Une conversation sur Zoom a pu poser un problème pour la cybersécurité de l'Ukraine

Des chercheurs en cybersécurité ont révélé des détails sur une campagne de phishing sophistiquée appelée PhantomCaptcha, qui a ciblé des organisations impliquées dans les efforts d’aide humanitaire en Ukraine. Cette attaque, qui a eu lieu le 8 octobre 2025, s’est dirigée vers des membres de la Croix-Rouge internationale, du Conseil norvégien pour les réfugiés et du bureau de l’UNICEF en Ukraine, entre autres. Attention à votre Zoom ! Les e-mails utilisés dans la campagne se faisaient passer pour le Bureau du Président de l’Ukraine, envoyant des documents PDF malveillants qui redirigeaient les utilisateurs vers un faux site Zoom. Ce site, ‘zoomconference.app’, […]

Des chercheurs en cybersécurité ont révélé des détails sur une campagne de phishing sophistiquée appelée PhantomCaptcha, qui a ciblé des organisations impliquées dans les efforts d’aide humanitaire en Ukraine. Cette attaque, qui a eu lieu le 8 octobre 2025, s’est dirigée vers des membres de la Croix-Rouge internationale, du Conseil norvégien pour les réfugiés et du bureau de l’UNICEF en Ukraine, entre autres.

Attention à votre Zoom !

Les e-mails utilisés dans la campagne ont usurpé l’identité du Bureau du Président d’Ukraine, envoyant des documents PDF malveillants qui redirigeaient les utilisateurs vers un faux site de Zoom. Ce site, ‘zoomconference.app’, n’a été opérationnel qu’une seule journée, ce qui indique une approche méticuleuse en matière de sécurité opérationnelle de la part des attaquants.

En cliquant sur le lien, les victimes étaient dirigées vers une fausse page CAPTCHA de Cloudflare, conçue pour exécuter des commandes PowerShell malveillantes. Cette technique, connue sous le nom de ClickFix, a servi d’intermédiaire pour établir une connexion WebSocket avec un serveur contrôlé par les attaquants, permettant ainsi l’exécution de commandes à distance et l’exfiltration de données.

Le logiciel malveillant, qui inclut un téléchargeur obfusqué, facilite l’obtention d’un second payload, capable de réaliser une reconnaissance du système compromis. Grâce à la connexion WebSocket, les attaquants peuvent envoyer et recevoir des ordres depuis un serveur distant, ce qui leur confère un accès arbitraire à l’appareil affecté.

La campagne a été planifiée depuis mars 2025, ce qui démontre une grande capacité opérationnelle et un fort engagement envers la sécurité. Bien qu’aucun groupe connu ne soit attribué, des similitudes ont été observées avec des techniques utilisées par des groupes de hackers liés à la Russie, comme COLDRIVER, ce qui laisse place aux spéculations sur leurs origines. Des observateurs suggèrent que ce type d’infrastructures reflète non seulement des compétences offensives, mais aussi une connaissance approfondie de l’évasion de la détection défensive.