Le ver Raspberry Robin fait son retour, et cette fois, il se propage dans les scripts Windows

15 avril 2024 à 14h46
4
Raspberry Robin revient, et il est encore plus méchant © rafapress / Shutterstock
Raspberry Robin revient, et il est encore plus méchant © rafapress / Shutterstock

Le malware Raspberry Robin évolue et se propage désormais avec les fichiers de script Windows en contournant notamment Microsoft Defender.

Identifié pour la première fois fin 2021, Raspberry Robin est un malware qui ciblait initialement les grandes entreprises IT ou les industries, et qui continue de faire trembler la plupart des organisations.

Mais en mars 2024, il semble que les hackers aient décidé de le propager plus largement. Ainsi fut dit, ainsi fut fait, et désormais Raspberry Robin est diffusé avec Windows Script Files (WSF), ce qui le rend encore plus difficile à identifier. Et si traditionnellement, Raspberry Robin était réputé pour se diffuser avec des supports amovibles comme les clés USB, aujourd'hui, la technique utilisée par les hackers est aussi astucieuse que ravageuse. Et en ligne de mire, Microsoft Defender, qu'il réussissent à neutraliser.


L'ingéniosité de Raspberry Robin : déjouer les antivirus

La dernière version de Raspberry Robin, découverte par les chercheurs en cybersécurité de HP Wolf Security en mars 2024, a démontré une capacité remarquable à éviter certains programmes antivirus. Très ingénieux, les hackers hébergent un fichier Windows Script Files (WSF) fortement obscurci sur différents sites internet. Ils tendent ensuite les classiques pièges de phishing ou de fausses publicités pour inciter leurs victimes à visiter ces URL vérolées par le fichier WSF.

Lorsque ce fichier WSF est exécuté, il récupère le .DLL principal du malware. Les charges utiles sont variées, allant du simple ransomware à d'autres programmes plus vicieux tels que SocGholish, Cobalt Strike, IcedID, BumbleBee et TrueBot. Cette nouvelle version de Raspberry Robin se distingue par sa capacité à contourner les programmes antivirus. Avant de télécharger la charge utile principale, le malware exécute une série d'analyses pour déterminer le type d'environnement dans lequel il est activé.

Raspberry Robin peut déjouer votre antivirus © Rawpixel.com / Shutterstock
Raspberry Robin peut déjouer votre antivirus © Rawpixel.com / Shutterstock

La menace de Raspberry Robin plane sur Microsoft Defender

Par ailleurs, les études de HP ont démontré que la dernière version de Raspberry Robin réalise une série de contrôles pour authentifier son environnement avant de passer à la phase suivante de l'infection. Il vérifie notamment la version de Windows, recherche les machines virtuelles utilisées pour l'analyse des malwares et stoppe son processus si certains produits de sécurité sont identifiés.

Si tous les contrôles sont passés avec succès, Raspberry Robin configure alors les exclusions de Microsoft Defender pour éliminer les protections en ajoutant l'intégralité du lecteur principal du système à la liste blanche. Le malware obtient ainsi un accès sans restriction à tout l'appareil, tout en restant invisible pour les logiciels de sécurité de l'utilisateur.


Microsoft Defender (ex-Windows Defender)
  • Moteur de détection de dernière génération efficace et discret
  • Intégration dans Windows 10 et Windows 11
  • Pare-feu

L'antivirus intégré nativement à Windows 10 et 11 ne cesse d'évoluer et de surprendre par l'amélioration de ses capacités défensives. Pas besoin de le télécharger, il est déjà pré-installé ! Grâce à une base de signatures mises à jour en temps réel dans le cloud et des technologies de détection proactives via l'IA et le machine learning, il fait désormais jeu égal avec les meilleurs antivirus du marché. L'application Windows Defender est également disponible gratuitement pour protéger les appareils mobiles sous Android et iOS.

L'antivirus intégré nativement à Windows 10 et 11 ne cesse d'évoluer et de surprendre par l'amélioration de ses capacités défensives. Pas besoin de le télécharger, il est déjà pré-installé ! Grâce à une base de signatures mises à jour en temps réel dans le cloud et des technologies de détection proactives via l'IA et le machine learning, il fait désormais jeu égal avec les meilleurs antivirus du marché. L'application Windows Defender est également disponible gratuitement pour protéger les appareils mobiles sous Android et iOS.

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (4)

Kriz4liD
MS defender ! Tellement pas au niveau des autres AV gratuit !<br /> Essayer bitdefender , il offre une meilleure protection gratuitement
Aegis
C’est fatiguant ces déclarations débiles.<br /> Les deux antivirus ont un score parfait: Test antivirus software for Windows 10 - February 2024 | AV-TEST<br /> Aucun antivirus ne détecte raspberry robin à cette heure.
Kriz4liD
AV-Comparatives<br /> Summary Report 2023<br /> Read the Consumer Summary Report 2023 to learn more about the various AV products tested over the year and the high-scoring products in these tests.<br /> Est. reading time: 84 minutes<br /> Nos deux sources ne sont pas d accord sur windows defender.
Biggs
Ils tendent ensuite les classiques pièges de phishing ou de fausses publicités pour inciter leurs victimes à visiter ces URL vérolées par le fichier WSF.<br /> Le côté hautement technique, complexe et ingénieux du fonctionnement du malware est à comparer avec son mode de propagation ultra basique, presque trivial. Un programme ultra-dangereux, ultra-efficace, ultra-furtif qui peut être mis en échec total avec un minimum de bon sens et de raison par n’importe utilisateur lambda doté d’un QI moyen. Si les gens adoptaient systématiquement la bonne attitude face à l’ordinateur, on n’aurait pas besoin d’antivirus et la cybercriminalité chuterait drastiquement au niveau mondial.
Voir tous les messages sur le forum
  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet