autres appareils du même réseau domestique ou professionnel.

Comment rester en sécurité

La détection pouvant s'avérer difficile, il est crucial que les utilisateurs appliquent certains contrôles :

  • N’ouvrez pas les pièces jointes des courriels avant d’avoir vérifié, auprès d’une source fiable, leur légitimité.
  • Assurez-vous de pouvoir voir la réalité extensions de fichiers. Malheureusement, Windows permet aux utilisateurs de les masquer. Ainsi, alors qu'en réalité le fichier s'appellerait invoice.pdf.vhd L'utilisateur ne verrait que invoice.pdfPour savoir comment procéder, voir ci-dessous.
  • Utilisez une solution anti-malware à jour et en temps réel , capable de détecter les logiciels malveillants dissimulés en mémoire.

Affichage des extensions de fichiers sur Windows 10 et 11

Afficher les extensions de fichiers dans Windows 10 et 11 :

  • Ouvrir l'explorateur ( Windows touche + E)
  • Dans Windows 10, sélectionnez Affichage et cochez la case Extensions de nom de fichier .
  • Dans Windows 11, ceci se trouve sous Affichage > Afficher > Extensions de nom de fichier .

Vous pouvez également rechercher les options de l'explorateur de fichiers pour décocher « Masquer les extensions des fichiers dont le type est connu » .

Pour les versions plus anciennes de Windows , veuillez vous référer à cet article .


Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.