Au fil du temps, les acteurs malveillants utilisent des techniques de plus en plus avancées pour tenter d’accéder à nos ordinateurs et à leurs données stockées. C'est quelque chose qui arrive, par exemple, dans le cas dont nous allons vous parler ci-dessous avec un faux outil pour activer Windows ou Office.
Nous vous disons tout cela car une nouvelle campagne malveillante liée à l'activation de Windows vient d'être détectée. Plus précisément, les acteurs malveillants utilisent dans ce cas un faux domaine d'activation Windows appelé MAS ou Microsoft Activation Scripts. Tout cela afin de propager des malwares via l'outil intégré au système, PowerShell.
Pour vous donner une idée plus concrète de tout cela, un domaine qui usurpe l'identité de l'outil Microsoft Activation Scripts est utilisé pour distribuer des scripts PowerShell malveillants qui infectent les systèmes Windows avec le Logiciel malveillant Cosmali Loader. En effet, depuis plusieurs jours, sur des pages comme le populaire Reddit, un grand nombre de victimes signalent avoir reçu sur leurs systèmes des messages pop-up concernant une infection du code malveillant susmentionné, Cosmali Loader.
Cela signifie que nous sommes victimes de cette campagne malveillante et qu'il est recommandé de réinstaller complètement Windows pour éviter des problèmes majeurs.
En fait, un chercheur en sécurité a découvert que ces notifications sont liées au malware open source que nous vous avons dit. En même temps, il a découvert que tout cela est directement lié au processus d'activation de Windows à l'aide de MAS. Selon certaines informations, les attaquants ont créé un domaine similaire qui ressemble beaucoup à celui légitime qui apparaît dans les instructions d'activation officielles de l'application. Scripts d'activation Microsoft.
Comment vérifier si notre ordinateur Windows est infecté
Il faut tenir compte du fait que les différences entre les deux domaines, le légitime et le malveillant, ne sont qu’un seul caractère. D’où sa difficulté à distinguer et, par conséquent, de nombreux utilisateurs sont tombés dans le piège. Cela signifie que les attaquants tentent d'amener leurs victimes potentielles à mal orthographier ledit domaine afin d'infecter les ordinateurs Windows correspondants.
Dans le cas où nous n'avons rencontré aucun message contextuel comme ceux mentionnés précédemment, il convient de mentionner que nous avons un autre moyen de vérifier si notre l'ordinateur est infecté pour cette attaque. La seule chose que nous devons faire est d'ouvrir le Gestionnaire des tâches du système, par exemple, via la combinaison de touches CTRL + Shift + Esc.

Ici, une fois que nous l'avons à l'écran, nous recherchons des processus étranges ouverts et exécutant l'outil PowerShell. Si oui, nous devons mettre à jour l'antivirus installé et effectuer une analyse complète pour nettoyer Windows. Il faut savoir que le malware Cosmali Loader distribue des éléments de cryptomining et le cheval de Troie d'accès à distance XWorm.
Bien entendu, pour le moment, on ne sait pas avec certitude qui a envoyé les messages d’avertissement aux utilisateurs avertissant de l’infection. Il est probable qu'un chercheur bien intentionné ait accédé au panneau de contrôle du malware et l'ait utilisé pour informer les utilisateurs sur la vulnérabilité elle-même.
Partons du principe que MAS est un Collection de scripts PowerShell open source qui automatise l'activation de Windows et d'Office. Le projet est hébergé à GitHub. Après avoir pris connaissance de la campagne malveillante, les responsables du projet en avertissent désormais les utilisateurs et les invitent à examiner attentivement les commandes qu'ils écrivent, avant de les exécuter.