De faux téléchargements de 7-Zip transforment les PC personnels en nœuds proxy.

| 9 février 2026
cheval de Troie

Un site web ressemblant de manière convaincante au populaire logiciel d'archivage 7-Zip diffuse un programme d'installation piégé qui transforme silencieusement les machines des victimes en nœuds proxy résidentiels — et il est resté caché à la vue de tous pendant un certain temps.

« J'ai tellement mal au ventre »

Un assembleur de PC s'est récemment tourné vers la communauté r/pcmasterrace de Reddit, paniqué, après s'être rendu compte qu'il avait téléchargé 7-Zip depuis le mauvais site web. YouTube Dans le tutoriel pour une nouvelle construction, on leur a demandé de télécharger 7-Zip depuis 7zip[.]com, ignorant que le projet légitime est hébergé exclusivement sur 7-zip.org.

Dans son message sur Reddit, l'utilisateur a décrit avoir installé le fichier d'abord sur un ordinateur portable, puis l'avoir transféré via USB vers un ordinateur de bureau nouvellement monté. Il a rencontré des erreurs répétées de compatibilité 32 bits/64 bits et a finalement abandonné le programme d'installation au profit d'une autre solution. Windows « outils d’extraction intégrés. Près de deux semaines plus tard, Microsoft Defender a émis une alerte concernant le système avec une détection générique : Trojan:Win32/Malgent!MSR.

Cette expérience illustre comment une confusion de domaines apparemment mineure peut entraîner une utilisation non autorisée et durable d'un système lorsque des attaquants parviennent à se faire passer pour des distributeurs de logiciels de confiance.

Un programme d'installation piégé par un cheval de Troie se faisant passer pour un logiciel légitime

Il ne s'agit pas d'un simple téléchargement malveillant hébergé sur un site quelconque. Les opérateurs de 7zip[.]com ont distribué un programme d'installation piégé via un domaine similaire, fournissant une copie fonctionnelle du gestionnaire de fichiers 7-Zip ainsi qu'un logiciel malveillant dissimulé.

Le programme d'installation est signé Authenticode à l'aide d'un certificat désormais révoqué, émis à Jozeal Network Technology Co., Limited, ce qui lui confère une légitimité superficielle. Lors de l'installation, une version modifiée de 7zfm.exe Le système est déployé et fonctionne comme prévu, ce qui réduit les soupçons des utilisateurs. Parallèlement, trois composants supplémentaires sont discrètement supprimés :

  • Uphero.exe — un gestionnaire de services et un chargeur de mises à jour
  • hero.exe — la charge utile principale du proxy (compilée en Go)
  • hero.dll — une bibliothèque de support

Tous les composants sont écrits dans C:\Windows\SysWOW64\hero\, un répertoire privilégié qui a peu de chances d'être inspecté manuellement.

Un canal de mise à jour indépendant a également été observé à update.7zip[.]com/version/win-service/1.0.0.2/Uphero.exe.zip, ce qui indique que la charge utile du logiciel malveillant peut être mise à jour indépendamment du programme d'installation lui-même.

Abus des canaux de distribution de confiance

L'un des aspects les plus préoccupants de cette campagne est sa dépendance à l'égard de la confiance accordée à des tiers. L'affaire Reddit le met en lumière. YouTube Les tutoriels peuvent servir de vecteur involontaire de distribution de logiciels malveillants, leurs créateurs faisant référence par erreur à 7zip.com au lieu du domaine légitime.

Cela montre comment les attaquants peuvent exploiter de petites erreurs dans des écosystèmes de contenu par ailleurs inoffensifs pour acheminer les victimes vers une infrastructure malveillante à grande échelle.

Flux d'exécution : de l'installateur au service proxy persistant

L’analyse comportementale révèle une chaîne d’infection rapide et méthodique :

1. Déploiement de fichiers — La charge utile est installée dans SysWOW64, ce qui nécessite des privilèges élevés et indique une intention d'intégration système profonde.

2. Persistance via Windows services-Les deux Uphero.exe et hero.exe sont enregistrés comme démarrage automatique Windows Services exécutés avec les privilèges système, garantissant leur exécution à chaque démarrage.

3. Manipulation des règles du pare-feu—Le logiciel malveillant invoque netsh Il s'agit de supprimer les règles existantes et de créer de nouvelles règles d'autorisation entrantes et sortantes pour ses fichiers binaires. Ceci vise à réduire les interférences avec le trafic réseau et à permettre des mises à jour transparentes de la charge utile.

4. Profilage de l'hôte — Utilisation de WMI et des fonctionnalités natives Windows Le logiciel malveillant utilise des API pour énumérer les caractéristiques du système, notamment les identifiants matériels, la taille de la mémoire, le nombre de cœurs du processeur , les attributs du disque et la configuration réseau. Il communique avec iplogger[.]org via un point de terminaison de rapport dédié, ce qui laisse supposer qu'il collecte et transmet des métadonnées relatives aux périphériques ou au réseau dans le cadre de son infrastructure de proxy.

Objectif fonctionnel : monétisation par proxy résidentiel

Bien que les premiers indicateurs laissaient supposer des fonctionnalités de type porte dérobée, une analyse plus poussée a révélé que la fonction principale du logiciel malveillant est celle d'un proxy. L'hôte infecté est enregistré comme nœud proxy résidentiel, permettant ainsi à des tiers de faire transiter le trafic par l'adresse IP de la victime.

Le hero.exe Le composant récupère les données de configuration à partir de domaines de commande et de contrôle rotatifs sur le thème « smshero », puis établit des connexions proxy sortantes sur des ports non standard tels que 1000 et 1002. L’analyse du trafic révèle un protocole léger à encodage XOR (clé 0x70) utilisé pour masquer les messages de contrôle.

Cette infrastructure est conforme aux services de proxy résidentiels connus, où l'accès à de véritables adresses IP de consommateurs est vendu à des fins de fraude, de web scraping, d'abus publicitaire ou de blanchiment d'argent lié à l'anonymat.

Outils partagés entre plusieurs faux installateurs

L'usurpation d'identité de 7-Zip semble s'inscrire dans une opération plus vaste. Des fichiers binaires associés ont été identifiés sous des noms tels que : upHola.exe, upTikTok, upWhatsapp et upWire, qui partagent tous des tactiques, des techniques et des procédures identiques :

  • Déploiement sur SysWOW64
  • Windows persistance du service
  • Manipulation des règles du pare-feu via netsh
  • Trafic C2 HTTPS chiffré

Chaînes de caractères intégrées faisant référence à VPN et les marques proxy suggèrent une infrastructure unifiée prenant en charge plusieurs fronts de distribution.

Infrastructure rotative et transport crypté

L'analyse de la mémoire a révélé un vaste ensemble de domaines de commande et de contrôle codés en dur utilisant hero et smshero Conventions d'appellation. La résolution active lors de l'exécution en environnement isolé a montré que le trafic était acheminé via l'infrastructure Cloudflare avec des sessions HTTPS chiffrées TLS.

Le logiciel malveillant utilise également le DNS sur HTTPS via le résolveur de Google, ce qui réduit la visibilité pour la surveillance DNS traditionnelle et complique la détection basée sur le réseau.

Fonctionnalités d'évasion et d'anti-analyse

Le logiciel malveillant intègre plusieurs couches de sandbox et d'évasion d'analyse :

  • Détection de machines virtuelles ciblant VMware, VirtualBox, QEMU et Parallels
  • Contrôles anti-débogage et chargement suspect de DLL de débogage
  • Résolution de l'API d'exécution et inspection PEB
  • Énumération des processus, sondage des registres et inspection de l'environnement

La prise en charge cryptographique est étendue, incluant AES, RC4, Camellia, Chaskey, le codage XOR et Base64, ce qui suggère une gestion de la configuration chiffrée et une protection du trafic.

Conseils défensifs

Tout système ayant exécuté des programmes d'installation provenant de 7zip.com doit être considéré comme compromis. Bien que ce logiciel malveillant s'installe durablement au niveau du système et modifie les règles du pare-feu, un logiciel de sécurité réputé peut détecter et supprimer efficacement les composants malveillants. Malwarebytes Il est capable d'éradiquer complètement les variantes connues de cette menace et d'en neutraliser les mécanismes de persistance. Sur les systèmes à haut risque ou à forte utilisation, certains utilisateurs peuvent opter pour une réinstallation complète du système d'exploitation par mesure de précaution absolue, mais cela n'est pas systématiquement nécessaire.

Les utilisateurs et les défenseurs doivent :

  • Vérifiez les sources des logiciels et ajoutez à vos favoris les domaines officiels des projets.
  • Traitez avec scepticisme les identités de signature de code inattendues
  • Surveiller les activités non autorisées Windows modifications des services et des règles de pare-feu
  • Bloquez les domaines C2 et les points de terminaison proxy connus au niveau du périmètre du réseau.

Attribution des chercheurs et analyse communautaire

Cette enquête n'aurait pas été possible sans le travail de chercheurs en sécurité indépendants qui sont allés au-delà des indicateurs superficiels et ont identifié le véritable objectif de cette famille de logiciels malveillants.

  • Luke Acha a réalisé la première analyse complète démontrant que le logiciel malveillant Uphero/hero fonctionne comme un proxyware résidentiel plutôt que comme une porte dérobée traditionnelle. Ses travaux ont documenté le protocole proxy, les schémas de trafic et le modèle de monétisation, et ont établi un lien entre cette campagne et une opération plus vaste qu'il a baptisée upStage Proxy. L'analyse complète de Luke est disponible sur son blog .
  • s1dhy a approfondi cette analyse en décryptant le protocole de communication personnalisé basé sur l'opérateur XOR, en validant le comportement du proxy par capture de paquets et en corrélant plusieurs points de terminaison du proxy en fonction de la géolocalisation des victimes. Les notes techniques et les résultats ont été publiés sur X ( Twitter ) .
  • Andrew Danis a contribué à l'analyse et au regroupement supplémentaires de l'infrastructure , aidant à relier le faux programme d'installation de 7-Zip à des campagnes de logiciels proxy connexes abusant d'autres marques de logiciels.

Des validations techniques supplémentaires et une analyse dynamique ont été publiées par des chercheurs de RaichuLab sur Qiita et de WizSafe Security sur IIJ.

Leurs travaux collectifs soulignent l'importance d'une recherche ouverte et menée par la communauté pour mettre au jour des campagnes d'abus de longue durée qui reposent sur la confiance et la désinformation plutôt que sur l'exploitation.

Réflexions finales

Cette campagne démontre comment une usurpation d'identité de marque efficace, combinée à un logiciel malveillant techniquement sophistiqué, peut rester indétectée pendant de longues périodes. En abusant de la confiance des utilisateurs plutôt qu'en exploitant les failles logicielles, les attaquants contournent de nombreuses règles de sécurité traditionnelles, transformant ainsi les téléchargements d'utilitaires courants en une infrastructure de monétisation pérenne.

Malwarebytes Détecte et bloque les variantes connues de cette famille de logiciels proxy et leur infrastructure associée.

Indicateurs de compromission (IOC)

Chemins de fichiers

  • C:\Windows\SysWOW64\hero\Uphero.exe
  • C:\Windows\SysWOW64\hero\hero.exe
  • C:\Windows\SysWOW64\hero\hero.dll

Hachages de fichiers (SHA-256)

  • e7291095de78484039fdc82106d191bf41b7469811c4e31b4228227911d25027 (Uphero.exe)
  • b7a7013b951c3cea178ece3363e3dd06626b9b98ee27ebfd7c161d0bbcfbd894 (hero.exe)
  • 3544ffefb2a38bf4faf6181aa4374f4c186d3c2a7b9b059244b65dce8d5688d9 (hero.dll)

Indicateurs de réseau

Domaines :

  • soc.hero-sms[.]co
  • neo.herosms[.]co
  • flux.smshero[.]co
  • nova.smshero[.]ai
  • apex.herosms[.]ai
  • spark.herosms[.]io
  • zest.hero-sms[.]ai
  • prime.herosms[.]vip
  • vivid.smshero[.]vip
  • mint.smshero[.]com
  • pulse.herosms[.]cc
  • glide.smshero[.]cc
  • svc.ha-teams.office[.]com
  • iplogger[.]org

Adresses IP observées (via Cloudflare) :

  • 104.21.57.71
  • 172.67.160.241

Indicateurs basés sur l'hôte

  • Windows services avec des chemins d'image pointant vers C:\Windows\SysWOW64\hero\
  • Règles de pare-feu nommées Uphero ou hero (entrant et sortant)
  • Mutex : Global\3a886eb8-fe40-4d0a-b78b-9e0bcb683fb7

Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Stefan Dasic

Ingénieur de recherche senior en logiciels malveillants/Responsable technique de la protection Web, ThreatLabs

Passionné par les solutions antivirus, Stefan participe depuis son plus jeune âge aux tests de logiciels malveillants et à l'assurance qualité des produits antivirus. Dans le cadre de Malwarebytes Au sein de son équipe, Stefan s'engage à protéger les clients et à garantir leur sécurité.