Passer au contenu principal
Image présentée sur desktop : blog CTI 4 - large
Problème émergent

Résumé CTI : Chollima célèbre, COLDRIVER, Vidar Stealer 2,0

Le célèbre Chollima combine BeaverTail et OtterCookie, COLDRIVER déploie trois nouvelles familles de logiciels malveillants, et Vidar Stealer 2,0 démontre des capacités mises à niveau

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium explore une nouvelle évolution dans les familles de logiciels malveillants BeaverTail et OtterCookie. Ensuite, l’équipe examine trois nouvelles familles de logiciels malveillants liées au groupe russe parrainé par l’État COLDRIVER. Enfin, nous concluons par une présentation de Vidar Stealer 2,0.

Le célèbre chollima combine BeaverTail et OtterCookie dans un nouveau logiciel malveillant JavaScript

Cisco Talos a découvert une évolution dans les familles de logiciels malveillants BeaverTail et OtterCookie, qui sont toutes deux liées à Famous Chollima, un groupe de menaces persistantes avancées (APT) aligné sur le gouvernement nord-coréen et connu pour cibler fréquemment les demandeurs d’emploi.

[Découvrez comment la technologie de contrefaçon profonde est utilisée pour usurper l’identité des candidats et compromettre les processus de recrutement, et quelles mesures vous pouvez prendre pour protéger votre organisation]

Cette dernière campagne implique le déploiement d’un nouveau module JavaScript conçu pour améliorer les capacités et la discrétion du logiciel malveillant.

Module de capture d’écran et d’enregistrement de clé OtterCookie

Les chercheurs de Cisco Talos ont découvert un module d’enregistrement de clés et de capture d’écran dans la campagne Célèbre Chollima qui n’avait jamais été signalé auparavant. Ils ont également identifié des échantillons OtterCookie avec ce module sur VirusTotal à partir de avril 2025.

Ce module peut enregistrer des frappes clavier, prendre des captures d’écran de bureau et envoyer les données au serveur de commande et de contrôle (C2) OtterCookie. Le logiciel malveillant enregistre les frappes et les captures d’écran dans un sous-dossier temporaire avant de les envoyer.

Extension du code OtterCookie Visual Studio

Cisco Talos a également trouvé une extension de code Visual Studio (VS) qui a essayé d’exécuter OtterCookie. L’extension se présente comme un outil d’intégration de l’emploi. Les chercheurs ne peuvent pas confirmer l’attribution à l’acteur, mais pensent que cela peut indiquer une expérimentation avec de nouvelles méthodes de livraison.

Modules OtterCookie supplémentaires

Cisco Talos a découvert plusieurs modules OtterCookie supplémentaires pendant l’étude. Parmi ces derniers figurent :

  • Module shell distant
  • Module de téléchargement de fichiers
  • Module voleur d’extension de cryptomonnaie

Le rapport contient plus de détails sur chaque module.

Évolution d’OtterCookie

Le malware OtterCookie est apparu pour la première fois fin 2024. En avril 2025, Cisco Talos a commencé à voir de nouveaux modules inclus qui rendaient le logiciel malveillant modulaire au lieu de basique.

En août 2025, Cisco Talos a observé la dernière version, appelée v5. Cette version a introduit un module d’enregistrement de clé et, lorsqu’elle est désobfusquée, a révélé que la base de code combine des éléments d’OtterCookie et de BeaverTail.

Fonctionnalité BeaverTail

Le code BeaverTail peut énumérer les profils et extensions de navigateur, télécharger une distribution Python et une charge utile client à partir de son serveur C2 , et désactiver la journalisation de la console avant de charger les modules.

BeaverTail est actif depuis au moins mai 2023. Il a commencé comme un petit téléchargeur dans les applications JavaScript et est apparu dans des packages npm malveillants dans le cadre d’ attaques de la chaîne d’approvisionnement logicielle.

Le logiciel malveillant peut également télécharger les modules de charge utile du voleur Python InvisibleFerret.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Des groupes APT tels que Famous Chollima adoptent désormais des principes de développement agiles dans la conception de logiciels malveillants. Cela leur permet d’itérer, de tester et de déployer rapidement de nouvelles capacités sans remanier l’ensemble de leur infrastructure, ce qui reflète les pratiques d’ingénierie logicielle modernes.

La dépendance continue de cet acteur au spear phishing et aux sites de travail falsifiés prouve comment les acteurs malveillants continuent d’exploiter les vulnérabilités humaines, rendant la sensibilisation et la formation des utilisateurs critiques.

COLDRIVER déploie trois nouvelles familles de logiciels malveillants

Le Threat Intelligence Group (GTIG) de Google a récemment découvert trois nouvelles familles de logiciels malveillants liés à COLDRIVER, un groupe parrainé par l’État russe. Le nouveau logiciel malveillant est utilisé dans des campagnes d’hameçonnage ciblées et démontre une augmentation du développement et du tempo opérationnel pour ce groupe de menaces.

Google a découvert que le réoutillage de cet acteur a commencé avec une nouvelle DLL malveillante appelée NOROBOT. Elle a été fournie via un attrait ClickFix sur le thème du CAPTCHA d’une manière similaire aux attaques COLDRIVER précédentes. NOROBOT a initialement déployé une porte dérobée appelée YESROBOT, mais Google a remarqué que l’acteur s’est éloigné de cette porte dérobée vers une porte dérobée différente suivie sous le nom de MAYBEROBOT.

La dernière chaîne d’infection implique trois composants différents qui sont livrés via un attrait COLDCOPY ClickFix. Avec cet attrait, l’utilisateur est trompé dans le téléchargement et l’exécution d’une DLL à l’aide de rundll32 après avoir été invité à vérifier qu’il n’est pas un robot.

NOROBOT, YESROBOT et MAYBEROBOT

  • NOROBOT (également appelé BAITSWITCH) est une DLL qui est en cours de développement depuis quelques mois. Son objectif principal est d’obtenir l’étape suivante du C2. NOROBOT récupérera et extrairea une installation Python 3,8 , que Google note comme « un artefact bruyant qui est susceptible de susciter des soupçons ». NOROBOT établira également la persistance à l’aide d’une tâche planifiée.
  • YESROBOT est un backdoor Python qui récupère la commande de son C2. Il nécessite que toutes les commandes soient dans Python valide, ce qui limite les fonctionnalités et rendait l’exploitation fastidieuse. GTIG n’a observé que deux cas de YESROBOT et pense qu’il a probablement été abandonné pour MAYBEROBOT.
  • MAYBEROBOT (également appelé SIMPLEFIX) n’exige pas que Python s’exécute et utilise un protocole personnalisé prenant en charge trois commandes : télécharger et exécuter des fichiers, exécuter des commandes cmd.exe et exécuter des blocs PowerShell. Bien qu’il s’agisse d’une amélioration, MAYBEROBOT dispose toujours de « fonctionnalités minimales intégrées ».

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Le passage rapide de COLDRIVER à de nouvelles familles de logiciels malveillants démontre un haut niveau d’agilité et de préparation, suggérant un acteur malveillant expérimenté et disposant de ressources suffisantes, capable de maintenir un accès persistant.

L’évolution ultérieure de YESROBOT vers MAYBEROBOT montre un compromis délibéré entre facilité de déploiement et flexibilité opérationnelle, soulignant la compréhension nuancée du groupe en matière d’évasion de détection et d’accès à long terme.

Vidar Stealer 2,0 démontre des capacités améliorées

Selon Trend Micro, le dernier Vidar Stealer 2,0 marque une évolution significative du programme malveillant infostealer. Cette version introduit des modifications architecturales et des techniques avancées conçues pour améliorer les performances, étendre les capacités de vol de données et échapper à la détection.

[Découvrez le fonctionnement de la détection et de la réponse aux menaces et pourquoi il est essentiel de défendre votre organisation contre les cyberattaques en évolution]

Qu’est-ce que Vidar infostealer ?

L’infostealer Vidar est apparu pour la première fois en 2018, initialement basé sur le code source du voleur Arkei, et était connu pour voler les informations d’identification du navigateur et les portefeuilles de cryptomonnaie.

Depuis son émergence, Vidar n’a cessé d’étendre ses capacités. Et en octobre 2025, son développeur a annoncé Vidar 2,0 : une révision importante visant à stimuler les performances et l’évasion contre les défenses modernes.

Mises à jour Vidar 2,0

Vidar 2,0 contient plusieurs modifications, notamment une réécriture complète de C++ à C. Le développeur Vidar affirme également que le logiciel malveillant est désormais livré avec un système multithreading pour « permettre une utilisation extrêmement efficace des processeurs multicœurs » tout en accélérant le processus global de collecte de données. Trend Micro a constaté que le système multithreading avancé peut ajuster automatiquement les performances en fonction des spécifications de l’ordinateur de chaque victime, en mettant à l’échelle le nombre de fils de manière dynamique.

De plus, la nouvelle version de Vidar 2,0 utilise des méthodes de contournement AppBound uniques, telles que les techniques d’injection de mémoire, pour vaincre le chiffrement lié aux applications de Chrome. Ces méthodes s’appliquent également aux navigateurs Chrome, Firefox, Edge et autres navigateurs basés sur Chromium.

Un autre grand changement est l’ajout d’un générateur polymorphique automatique (morpher), ce qui signifie que chaque build du logiciel malveillant est unique et a des signatures binaires différentes.

Détails techniques et flux d’exécution du Vidar 2,0

Selon Trend Micro, « le flux d’exécution de Vidar 2,0 révèle une séquence d’opérations soigneusement orchestrée conçue pour maximiser la collecte de données tout en échappant à la détection grâce à des techniques anti-analyse avancées, un traitement multithread et des mécanismes d’évasion adaptative. »

  • Initialisation et évasion : la phase d’initialisation de Vidar établit une architecture multithread et applique l’obscurcissement du flux de contrôle. Dans la phase d’évasion, il effectue des vérifications anti-analyse telles que la détection des débogueurs, la vérification des délais, la validation du temps de disponibilité du système et le profilage matériel pour éviter de s’exécuter dans des environnements sandbox.
  • Collecte de renseignements et vol de données : ensuite, le logiciel malveillant effectue le profilage du système avant de collecter des informations d’identification et d’autres données sensibles.
  • Exfiltration et nettoyage : vers la fin de l’attaque, le logiciel malveillant capture des captures d’écran avant d’emballer et d’exfiltrer les données collectées via HTTP multipart pour les soumissions à son C2, en tirant parti des robots Telegram et des profils Steam comme canaux supplémentaires. Le logiciel malveillant nettoie également les artefacts temporaires.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Comme l’explique Trend Micro, la sortie de Vidar 2,0 coïncide avec la baisse de Lumma Stealer. Cela pourrait suggérer un mouvement calculé pour capturer des parts de marché dans l’écosystème de la cybercriminalité, mettant en évidence la dynamique concurrentielle parmi les développeurs de logiciels malveillants.

La capacité du logiciel malveillant à ajuster dynamiquement l’utilisation du thread en fonction des spécifications du système révèle un niveau de sensibilisation aux ressources qui est souvent observé dans les logiciels légitimes, brouillant encore plus les lignes entre les comportements malveillants et bénins dans l’analyse médico-légale.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.