MedusaHVNC : le trojan MaaS qui exploite les bureaux Windows cachés pour détourner les navigateurs

MedusaHVNC est un trojan MaaS exploitant les bureaux Windows cachés (HVNC) pour pirater vos navigateurs et dérober vos données en toute discrétion.

MedusaHVNC : le trojan MaaS qui exploite les bureaux Windows cachés pour détourner les navigateurs
Malware

Image d’illustration générée par IA

Introduction

Le 27 juillet 2026, les chercheurs de BlackFog ont mis au jour une nouvelle menace informatique : MedusaHVNC, un trojan d'accès à distance (RAT) distribué en tant que Malware-as-a-Service via un site dédié et un canal Telegram. La particularité de ce malware réside dans l'utilisation de la technique HVNC (Hidden Virtual Network Computing), qui permet de lancer des navigateurs dans un bureau Windows distinct et invisible, prenant le contrôle des sessions authentifiées sans que l'utilisateur ne s'en aperçoive. Avec un profil de gravité élevé, MedusaHVNC allie furtivité, abus de composants système légitimes et un modèle économique qui facilite sa diffusion, représentant un défi significatif pour la sécurité des environnements Windows.

Analyse technique

La chaîne d'infection de MedusaHVNC s'articule en plusieurs étapes, conçues pour contourner les contrôles de sécurité. L'attaque débute par un script JScript obscurci qui, une fois exécuté (généralement via de l'ingénierie sociale), appelle l'interpréteur AutoIt. Cet outil de script légitime, souvent exploité dans des contextes malveillants, décode et injecte la charge utile dans le processus charmap.exe (Table des caractères), un exécutable système normalement inoffensif. L'exécution se déroule entièrement en mémoire, sans écriture sur le disque, grâce à des techniques de contournement d'AMSI (Antimalware Scan Interface) et d'ETW (Event Tracing for Windows).

Le code est protégé par deux couches de chiffrement : un premier XOR, suivi de ChaCha20, témoignant d'un soin particulier apporté à l'obscurcissement. Le module HVNC exploite une fonctionnalité native de Windows pour créer un bureau caché, invisible pour l'utilisateur, dans lequel les navigateurs les plus courants (Chrome, Edge, Firefox, Brave) sont lancés avec les profils et les cookies d'origine. L'opérateur, connecté au serveur C2 à l'adresse 51.89.204.28:4444 via un protocole personnalisé basé sur des API natives Windows, peut ainsi visualiser des pages confidentielles, agir activement et dérober des données (mots de passe, cookies, historique), y compris depuis l'application Telegram.

Le contrôle à distance s'appuie exclusivement sur des API Windows légitimes, telles que BitBlt et PrintWindow pour la capture d'écran, EnumWindows pour repérer les fenêtres, SendInput et SetWindowsHookExW pour simuler des clics et des frappes, ainsi que des interfaces pour le presse-papiers. Ce choix rend le comportement du malware quasiment indiscernable de celui d'un outil d'administration à distance légitime, contournant ainsi de nombreuses défenses comportementales. La persistance est assurée par un script batch placé dans le dossier Démarrage automatique, qui survit aux redémarrages.

Impact

MedusaHVNC permet d'accéder à des sessions web déjà authentifiées, de lire du contenu privé et d'effectuer des actions à la place de la victime (ex. : transactions, envoi de messages, modification de paramètres). Les données dérobées – identifiants, cookies, presse-papiers – peuvent être utilisées pour d'autres compromissions ou vendues sur le marché noir. L'invisibilité garantie par le bureau caché et l'abus de processus de confiance rendent l'infection difficile à détecter même pour des utilisateurs expérimentés, augmentant le risque de dommages prolongés. La plateforme MaaS, accessible à des criminels ayant des compétences limitées, amplifie le danger de campagnes à grande échelle.

Atténuation

Les contre-mesures, bien que non triviales, peuvent limiter l'efficacité du trojan :

  • Bloquer au niveau du pare-feu et du proxy le trafic vers l'IP 51.89.204.28 sur le port 4444, étant donné que l'infrastructure C2 est câblée dans le code.
  • Surveiller les chaînes de processus anormales : en particulier, le lancement de charmap.exe par AutoIt ou par des exécutables non interactifs doit déclencher une alerte.
  • Détecter l'utilisation suspecte d'API telles que BitBlt, EnumWindows ou PrintWindow par des processus sans interface graphique (ex. : avec un niveau d'intégrité bas et sans fenêtres actives).
  • Limiter l'exécution d'interpréteurs de script non indispensables (comme AutoIt) via des stratégies de contrôle d'application (Application Control).
  • Maintenir les systèmes à jour, activer l'authentification multifacteur et former les utilisateurs à ne pas ouvrir de pièces jointes suspectes.

FAQ

1. MedusaHVNC peut-il infecter les versions récentes de Windows ?

Oui, le trojan exploite les fonctionnalités natives de bureaux multiples présentes dans toutes les versions modernes de Windows. Il ne repose pas sur des vulnérabilités spécifiques, mais sur la tromperie pour obtenir l'exécution du script initial.

2. L'utilisation d'un gestionnaire de mots de passe me protège-t-elle contre le vol d'identifiants ?

Seulement en partie. MedusaHVNC vole les cookies de session, les données du presse-papiers et les identifiants déjà enregistrés dans les navigateurs, ce qui peut également impliquer le gestionnaire de mots de passe s'il est intégré. De plus, il accède à des sessions déjà actives, de sorte que l'authentification multifacteur peut être contournée si l'utilisateur s'est déjà connecté.

3. Pourquoi ce malware est-il difficile à détecter pour les antivirus ?

Parce qu'il opère en mémoire sans toucher le disque (fileless), qu'il se niche dans un processus système de confiance (charmap.exe) et qu'il utilise uniquement des API Windows légitimes pour le contrôle à distance, imitant des outils d'administration approuvés. Seule une analyse contextuelle approfondie peut distinguer son comportement anormal.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →