5 400 sites parfaitement ordinaires affichent un faux CAPTCHA à leurs visiteurs
Le site était celui d'un fleuriste, d'un vélociste ou d'un petit fabricant trouvé par une recherche. Il existe depuis des années. Ce n'est pas un faux. Il a simplement été piraté, et il montre désormais à certains de ses visiteurs une case qui leur demande de prouver qu'ils sont humains.
Netskope a publié les chiffres le 5 septembre : plus de 5 400 sites compromis, surtout sous WordPress et PrestaShop, dont 300 à 400 environ distribuent activement une charge utile un jour donné, avec un pic de 536 sites en une seule journée en août. Plus de 2 200 organisations ont été touchées. Le plus habile, c'est l'endroit où réside le code malveillant. Le script injecté dans chaque site va chercher ses instructions dans un contrat intelligent sur le testnet de la BNB Smart Chain, une technique appelée EtherHiding. Cela ne coûte rien aux attaquants, il n'y a aucun hébergeur à qui se plaindre, et seul le portefeuille qui a déployé le contrat peut en modifier le contenu. Il suffit de réécrire ce seul contrat pour que tous les sites piratés se mettent à distribuer autre chose.
Ce que voit le visiteur, c'est la routine désormais familière : une demande de vérification qui vous invite à appuyer sur Windows et R, à coller ce qui se trouve dans le presse-papiers, puis à valider. Nous avons parlé la semaine dernière d'une variante de la même ruse passant par Windows Terminal. La case change, la demande non. Aucun contrôle destiné à vérifier que vous êtes humain n'a jamais eu besoin que vous exécutiez une commande, et aucun site légitime ne vous le demandera. Si une page vous dit de coller quelque chose dans Windows pour continuer, fermez l'onglet. C'est là toute l'attaque.
Si vous l'avez déjà fait et que vous voulez savoir ce qui a atterri chez vous, le contrôle de sécurité de Tendvane pour les logiciels indésirables dresse la liste de ce qui s'est installé discrètement, ce qui est un point de départ et non un remède.