Une campagne d'attaque a été portée par des trafics HTTP et DNS vers un serveur de « Commande & contrôle » malveillant. En effet, il s’agit des machines infectées par un nouveau malware de « DNSpionage » baptisé « Karkoff ». Les analyses ont révélé que l’origine de l’infection a été des macros malveillants incorporés dans un document Microsoft Word ou Excel et envoyés aléatoirement via des courriers électroniques aux victimes. Une fois la victime ouvre la pièce jointe, « Karkoff » commence une phase de reconnaissance sur la version du système d’exploitation, les processus en cours d’exécution, les comptes utilisateurs, l’anti-virus installé, évite intelligemment d’être analysé par les outils de « Sandboxing » et permet aux attaquants d’exécuter du code arbitraire à distance depuis leur serveur C & C.
En outre, Karkoff génère un fichier journal sur les systèmes de la victime contenant la liste de toutes les commandes exécutées avec un horodatage. Pour s’en protéger, nous vous conseillons d’être vigilant et de suivre les mesures préventives suivantes : ·Auditer et scanner votre système d’information afin de déterminer les failles puis procéder à les corriger en installant les patchs correctifs depuis les sources officielles.
Source(s) dinformations: