Tout le monde connaĂ®t les objectifs des logiciels malveillants et leur mode de fonctionnement le plus Ă©lĂ©mentaire. Ils cherchent Ă crypter et Ă verrouiller les fichiers de l’utilisateur, puis demandent une rançon afin qu’ils puissent ĂŞtre consultĂ©s comme d’habitude. Il y a aussi, bien sĂ»r, le vol des donnĂ©es des utilisateurs.
Avec cette idĂ©e, un malware complètement diffĂ©rent que d’habitude a Ă©mergĂ©. Au lieu de bloquer les utilisateurs, il bloque l’accès aux sites de piratage de logiciels, de manière basique mais très efficace. Il est l’Observateur et veut mettre de l’ordre dans le chaos apparent.
Vigilante, le nom que lui a donné l'équipe de sécurité de Sophos qui l'a découvert, est quelque chose de complètement différent de l'habituel en matière de malware. Au lieu de crypter et de verrouiller les fichiers des utilisateurs, vous souhaitez les empêcher d'accéder à des sites de logiciels piratés.
D'après ce que l'on sait, l'entrée de cette nouvelle attaque semble être une grande quantité de logiciels obtenus illégalement. Présent dans ces applications lors de l'installation, il s'exécute dans un exécutable qui exécute plusieurs procédures, la première étant son enregistrement sur le site 1flchier.[.]avec.
Mais pas dans ce cas. Ces échantillons n'ont vraiment fait que peu de choses, dont aucune ne correspondait au motif typique des criminels malveillants.
D'une part, ils modifient le fichier HOSTS sur le PC pour ajouter des entrées. Beaucoup de billets.
Ils avaient un thème commun. pic.twitter.com/O1Z2fSXZ1n
– Responsabilité de Brandt (@threatresearch) 17 juin 2021
Donc, et ici la partie la plus intéressante de votre processus commence à apparaître, limitez l'accès des utilisateurs. Modifiez le fichier HOSTS et placez-y les journaux de centaines de sites de partage de fichiers et de logiciels connus.
La façon d'être éliminé est très simple pour tout utilisateur plus expérimenté. Ouvrez simplement le fichier HOSTS et supprimez toutes les entrées présentes. L'accès est immédiatement rétabli et les sites sont accessibles.

L'Observateur lui-même est créé pour ne pas être persistant. Cela signifie qu'il ne réside pas sur le PC de la victime et ne modifie plus le fichier HOSTS. Ce n'est que s'il est réexécuté qu'il modifiera à nouveau ce composant.
L'origine du malware n'est pas claire, mais son intention est claire. Il veut empêcher ses victimes d'accéder à des sites Web où des logiciels piratés sont partagés. Fait intéressant, ce n'est pas la première fois qu'un logiciel malveillant doté de cette fonctionnalité apparaît, ce qui, en fait, n'est jamais bien compris.
