Cette page est dédiée à l'éducation des victimes sur ce que fait Warmcookie et à sa suppression. Un grand merci aux chercheurs en sécurité qui ont rendu leurs informations publiques, notamment Elastic et Esentire. Sans l'avertissement qu'ils ont donné à tout le monde, nous ne serions pas en mesure de répondre à Warmcookie.
Il existe un guide de suppression pour Warmcookie plus bas sur la page.
Nous vous invitons à lire le reste de l'article afin de savoir ce que cela vous fait et comment vous en protéger. Nous avons mis en gras toutes les informations que nous pensons devoir lire.
Qu'est-ce que Warmcookie ?
Warmcookie est un cheval de Troie de porte dérobée qui a récemment fait sensation dans les cercles de la cybersécurité. Il existe depuis au moins fin avril 2024, mais n’a gagné en notoriété que maintenant. Il existe quelques tentatives plus anciennes et moins raffinées avant avril, mais elles ne sont pas aussi dangereuses et il est peu probable que vous les rencontriez.
Télécharger outil de suppressionpour supprimer WarmcookieWarmcookie commence immédiatement à déployer des charges utiles supplémentaires une fois sur un PC infecté, le classant comme porte dérobée. En termes simples, il s'agit d'un cheval de Troie existant pour vous infecter avec davantage de logiciels malveillants, qu'il tente de télécharger presque immédiatement. Warmcookie commence à capturer des captures d'écran et à collecter toutes les informations sensibles qu'il peut obtenir spécifiquement à ces fins. Toutes les 10 secondes environ, il tente d'envoyer les données collectées au serveur des criminels qui déterminent par quoi vous infecter davantage.
À ce stade, nous ne pouvons pas préciser les effets exacts que Warmcookie aura sur votre réseau et votre PC, car cela peut varier en fonction du type d'appareil, qu'il s'agisse du travail ou de la maison. Mais contrairement aux cas plus bénins de chevaux de Troie, Warmcookie vous surveille dès le début. Cela signifie que presque universellement, un enregistreur de frappe est installé après les sessions de reconnaissance initiales du cheval de Troie. À partir de là, il active d’autres activités malveillantes qui profitent des tâches planifiées exécutées avec les privilèges du système.
À quel point Warmcookie est-il dangereux ?
Le préjudice causé par Warmcookie est important. Il cible spécifiquement les entreprises manufacturières, commerciales et de santé, qu’il s’agisse de petites entreprises ou de grands réseaux. Ces opérations de malware visent toujours à extraire le plus d’argent possible des victimes, de sorte que le Warmcookie tentera de causer le plus de dégâts possible.
Le cheval de Troie chiffre ses chaînes, ce qui rend toute analyse générique difficile, ce qui complique encore les choses. Il est très difficile de préciser ce qu'il fait exactement, car il dissimule activement ses activités à tout outil de sécurité. C'est ainsi qu'il parvient à rester indétectable par Windows Defender et les programmes anti-malware moins perfectionnés.
Télécharger outil de suppressionpour supprimer WarmcookieLa chose la plus dangereuse à propos de Warmcookie est qu'il peut obtenir des privilèges élevés et remplacer les autorisations des utilisateurs sans préavis. Cet accès lui permet d'exécuter des commandes avec une autorité au niveau du système. De telles menaces sont toujours les plus difficiles à éliminer puisque le cheval de Troie essaie de toute façon de se cacher de vous. Même si vous retrouvez ses fichiers, il y aura une période générale de paranoïa si Warmcookie vous réinfectera ou non.
Étant donné que Warmcookie peut agir comme un enregistreur de frappe, cela est particulièrement troublant et entraîne de très graves implications. Chaque touche sur laquelle vous appuyez, y compris les mots de passe, les numéros de carte de crédit et les messages personnels, peut être enregistrée et envoyée à l'attaquant. Une telle violation peut rendre les appareils de travail carrément inutilisables puisque vous ne pouvez pas y utiliser d'informations sensibles. Si, par exemple, l’ensemble de votre réseau en est infecté, Warmcookie peut entraîner d’énormes pertes de données.
Les attaquants peuvent usurper l'identité des victimes s'ils ont accès à des informations personnelles. Imaginez un scénario dans lequel vous découvrez que vous avez un nouveau compte bancaire, un prêt ou que vous êtes lié à une autre activité frauduleuse. Nous ne voulons pas vous effrayer davantage avec cette déclaration. Nous voulons juste que vous sachiez que vous êtes dans une situation grave.
Campagne de distribution de Warmcookie
Warmcookie infiltre les systèmes grâce à des campagnes par courrier électronique de phishing imaginatives et convaincantes sur des thèmes liés à l'emploi. Cela signifie généralement se présenter comme une société de recrutement qui vous envoie un lien vers une page de destination. Cette page, conçue pour paraître légitime, invite les utilisateurs à télécharger un document après avoir résolu un CAPTCHA. Cette simple interaction lance le téléchargement de Warmcookie.
