Un site web conçu pour ressembler presque trait pour trait à la page d'accueil de CNN invite les visiteurs à télécharger « la nouvelle application CNN ». Mais il ne s'agit pas de l'application de CNN et elle n'a rien à voir avec la chaîne d'information.
La campagne ne s'arrête pas à CNN. Elle utilise également de faux installateurs Stremio et Avast hébergés sur des sites web similaires tout aussi convaincants, ciblant tous les utilisateurs. Windows Les programmes d'installation font partie de la même campagne visant à inciter les utilisateurs à installer un logiciel de gestion à distance légitime déjà lié au compte de l'attaquant.
Au lieu de télécharger le logiciel attendu, les victimes installent O&O Syspectr, un outil d'administration à distance authentique et signé numériquement, utilisé par les équipes informatiques pour gérer les ordinateurs. Entre de mauvaises mains, cet outil peut donner à un attaquant un accès à distance au PC de la victime, lui permettant d'exécuter des commandes, d'installer des logiciels supplémentaires ou d'explorer les fichiers et les données. Les leurres CNN, Avast et Stremio pointent tous vers le même compte Syspectr.
Un autre site similaire utilise un faux jeu de navigateur de minage de cryptomonnaie au lieu d'une marque de confiance, mais propose le même logiciel depuis un compte Syspectr différent.
Voici ce que nous avons découvert, pourquoi votre antivirus n'a aucune raison de le bloquer, et la simple vérification de 10 secondes qui aurait permis de le détecter à chaque fois.
Voici à quoi ressemble la fausse page CNN
Le site imite si fidèlement la véritable page d'accueil de CNN que la plupart des internautes n'y prêteraient même pas attention. On y retrouve les titres d'actualité, la même mise en page, et même un bandeau rouge « En direct » sur un article. Presque aussitôt, une fenêtre contextuelle s'affiche : « Accédez aux dernières infos en premier grâce à la nouvelle application CNN ! Elle est disponible gratuitement ! », avec un bouton de téléchargement rouge juste en dessous.

Le fichier associé à ce bouton s'appelle CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—le même programme d'installation Syspectr qui apparaît sous une autre marque ailleurs, jusqu'à l'identifiant de compte intégré dans le nom du fichier.
La même astuce, imiter d'autres marques
Un site similaire à avast-premium[.]shop imite fidèlement la véritable page de téléchargement d'Avast, y compris le logo, les notes des utilisateurs et un bouton bleu « Téléchargement gratuit » pour « Avast One ». Le fichier sous-jacent s'appelle AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Un autre site malveillant, stremiotv[.]online, copie Stremio, une application de centre multimédia légitime. Le fichier qu'elle incite les visiteurs à télécharger s'appelle Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Les deux possèdent le même identifiant de compte trouvé dans le programme d'installation de CNN.
En se faisant passer pour des marques de confiance, les attaquants incitent les visiteurs à installer l'outil d'accès à distance légitime O&O Syspectr, qui leur donne un accès à distance aux ordinateurs des victimes.
Un appât d'un autre genre
Cependant, tous les leurres n'ont pas besoin d'être d'une marque réputée.
syncminer[.]xyz Le site invente sa propre accroche : un jeu de navigateur « mineur inactif » affichant un solde de cryptomonnaie qui diminue lentement, avec un bouton « Télécharger le plugin Miner » promettant des paiements plus rapides. Ce même site est également disponible à l'adresse suivante : idleminer[.]pro avec la même mise en page, le même jeu et le même téléchargement.
Les deux distribuent le même fichier, nommé oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe Franchement, avec son propre identifiant de compte, différent des leurres CNN, Avast et Stremio que nous avons vus.

Ce n'est pas un logiciel malveillant, c'est pourquoi l'antivirus peut ne pas le détecter.
Chacun de ces fichiers est un véritable logiciel signé numériquement, édité par O&O Software GmbH, une société allemande légitime. Syspectr est commercialisé ouvertement auprès des services informatiques et offre à l'utilisateur un contrôle à distance du poste de travail ainsi qu'une ligne de commande de niveau administrateur sur toute machine sur laquelle il est installé.
C’est pourquoi un logiciel antivirus peut ne pas suffire. Un antivirus est conçu pour détecter les logiciels malveillants, et non pour signaler un outil professionnel légitime simplement en raison de son mode d’installation sur l’ordinateur. L’attaquant n’a qu’à convaincre ses victimes d’installer un outil de gestion à distance légitime déjà lié à son compte.
Le test de 10 secondes qui le trahit
Sur Windows Faites un clic droit sur n'importe quel programme d'installation de ce type, choisissez Propriétés , puis ouvrez l'onglet Détails . Deux champs — Description du fichier et Nom du produit — indiquent que tous les programmes d'installation examinés sont des programmes O&O Syspectr , avec une mention de copyright pour O&O Software GmbH.
Le nom du fichier peut être modifié par quiconque le distribue, mais les informations qu'il contient proviennent du logiciel signé lui-même. Les modifier invaliderait la signature numérique et révélerait donc la véritable nature du programme d'installation.


Comment savons-nous que ces éléments sont liés ?
Chaque programme d'installation de Syspectr inclut l'identifiant du compte de son créateur, directement intégré dans le nom du fichier. Les fichiers portant les marques CNN, Avast et Stremio possèdent tous le même identifiant de compte , ce qui indique qu'ils ont été créés à partir d'un seul et même compte Syspectr et simplement adaptés à différents leurres.
Le programme d'installation de Syspectr distribué via le faux jeu de minage de cryptomonnaies comporte un identifiant de compte différent, ce qui suggère soit un deuxième opérateur utilisant le même scénario, soit le même groupe opérant sous un autre compte.
Ce que cet outil peut réellement faire
Syspectr permet aux administrateurs informatiques de gérer des ordinateurs à distance. Selon le niveau d'abonnement, cela peut inclure la consultation des informations système, la surveillance des processus et services en cours d'exécution, la gestion de Microsoft Defender et la restriction des périphériques USB.
Les abonnements payants ajoutent les fonctionnalités les plus importantes pour les attaquants. Ils permettent à un opérateur de contrôler à distance l'ordinateur de la victime, de parcourir les fichiers, d'exécuter des commandes, d'installer des logiciels supplémentaires et de modifier le système comme s'il était physiquement présent devant. Les abonnements supérieurs ajoutent des outils pour gérer un grand nombre d'appareils et, sur le matériel compatible, permettent même l'accès à distance. Windows Ne démarre pas.
Ces fonctionnalités de contrôle à distance ne sont pas disponibles sur les comptes Syspectr gratuits. Elles nécessitent un abonnement. Premium abonnement ou supérieur.
Réponse du logiciel O&O
O&O a réagi rapidement. En quelques jours, l'entreprise a désactivé l'accès au Bureau à distance et à la Console à distance pour les comptes Syspectr gratuits, les réservant aux seuls abonnements payants.
O&O a depuis identifié et suspendu les comptes abusifs, les empêchant également d'ajouter de nouveaux appareils. L'analyse d'O&O a révélé que les attaquants utilisaient exclusivement la console distante, et non le Bureau à distance. L'entreprise indique qu'elle continuera de surveiller ce type de comportement et renforcera les restrictions si nécessaire.
C'est une réponse efficace et O&O maîtrise clairement la situation. Tous les fournisseurs ne réagissent pas aussi vite et aussi efficacement lorsque leurs logiciels sont utilisés à mauvais escient.
Comment se protéger
- Téléchargez uniquement les logiciels depuis le site web officiel du fournisseur. Les résultats de recherche et les publicités peuvent induire en erreur et donner l'impression d'être des contrefaçons convaincantes.
- Avant d'exécuter un programme d'installation dont vous n'êtes pas sûr, sur Windows Vous pouvez cliquer dessus avec le bouton droit, ouvrir Propriétés > Détails et vérifier les champs Description du fichier et Nom du produit .
- Si vous constatez que O&O Syspectr est installé et que vous ne l'avez pas configuré vous-même, désinstallez-le via Paramètres > Applications et effectuez une analyse antivirus complète.
- Si vous avez récemment exécuté un programme d'installation de ce type, changez les mots de passe de tous les comptes auxquels vous avez accédé sur cette machine par la suite, depuis une machine propre.
- Protégez-vous lors de votre navigation sur Internet. Malwarebytes Browser Guard bloque les sites frauduleux et les pages similaires avant même que vous n'y accédiez.
N'oublie pas
Les faux sites de téléchargement ne distribuent pas toujours de logiciels malveillants. Il arrive qu'ils proposent des logiciels légitimes, mais trafiqués par la personne qui les distribue. C'est pourquoi il est important de télécharger les logiciels auprès du fournisseur officiel et, en cas de doute, de vérifier le contenu du programme d'installation avant de l'exécuter.
Indicateurs de compromis (IOC)
ID du compte 4693fd-d903-4791-8f58-975261c93ca2:
app.cnn-news[.]net→CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exeavast-premium[.]shop→AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exestremiotv[.]online→Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
ID du compte 9158bf2a-ff25-4290-b96c-2dc5eb310391:
syncminer[.]xyz→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exeidleminer[.]pro→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
Mettez fin aux menaces avant qu'elles ne causent du tort.
Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →




