En bref

  • Water Hydra déploie une nouvelle campagne DarkMe sans exploits : un fichier image.pif (exécutable Windows) est distribué via des liens phishing imitant des images.
  • Systèmes affectés : postes Windows, avec ciblage prioritaire du secteur financier et des traders de devises.
  • Sensibiliser les équipes aux extensions .pif et renforcer les règles de filtrage des pièces jointes et liens entrants.

Les faits

Le 23 septembre 2026, des chercheurs de la société Huntress ont publié une analyse de campagne révélant que le groupe Water Hydra a substantiellement modifié ses tactiques d'infection. Ce groupe, également suivi sous les noms DarkCasino ou TA4557 selon les éditeurs, était jusqu'alors réputé pour sa maîtrise des exploits zero-day : il avait weaponisé CVE-2023-38831 (WinRAR) et CVE-2024-21412 (Windows Defender SmartScreen) dans des campagnes ciblant des traders de marchés de change étrangers. Dans cette nouvelle vague, aucun exploit n'est utilisé — ce qui représente un changement de paradigme tactique significatif.

La mécanique de la campagne repose sur l'ingénierie sociale pure. Les victimes reçoivent un email de phishing contenant un lien qui visuellement ressemble à une URL vers une image (format d'URL mimant des CDN d'hébergement d'images courants). En réalité, ce lien ne pointe pas vers un fichier image mais déclenche le téléchargement d'un fichier nommé image.pif. Le payload final est DarkMe, un cheval de Troie d'accès à distance (RAT) historiquement associé à Water Hydra.

L'extension .pif (Program Information File) est un vestige de Windows 9x. À l'origine, ces fichiers stockaient des métadonnées de configuration pour l'exécution de programmes MS-DOS. Sous Windows moderne, un fichier .pif est traité comme un exécutable PE standard par l'explorateur Windows et les shells — il peut donc être exécuté directement comme un .exe. Cette extension est particulièrement dangereuse car elle est méconnue des utilisateurs, souvent ignorée par les solutions de filtrage qui ne listent pas les .pif parmi les extensions à risque, et affichée sans icône distinctive dans l'explorateur par défaut.

Le choix tactique de Water Hydra d'abandonner les exploits au profit d'un vecteur d'ingénierie sociale est révélateur d'une tendance de fond en 2026. Les zero-days coûtent cher à développer ou à acquérir sur les marchés underground, leur durée de vie effective est réduite (les éditeurs patchent plus vite qu'en 2020), et les campagnes qui s'appuient sur des exploits publics sont plus facilement détectées par les solutions EDR modernes. À l'inverse, un fichier .pif déguisé en image contourne fréquemment les filtres email, passe sous le radar des utilisateurs non avertis, et reste efficace même sur des postes entièrement patchés.

DarkMe est un RAT (Remote Access Trojan) modulaire permettant à l'attaquant d'établir une persistance sur le poste compromis, d'exfiltrer des données, de capturer des frappes clavier (keylogging), de faire des captures d'écran, et de déployer des modules supplémentaires. Dans le contexte des campagnes précédentes de Water Hydra, le ciblage prioritaire visait les traders de devises et plus largement le secteur financier — des profils avec accès à des comptes de courtage, des plateformes de trading et potentiellement des infrastructures financières sensibles.

Huntress note que la campagne est active depuis au moins début septembre 2026. Le changement de tactique s'accompagne d'une évolution des leurres utilisés dans les emails de phishing : les chercheurs ont identifié des thèmes liés aux nouvelles réglementations financières, aux rapports de conformité et aux alertes de sécurité de compte — des sujets suffisamment urgents pour inciter à cliquer sans vérification approfondie. L'infrastructure de commande et contrôle (C2) de DarkMe utilise des domaines enregistrés récemment avec des certificats TLS valides, rendant le trafic malveillant difficile à distinguer du trafic HTTPS légitime par inspection réseau superficielle.

Ce n'est pas la première fois en 2026 que des groupes sophistiqués renoncent aux exploits techniques au profit d'attaques d'ingénierie sociale pures. En mars 2026, le groupe Lazarus a utilisé des leurres d'offres d'emploi fictives pour déployer FudModule via CVE-2026-68820, mais d'autres sous-groupes de la nébuleuse nord-coréenne ont simultanément mené des campagnes entièrement basées sur la manipulation humaine. La tendance est claire : quand l'ingénierie sociale fonctionne, pourquoi brûler un zero-day ?

Du point de vue défensif, cette campagne rappelle que la sécurité technique ne suffit pas. Un poste entièrement patché, avec un EDR à jour, peut être compromis si l'utilisateur est convaincu d'exécuter un fichier .pif. La sensibilisation des équipes aux extensions de fichiers dangereuses — au-delà des classiques .exe, .js, .vbs — et la mise en place de politiques de filtrage email bloquant les extensions à risque comme .pif, .scr, .com, .bat restent des mesures de base trop souvent négligées.

Impact et exposition

La campagne DarkMe cible prioritairement le secteur financier et les individus avec accès à des plateformes de trading ou de courtage. Les organisations exposées sont celles dont les employés reçoivent régulièrement des liens ou fichiers externes via email (traders, analystes financiers, équipes de conformité) et dont les politiques de filtrage email ne bloquent pas les extensions .pif. La réussite de l'infection ouvre à l'attaquant un accès complet au poste et potentiellement aux systèmes financiers accessibles depuis ce poste.

Recommandations

  • Filtrage email : Ajouter .pif, .scr, .com et .bat à la liste des extensions bloquées par votre passerelle email sécurisée (SEG). Vérifier que les liens pointant vers des téléchargements de fichiers avec ces extensions sont également filtrés.
  • Sensibilisation : Alerter les équipes, notamment financières et RH, sur cette campagne spécifique : un lien qui ressemble à une image peut déclencher le téléchargement d'un exécutable .pif.
  • Règles EDR : Créer des règles de détection spécifiques pour l'exécution de fichiers .pif depuis les répertoires Téléchargements, Temp et AppData.
  • Indicateurs de compromission : Se référer à l'analyse Huntress du 23 septembre 2026 pour les IOC (hashes, domaines C2) associés à la campagne DarkMe active.
  • Revue des politiques WDAC/AppLocker : Vérifier que vos politiques de contrôle d'application bloquent les exécutables non signés, y compris les .pif, depuis les répertoires utilisateurs.

Un antivirus à jour détecte-t-il automatiquement les fichiers .PIF malveillants de cette campagne ?

Pas systématiquement, surtout en phase initiale de campagne. Les acteurs comme Water Hydra testent leurs payloads contre les principales solutions AV avant de les déployer. Le taux de détection initial pour un nouveau variant DarkMe est souvent faible sur VirusTotal au lancement. La détection comportementale (EDR) est plus efficace que la détection par signature pour ce type de menace. La mesure la plus fiable reste le blocage des extensions .pif au niveau de la passerelle email, indépendamment de l'AV.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit