Home Technologie et science« SleepyDuck » utilise Ethereum, SesameOp abuse de l’API OpenAI, des escrocs volent des marchandises physiques

« SleepyDuck » utilise Ethereum, SesameOp abuse de l’API OpenAI, des escrocs volent des marchandises physiques

by Thomas Caron

Publié le 4 novembre 2025 à 11h00. La cybersécurité est en effervescence avec l’émergence de nouvelles techniques d’attaques exploitant des technologies comme l’intelligence artificielle et les blockchains, tandis que des cybercriminels s’associent à des groupes criminels organisés pour des vols de marchandises à grande échelle.

  • Une extension malveillante de Visual Studio, « SleepyDuck », utilise Ethereum pour maintenir son serveur de commande et de contrôle opérationnel.
  • Un nouveau malware, « SesameOp », exploite l’API OpenAI Assistants comme canal de communication secret.
  • Des cybercriminels collaborent avec des groupes du crime organisé pour détourner des expéditions de marchandises.

La menace cybernétique évolue constamment, et les acteurs malveillants redoublent d’ingéniosité pour contourner les défenses traditionnelles. Récemment, des chercheurs en sécurité ont mis en lumière plusieurs nouvelles tendances inquiétantes, allant de l’utilisation de la blockchain pour dissimuler des infrastructures de commandement et de contrôle à l’exploitation abusive de l’intelligence artificielle pour mener des attaques furtives.

La société de renseignement sur les menaces Secure Annex a découvert une extension malveillante pour Visual Studio Studio, baptisée « SleepyDuck ». Initialement présentée comme légitime, elle se transforme en cheval de Troie d’accès à distance après environ 14 000 téléchargements. Une fois activée, l’extension collecte des informations sur le système de l’utilisateur et se connecte à un serveur de commande et de contrôle toutes les 30 secondes. Secure Annex a constaté que les attaquants utilisaient un contrat Ethereum pour mettre à jour dynamiquement l’adresse de ce serveur, compliquant ainsi sa neutralisation. L’enquête a également révélé des liens avec d’autres extensions VS Code malveillantes exploitant Monero via des scripts PowerShell. Plus d’informations sur The Hacker News.

Parallèlement, l’équipe de détection et de réponse de Microsoft a identifié un nouveau malware, « SesameOp », qui utilise l’API OpenAI Assistants comme canal de communication secret. Actif depuis juillet, ce malware permet aux attaquants de contrôler à distance les systèmes infectés en relayant des commandes cryptées via l’infrastructure d’OpenAI, évitant ainsi l’utilisation de serveurs malveillants traditionnels. Microsoft précise que « SesameOp » n’exploite pas de vulnérabilité de la plateforme OpenAI, mais détourne les fonctions légitimes de l’API à des fins d’espionnage à long terme. OpenAI et Microsoft ont depuis désactivé le compte et la clé API associés à cette attaque. Détails sur BleepingComputer.

La criminalité organisée s’invite également dans le paysage cybernétique. Des chercheurs de Proofpoint signalent une collaboration croissante entre des cybercriminels et des groupes du crime organisé pour détourner des expéditions de marchandises. Les attaquants accèdent aux tableaux de chargement des courtiers de fret américains, publient de fausses offres d’emploi et infectent les entreprises de logistique avec des outils de surveillance à distance tels que ScreenConnect ou N-able. Ils interceptent ensuite les informations de livraison et redirigent les marchandises vers leurs propres adresses, allant de l’électronique aux boissons énergisantes. Les pertes liées à ces vols ont atteint 112 millions de dollars au troisième trimestre 2025, avec une concentration géographique en Californie, dans l’Illinois, en Floride, au Texas et à Washington. Article complet sur The Register.

Sur le plan judiciaire, Yuriy Igorevich Rybtsov, un ressortissant ukrainien, a été extradé d’Italie vers les États-Unis pour répondre de chefs d’accusation liés au groupe cybercriminel Jabber Zeus. Rybtsov est soupçonné d’être le développeur du groupe et d’avoir participé à la gestion des notifications d’organisations compromises et au blanchiment des fonds volés. Jabber Zeus utilisait le cheval de Troie bancaire Zeus et l’ingénierie sociale pour dérober des millions de dollars à des petites et moyennes entreprises américaines, en acheminant l’argent via des mules et des comptes à l’étranger. Le chef du groupe, Viatcheslav Penchukov, a été condamné l’année dernière à 18 ans de prison aux États-Unis. Informations sur SecurityWeek.

Les cybercriminels ne forcent pas les portes : ils exploitent les failles de sécurité que d’autres outils ne détectent pas. C’est pourquoi les organisations se tournent vers ThreatLocker. En tant que plateforme de protection des points de terminaison Zero Trust, ThreatLocker vous redonne le contrôle, en bloquant ce qui ne vous appartient pas et en arrêtant les attaques avant qu’elles ne se propagent. La sécurité Zero Trust commence ici, avec ThreatLocker

Enfin, trois anciens professionnels de la cybersécurité ont été inculpés pour avoir mené des attaques de ransomware BlackCat contre cinq entreprises américaines en 2023. Le ministère de la Justice américain (DOJ) affirme que Kevin Martin, un ancien négociateur de ransomware de DigitalMint, Ryan Goldberg, un ancien responsable de la réponse aux incidents de Sygnia, et un co-conspirateur anonyme se sont fait passer pour des affiliés de BlackCat pour pirater des réseaux, crypter des données et exiger des rançons allant jusqu’à 10 millions de dollars. Les victimes comprenaient des entreprises des secteurs de la santé, de l’ingénierie et des produits pharmaceutiques. Plus d’informations sur BleepingComputer.

Des failles de sécurité dans le Graphics Device Interface (GDI) de Windows ont été récemment corrigées par Microsoft. Ces vulnérabilités, découvertes par Check Point Research, pourraient permettre l’exécution de code à distance et la divulgation d’informations via l’analyse de fichiers EMF/EMF+. Elles impliquent un accès mémoire hors limites affectant le rendu du texte, la génération de vignettes et l’initialisation des tâches d’impression. Microsoft a corrigé ces problèmes au cours de l’été grâce à des contrôles de validation, une réduction des limites et des corrections de pointeurs. Ces failles ont également affecté Microsoft Office pour Mac et Android. Article complet sur InfoSecurity Magazine.

Le détaillant japonais Askul a confirmé une violation de données suite à une attaque de ransomware en octobre, revendiquée par le groupe RansomHouse, lié à la Russie. L’attaque a perturbé la logistique de grands clients, dont Muji et The Loft. RansomHouse est connu pour menacer de divulguer publiquement les données volées plutôt que de les chiffrer, et affirme désormais avoir exfiltré 1,1 téraoctet (To) de données. Détails sur The Record.

Enfin, Zimperium zLabs a identifié plus de 760 applications Android utilisant abusivement les technologies NFC et Host Card Emulation (HCE) pour voler des données de paiement. Cette tendance à la fraude par relais NFC est en augmentation depuis avril 2024, ciblant les banques, les services de paiement et les portails gouvernementaux dans le monde entier, notamment en Russie, en Europe et au Brésil, ainsi que Google Pay. Les applications imitent les services de confiance, exfiltrent les données des cartes via Telegram et permettent aux opérateurs d’effectuer des transactions à distance. Zimperium recommande de considérer toute application inconnue compatible NFC demandant des privilèges de paiement comme un risque élevé et a publié des indicateurs de compromission (IOC) pour cette campagne. Analyse sur Security Affairs.

You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.