Par exemple, l'un de ces e-mails comprend une pièce jointe PDF qui dirige l'utilisateur vers des domaines tels que refxsap[.]com (ceci n'est qu'un exemple). En fonction de la géolocalisation de l'utilisateur, ce domaine redirige vers une charge utile JavaScript ou affiche une page d'installation de TeamViewer. En réalité, les téléchargements dangereux sont hébergés sur des sites WordPress compromis.
Aux personnes plus soucieuses de la technique : Si vous ouvrez la pièce jointe JavaScript, elle télécharge et exécute un fichier MSI. Le premier programme d'installation de ce type dépose souvent un fichier Visual Basic Script (VBS) dans le dossier ProgramData/Cis. Ce fichier contacte le serveur C2 avec le numéro de série de la machine infectée et récupère des téléchargements supplémentaires. Le script entre ensuite dans une boucle toutes les 9 368 millisecondes et tente d'autres installations.
Les fichiers MSI sont généralement au nombre de trois par instance et incluent des outils ou des scripts pour prendre des captures d'écran de l'hôte. À savoir, nous avons remarqué les scripts AutoHotKey, AutoIt, les scripts Python et i_view32.exe.
La campagne de phishing utilisée par Warmcookie s'appelle Resident et montre comment des cybercriminels sophistiqués peuvent surmonter plusieurs itérations. Warmcookie utilise des commandes PowerShell pour exécuter des scripts à partir de domaines hébergés par des attaquants. La campagne porte le nom de la porte dérobée personnalisée extraite des sessions avec le serveur de commande et de contrôle (C2). Il utilise souvent de fausses pièces jointes OneDrive qui mènent à une page hébergeant la charge utile JavaScript, fournie via des téléchargements drive-by. De tels téléchargements peuvent également vous infecter avec des outils comme le voleur Rhadamanthys.
Découvrez comment supprimer Warmcookie depuis votre ordinateur
Étape 1. Suppression de Warmcookie de Windows
a) Windows 7 / XP
- Appuyez sur l'icône Démarrer.
- Panneau de configuration → Programmes et fonctionnalités.
- Recherchez le programme que vous souhaitez supprimer et appuyez sur Désinstaller.
b) Windows 8
- Faites un clic droit sur l'icône de démarrage (coin inférieur gauche).
- Sélectionnez Panneau de configuration.
- Cliquez sur Programmes et fonctionnalités.
- Trouvez et supprimez tous les programmes indésirables.
c) Windows 10
- Ouvrez le menu Démarrer et cliquez sur la loupe (à côté du bouton d'arrêt).
- Tapez Panneau de configuration.
- Panneau de configuration → Programmes et fonctionnalités.
- Trouvez et supprimez tous les programmes indésirables.
d) Mac OS X
- Ouvrez le Finder et appuyez sur Applications.
- Vérifiez tous les programmes suspects dont vous souhaitez vous débarrasser.
- Faites-les glisser vers l'icône de la corbeille de votre dock (vous pouvez également cliquer avec le bouton droit sur le programme et appuyer sur Déplacer vers la corbeille).
- Après avoir déplacé tous les programmes indésirables, cliquez avec le bouton droit sur l'icône de la corbeille et sélectionnez Vider la corbeille.
Étape 2. Supprimer Warmcookie des navigateurs
a) Supprimer Warmcookie de Microsoft Edge
Réinitialiser Microsoft Edge (méthode 1)
- Ouvrez Microsoft Edge.
- Appuyez sur Plus situé dans le coin supérieur droit de l'écran (les trois points).
- Paramètres → Choisissez les éléments à effacer.
- Cochez les cases des éléments que vous souhaitez supprimer et appuyez sur Effacer.
- Appuyez simultanément sur Ctrl + Alt + Suppr.
- Choisissez Gestionnaire de tâches.
- Dans l'onglet Processus, recherchez le processus Microsoft Edge, cliquez dessus avec le bouton droit de la souris et appuyez sur Aller aux détails (ou Plus de détails si Aller aux détails n'est pas disponible).
- Cliquez avec le bouton droit sur tous les processus Microsoft Edge et choisissez Fin de tâche.
(Méthode 2)
Avant de poursuivre avec cette méthode, sauvegardez vos données.- Accédez à C: Users % username% AppData Local Packages Microsoft.MicrosoftEdge_xxxxxxxxxx.
- Sélectionnez tous les dossiers, cliquez dessus avec le bouton droit de la souris et appuyez sur Supprimer.
- Appuyez sur le bouton Démarrer et tapez Windows PowerShell dans la zone de recherche.
- Cliquez avec le bouton droit sur le résultat et sélectionnez Exécuter en tant qu'administrateur.
- Dans Administrator: Windows PowerShell, collez Get-AppXPackage -AllUsers -Name Microsoft.MicrosoftEdge | Foreach {Add-AppxPackage -DisableDevelopmentMode -Register $ ($ _. InstallLocation) AppXManifest.xml -Verbose} sous PS C: WINDOWS system32> et appuyez sur Entrée.
- Le problème devrait être résolu maintenant.
b) Supprimer Warmcookie de Internet Explorer
- Ouvrez Internet Explorer et appuyez sur l'icône d'engrenage.
