Publié le 26 novembre 2023 14:45:00. Des pirates informatiques, soupçonnés d’être liés à la Russie, ciblent les professionnels de la création numérique – animateurs, développeurs de jeux et studios d’effets visuels – en utilisant des fichiers 3D infectés par un logiciel espion sophistiqué. Cette campagne d’attaque, qui se déroule depuis plusieurs mois, exploite une vulnérabilité dans la manière dont le logiciel Blender gère ses fichiers projets.
- Des fichiers de projet Blender compromis, diffusés sur des plateformes comme CGTrader, servent de vecteur d’infection.
- Le logiciel malveillant StealC V2, vendu sur le dark web pour environ 200 $ (USD) par mois, est utilisé pour voler des données sensibles.
- Les attaques évitent spécifiquement les systèmes utilisant le russe, l’ukrainien, le biélorusse ou le kazakh comme langue principale, une tactique courante dans les cyberopérations attribuées à des acteurs russes.
La société israélienne de cybersécurité Morphisec a mis en évidence cette nouvelle menace, révélant avoir bloqué plusieurs campagnes au cours des six derniers mois. Les pirates infiltrent des fichiers malveillants dans des modèles 3D disponibles en ligne, en particulier sur des plateformes d’échange comme CGTrader. Lorsque des concepteurs, des animateurs ou des développeurs téléchargent ces fichiers et les ouvrent dans Blender, un logiciel de modélisation 3D open source largement utilisé, des scripts Python cachés s’exécutent automatiquement, installant le logiciel espion StealC V2.
StealC V2 est un outil puissant utilisé par divers groupes criminels pour dérober des informations cruciales. Il cible les données stockées dans les navigateurs web, les portefeuilles de cryptomonnaies présents sur les ordinateurs des victimes, ainsi que les applications de messagerie, les clients VPN et les extensions de navigateur. Morphisec souligne que la vulnérabilité réside dans la capacité de Blender à exécuter des scripts Python intégrés dans les fichiers de projet .blend dès leur ouverture.
Bien que l’exploitation de fichiers Blender par des acteurs malveillants ne soit pas nouvelle, c’est la première fois que cette activité est directement liée à StealC V2 et à des groupes d’attaquants russophones, selon Morphisec. L’entreprise n’a pas attribué formellement l’opération à un groupe spécifique, mais elle note des similitudes avec des tactiques précédemment observées, notamment des tentatives d’usurpation d’identité de l’Electronic Frontier Foundation (EFF) pour cibler les communautés de joueurs, en utilisant les infrastructures StealC V2 et Pyramid C2. Plus d’informations sur cette campagne sont disponibles sur le blog de Hunt.io.
Les victimes potentielles se concentrent principalement en Amérique du Nord, en Europe occidentale et dans certaines régions d’Asie. Le rapport complet de Morphisec détaille les mécanismes de l’attaque et les mesures de protection recommandées. Des informations complémentaires sur le fonctionnement de StealC V2 sont disponibles sur le blog de Picus Security. Enfin, un article de Medium détaille un exemple d’abus de fichier Blender.