Selon des sources en ligne, des milliers d'ordinateurs fonctionnant sous Windows ont été infectés par un nouveau type de logiciel malveillant qui télécharge et installe une copie de l'infrastructure Node.js, transformant les systÚmes infectés en serveurs proxy utilisés pour mener des opérations frauduleuses.

Les programmes malveillants, appelĂ©s Nodersok dans le rapport de Microsoft et Divergent dans le rapport de Cisco Talos, ont Ă©tĂ© dĂ©couverts cet Ă©tĂ©. Ils ont Ă©tĂ© diffusĂ©s via des publicitĂ©s malveillantes qui Ă©taient utilisĂ©es pour forcer le tĂ©lĂ©chargement de fichiers HTML Application sur des ordinateurs. Les utilisateurs qui exĂ©cutaient ces fichiers sur leurs PC dĂ©clenchaient un processus d'infection en plusieurs Ă©tapes impliquant des scripts Excel, JavaScript et PowerShell, ce qui conduisait finalement au tĂ©lĂ©chargement et Ă l'installation du logiciel malveillant Nodersok.  Â
Le logiciel malveillant lui-mĂȘme se compose de plusieurs composants destinĂ©s Ă remplir diffĂ©rentes fonctions. Par exemple, un module PowerShell est utilisĂ© pour dĂ©sactiver le Centre de mise Ă jour et la protection Windows de base. De plus, il existe un module utilisĂ© pour Ă©lever les privilĂšges du logiciel malveillant dans le systĂšme. Cependant, il y a aussi des applications lĂ©gitimes : WinDivert et Node.js. Le premier outil est utilisĂ© pour capturer et interagir avec des paquets rĂ©seau, tandis que le second permet d'exĂ©cuter JavaScript sur des serveurs web.
Les rapports de Microsoft et de Cisco indiquent que le logiciel malveillant utilise deux applications lĂ©gitimes pour exĂ©cuter un proxy sur les machines infectĂ©es.de serveurs Selon Microsoft, le logiciel malveillant transforme les nĆuds infectĂ©s en proxy pour transmettre du trafic malveillant.serveurs Dans le rapport de Cisco, il est mentionnĂ© que les serveurs proxy sont utilisĂ©s pour effectuer des actions frauduleuses.
Pour prĂ©venir l'infection, les spĂ©cialistes recommandent de ne pas exĂ©cuter les fichiers HTML Application dĂ©tectĂ©s sur le PC, surtout si leur provenance est inconnue. Quoi qu'il en soit, les fichiers qui se tĂ©lĂ©chargent de maniĂšre inattendue depuis des pages web sont toujours un mauvais signe et ne doivent pas ĂȘtre considĂ©rĂ©s comme fiables, quel que soit leur extension.    Â
Source : 3dnews.ru
