Supprimer ce logiciel malveillant ne l'efface pas. Il a emménagé dans Chrome.
La plupart des logiciels malveillants cherchent à survivre à un redémarrage. Celui-ci cherche à survivre à sa propre suppression. Les chercheurs d'Ontinue ont publié l'analyse d'une plateforme de vol de données appelée Lunex, et le détail qui frappe est l'endroit où elle se gare : enregistrée auprès de Chrome comme hôte de messagerie natif, sous le nom com.lunex.explorer, avec la possibilité de lire et d'écrire des fichiers et d'exécuter des commandes. Supprimez le programme qui l'a installée et ce canal reste en place.
L'entrée en matière est la routine habituelle. Un site web compromis affiche ce qui ressemble à une vérification Cloudflare, et la page vous demande de copier une commande et de l'exécuter. Nous avons raconté la même astuce apparue sur un domaine utilisé dans un millier d'exemples de code. La commande récupère un installateur, qui contourne discrètement la demande d'autorisation de Windows puis fait mieux que désactiver votre antivirus. Il charge un pilote AMD de gestion de l'alimentation, légitime et correctement signé, qui comporte une faille connue, et s'en sert pour effacer les notifications noyau dont dépendent jusqu'à vingt produits de sécurité. Tout semble toujours fonctionner. Simplement, plus personne ne leur dit rien.
Ensuite il vide les tiroirs : mots de passe enregistrés et cookies de session de sept navigateurs Chromium, dont Chrome, Edge, Brave, Opera et Vivaldi, plus les portefeuilles de cryptomonnaies de bureau et leurs extensions.
La seule étape qui dépend de vous, c'est le copier-coller. Aucun site légitime n'a jamais demandé à qui que ce soit de coller une commande dans la boîte Exécuter pour prouver qu'il est humain, et cette seule règle fait tomber toute la chaîne. Si vous pensez l'avoir fait, partez du principe que les cookies sont partis aussi : changer les mots de passe ne suffit pas, il faut déconnecter toutes les sessions des comptes importants. Tendvane n'est pas un antivirus et ne nettoiera pas une infection, mais sa vérification de sécurité liste les extensions de navigateur et les programmes lancés au démarrage, c'est-à-dire précisément là où ce genre de chose aime se loger.