- Sélectionnez Gérer les modules complémentaires, puis Barres d'outils et extensions.
- Recherchez et désactivez toutes les extensions suspectes.
- Ferme la fenêtre.
c) Restaurez votre page d'accueil sur Internet Explorer
- Ouvrez Internet Explorer et appuyez sur l'icône d'engrenage.
- Options Internet → onglet Général. Supprimez l'URL de la page d'accueil et saisissez votre URL préférée.
- Appuyez sur Appliquer.
d) Réinitialiser Internet Explorer
- Ouvrez Internet Explorer et appuyez sur l'icône d'engrenage.
- Options Internet → onglet Avancé.
- En bas, vous verrez un bouton de réinitialisation. Appuyez dessus.
- Dans la fenêtre qui apparaît, cochez la case qui dit Supprimer les paramètres personnels.
- Appuyez sur Réinitialiser.
- Cliquez sur OK pour quitter la fenêtre.
- Redémarrez votre navigateur.
e) Supprimer Warmcookie de Google Chrome
- Ouvrez Google Chrome et appuyez sur l'icône de menu à droite, à côté du champ URL.
- Choisissez Plus d'outils et d'extensions.
- Supprimez les extensions suspectes en cliquant sur l'icône Corbeille à côté d'elles.
- Si vous n'êtes pas sûr d'une extension, vous pouvez la désactiver en décochant la case indiquant Activé. Si vous décidez par la suite de le conserver, cochez simplement à nouveau la case.
f) Restaurez votre page d'accueil sur Google Chrome
- Ouvrez Google Chrome et appuyez sur l'icône de menu à droite, à côté du champ URL.
- Choisissez Paramètres.
- Dans la fenêtre qui apparaît, sous Au démarrage, il y aura une option Définir les pages. Appuyez dessus.
- Supprimez le site Web défini et saisissez celui que vous préférez être votre page d'accueil. Appuyer sur OK.
- Dans Paramètres, sous Recherche, il existe une option Gérer les moteurs de recherche. Sélectionnez cela.
- Supprimez tous les moteurs de recherche sauf celui que vous souhaitez utiliser. Cliquez sur Terminé.
g) Réinitialiser Google Chrome
- Ouvrez Google Chrome et appuyez sur l'icône de menu à droite, à côté du champ URL.
- Choisissez Paramètres.
- Faites défiler vers le bas et appuyez sur Afficher les paramètres avancés.
- Recherchez et appuyez sur le bouton Réinitialiser.
- Dans la fenêtre de confirmation qui apparaît, appuyez sur Réinitialiser.
h) Supprimer Warmcookie de Mozilla Firefox
- Ouvrez Mozilla Firefox et accédez au menu en cliquant sur les trois barres à droite de l'écran.
- Sélectionnez Modules complémentaires.
- Sélectionnez l'onglet Extensions et supprimez toutes les extensions douteuses.
- Si vous n'êtes pas sûr d'une extension, vous pouvez la désactiver en cliquant sur Désactiver. Si vous décidez ultérieurement de le conserver, appuyez simplement sur Activer.
i) Restaurez votre page d'accueil sur Mozilla Firefox
- Ouvrez Mozilla Firefox et accédez au menu en cliquant sur les trois barres sur le côté droit de l'écran.
- Sélectionnez les options.
- En général, cliquez sur Restaurer les paramètres par défaut sous le champ Page d'accueil.
j) Réinitialiser Mozilla Firefox
- Ouvrez Mozilla Firefox et accédez au menu en cliquant sur les trois barres à droite de l'écran.
- Appuyez sur le point d'interrogation en bas du menu.
- Sélectionnez Informations de dépannage.
- Sélectionnez l'option Actualiser Firefox.
k) Supprimer Warmcookie de Safari (pour Mac)
- Ouvrez Safari.
- Sélectionnez Préférences (peut être accédé en appuyant sur Safari en haut de votre écran).
- Choisissez l'onglet Extensions.
- Désinstallez toutes les extensions douteuses.
- Si vous n'êtes pas sûr d'une extension, vous pouvez la désactiver en décochant la case indiquant Activé. Si vous décidez par la suite de le conserver, cochez simplement à nouveau la case.
l) Réinitialiser Safari
Si vous utilisez les versions Yosemite, El Capitan ou Sierra, l'option de réinitialisation de Safari en un clic n'est pas disponible. Ainsi, vous devrez effacer l'historique et vider les caches en étapes séparées.- Ouvrez Safari.
- Sélectionnez Effacer l'historique (peut être accédé en appuyant sur Safari en haut de votre écran).
- Choisissez à partir de quelle heure vous voulez supprimer l'historique et appuyez sur Effacer l'historique.
- Appuyez sur Safari en haut de l'écran et sélectionnez Préférences.
- Sélectionnez l'onglet Avancé et cochez la case Afficher le menu Développement dans la barre de menus.
- Sélectionnez Développer (dans la barre de menus en haut de l'écran).
- Appuyez sur Vider les caches.