Le site officiel de CPUID a distribué des versions piégées de CPU-Z et HWMonitor pendant 6 heures suite à la compromission d'une API. Les installeurs malveillants déployaient un RAT….
TL;DR — En résumé
Le site CPUID a distribué des versions piégées de CPU-Z et HWMonitor pendant 6 heures via une API compromise. Vérifiez vos téléchargements récents.
En bref
- Le site officiel de CPUID a distribué des versions piégées de CPU-Z et HWMonitor pendant environ 6 heures les 9 et 10 avril 2026
- Les attaquants ont compromis une API secondaire pour rediriger les liens de téléchargement vers un installeur malveillant hébergé sur Cloudflare R2
- Action requise : vérifier l'intégrité des exécutables téléchargés durant cette fenêtre et scanner les postes concernés
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Entre le 9 et le 10 avril 2026, des attaquants ont compromis une API secondaire du projet CPUID, éditeur des utilitaires de diagnostic CPU-Z et HWMonitor, employés quotidiennement par des millions de techniciens, d'administrateurs système et de passionnés de hardware. En manipulant cette interface, ils ont réécrit les liens de téléchargement affichés sur le site officiel cpuid.com : une partie des visiteurs, sélectionnés de façon aléatoire, étaient redirigés vers des exécutables malveillants habilement maquillés aux couleurs de l'éditeur. Cet incident, désormais référencé comme le CPUID supply chain malware, illustre la fragilité des chaînes de distribution logicielle : aucune faille n'était nécessaire dans le code de CPU-Z lui-même, il suffisait de détourner le canal de téléchargement. Pendant près de vingt-quatre heures, chaque installation depuis la source officielle a donc pu introduire un logiciel malveillant sur des postes d'administration privilégiés.
Les utilisateurs ayant téléchargé l'un des deux outils durant cette fenêtre ont reçu un fichier nommé HWiNFO_Monitor_Setup, un installeur Inno Setup en langue russe déployant un toolkit d'accès distant complet. Ce choix de nom, emprunté à un outil tiers légitime (HWiNFO), visait à semer la confusion et retarder la détection. CPUID a confirmé avoir corrigé le problème et rétabli les versions officielles propres pour les deux logiciels. Cette attaque s'inscrit dans une série d'attaques supply chain récentes ciblant les canaux de distribution logicielle plutôt que le code source lui-même.
Impact et exposition
CPU-Z et HWMonitor sont des outils standards dans les environnements de maintenance informatique, souvent utilisés par les administrateurs système, les équipes support et les techniciens en atelier. Tout poste ayant exécuté l'installeur malveillant est potentiellement compromis avec un accès distant complet pour les attaquants. La fenêtre d'exposition de 6 heures limite le nombre de victimes, mais le profil des utilisateurs de ces outils — souvent des postes techniques avec des privilèges élevés — amplifie considérablement le risque. Les environnements d'entreprise utilisant des déploiements automatisés depuis le site officiel sont particulièrement exposés. Le vecteur d'attaque rappelle les techniques de compromission de la supply chain logicielle de plus en plus fréquentes en 2026.
Recommandations
- Vérifier immédiatement si CPU-Z ou HWMonitor ont été téléchargés entre le 9 et le 10 avril 2026 — contrôler les hash SHA-256 des installeurs contre les signatures officielles CPUID
- Scanner en profondeur tout poste ayant exécuté un fichier nommé
HWiNFO_Monitor_Setupprovenant de cpuid.com — rechercher les indicateurs de RAT (connexions sortantes inhabituelles, services inconnus) - Mettre en place une vérification systématique des signatures numériques avant déploiement d'outils téléchargés, même depuis des sources officielles
- Considérer l'hébergement local des outils de diagnostic approuvés plutôt que le téléchargement direct depuis les sites éditeurs, comme recommandé dans les bonnes pratiques anti-supply chain
Alerte critique
Si vos équipes techniques ont téléchargé CPU-Z ou HWMonitor depuis le site officiel entre le 9 et le 10 avril 2026, considérez les postes concernés comme potentiellement compromis. Lancez une analyse forensique immédiate et changez les credentials accessibles depuis ces machines.
Comment savoir si mon téléchargement de CPU-Z est compromis ?
Vérifiez le nom du fichier téléchargé : les versions malveillantes se présentent sous le nom HWiNFO_Monitor_Setup avec un installeur en russe, ce qui est anormal pour CPUID. Comparez le hash SHA-256 de votre fichier avec ceux publiés sur le site CPUID après correction. Les versions actuellement en ligne sont propres et sûres. Si vous avez exécuté le fichier suspect, lancez immédiatement un scan antivirus complet et vérifiez les connexions réseau sortantes de votre machine.
Les versions actuelles de CPU-Z et HWMonitor sont-elles sûres ?
Oui. CPUID a confirmé que les fichiers signés originaux n'ont jamais été compromis — seuls les liens de téléchargement ont été détournés. Les versions actuellement disponibles sur le site officiel sont les versions légitimes. Néanmoins, vérifiez systématiquement la signature numérique des exécutables avant de les déployer, comme pour tout logiciel téléchargé depuis Internet.
Une tendance qui s'inscrit dans une vague d'attaques sur la distribution logicielle
L'incident CPUID illustre un glissement stratégique observé depuis 2023-2024 chez les groupes d'attaquants : plutôt que de compromettre le code source d'un logiciel — une opération complexe nécessitant un accès prolongé aux dépôts de développement, comme dans l'affaire XZ Utils — il devient plus rentable de cibler l'infrastructure de distribution elle-même. Sites web, CDN, API de téléchargement ou services tiers hébergeant les binaires constituent des maillons souvent moins surveillés que le pipeline de build. Cette approche avait déjà été employée contre PuTTY, Notepad++ et CCleaner, ce dernier cas ayant touché plus de 2,27 millions d'utilisateurs en 2017 via un serveur de mise à jour compromis. Pour CPU-Z, revendiqué à plus de 300 millions de téléchargements cumulés depuis sa création, même une fenêtre de six heures représente un bassin de victimes potentiellement significatif compte tenu du trafic quotidien du site cpuid.com.
Le choix du nom de fichier HWiNFO_Monitor_Setup — usurpant un outil concurrent légitime plutôt que CPU-Z lui-même — traduit une sophistication opérationnelle destinée à retarder la corrélation entre le téléchargement et l'infection, notamment lors d'analyses forensiques a posteriori où les équipes IT chercheraient naturellement des traces liées à « CPU-Z » ou « HWMonitor ». L'usage d'un installeur Inno Setup en langue russe et le déploiement d'un toolkit d'accès distant complet, plutôt qu'un simple infostealer, suggère un objectif de persistance à long terme plutôt qu'un vol de données ponctuel — un profil cohérent avec des opérations de pré-positionnement sur des postes à privilèges élevés, souvent revendues ensuite sur des marketplaces d'accès initial. Les éditeurs d'outils de diagnostic système, en raison de leur adoption massive par les équipes techniques et de la confiance implicite accordée à leurs binaires signés, restent des cibles de choix pour ce type de compromission de chaîne d'approvisionnement, aux côtés des gestionnaires de mots de passe et des extensions de navigateur largement déployées en entreprise.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditPour approfondir
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire