Water Hydra (DarkCasino) abandonne les zero-days dans sa nouvelle campagne DarkMe : des fichiers .PIF déguisés en images livrent un RAT via phishing. Analyse des tactiques et recommandations défensives.
En bref
- Water Hydra déploie une nouvelle campagne DarkMe sans exploits : un fichier
image.pif(exécutable Windows) est distribué via des liens phishing imitant des images. - Systèmes affectés : postes Windows, avec ciblage prioritaire du secteur financier et des traders de devises.
- Sensibiliser les équipes aux extensions
.pifet renforcer les règles de filtrage des pièces jointes et liens entrants.
Les faits
Le 23 septembre 2026, des chercheurs de la société Huntress ont publié une analyse de campagne révélant que le groupe Water Hydra a substantiellement modifié ses tactiques d'infection. Ce groupe, également suivi sous les noms DarkCasino ou TA4557 selon les éditeurs, était jusqu'alors réputé pour sa maîtrise des exploits zero-day : il avait weaponisé CVE-2023-38831 (WinRAR) et CVE-2024-21412 (Windows Defender SmartScreen) dans des campagnes ciblant des traders de marchés de change étrangers. Dans cette nouvelle vague, aucun exploit n'est utilisé — ce qui représente un changement de paradigme tactique significatif.
La mécanique de la campagne repose sur l'ingénierie sociale pure. Les victimes reçoivent un email de phishing contenant un lien qui visuellement ressemble à une URL vers une image (format d'URL mimant des CDN d'hébergement d'images courants). En réalité, ce lien ne pointe pas vers un fichier image mais déclenche le téléchargement d'un fichier nommé image.pif. Le payload final est DarkMe, un cheval de Troie d'accès à distance (RAT) historiquement associé à Water Hydra.
L'extension .pif (Program Information File) est un vestige de Windows 9x. À l'origine, ces fichiers stockaient des métadonnées de configuration pour l'exécution de programmes MS-DOS. Sous Windows moderne, un fichier .pif est traité comme un exécutable PE standard par l'explorateur Windows et les shells — il peut donc être exécuté directement comme un .exe. Cette extension est particulièrement dangereuse car elle est méconnue des utilisateurs, souvent ignorée par les solutions de filtrage qui ne listent pas les .pif parmi les extensions à risque, et affichée sans icône distinctive dans l'explorateur par défaut.
Le choix tactique de Water Hydra d'abandonner les exploits au profit d'un vecteur d'ingénierie sociale est révélateur d'une tendance de fond en 2026. Les zero-days coûtent cher à développer ou à acquérir sur les marchés underground, leur durée de vie effective est réduite (les éditeurs patchent plus vite qu'en 2020), et les campagnes qui s'appuient sur des exploits publics sont plus facilement détectées par les solutions EDR modernes. À l'inverse, un fichier .pif déguisé en image contourne fréquemment les filtres email, passe sous le radar des utilisateurs non avertis, et reste efficace même sur des postes entièrement patchés.
DarkMe est un RAT (Remote Access Trojan) modulaire permettant à l'attaquant d'établir une persistance sur le poste compromis, d'exfiltrer des données, de capturer des frappes clavier (keylogging), de faire des captures d'écran, et de déployer des modules supplémentaires. Dans le contexte des campagnes précédentes de Water Hydra, le ciblage prioritaire visait les traders de devises et plus largement le secteur financier — des profils avec accès à des comptes de courtage, des plateformes de trading et potentiellement des infrastructures financières sensibles.
Huntress note que la campagne est active depuis au moins début septembre 2026. Le changement de tactique s'accompagne d'une évolution des leurres utilisés dans les emails de phishing : les chercheurs ont identifié des thèmes liés aux nouvelles réglementations financières, aux rapports de conformité et aux alertes de sécurité de compte — des sujets suffisamment urgents pour inciter à cliquer sans vérification approfondie. L'infrastructure de commande et contrôle (C2) de DarkMe utilise des domaines enregistrés récemment avec des certificats TLS valides, rendant le trafic malveillant difficile à distinguer du trafic HTTPS légitime par inspection réseau superficielle.
Ce n'est pas la première fois en 2026 que des groupes sophistiqués renoncent aux exploits techniques au profit d'attaques d'ingénierie sociale pures. En mars 2026, le groupe Lazarus a utilisé des leurres d'offres d'emploi fictives pour déployer FudModule via CVE-2026-68820, mais d'autres sous-groupes de la nébuleuse nord-coréenne ont simultanément mené des campagnes entièrement basées sur la manipulation humaine. La tendance est claire : quand l'ingénierie sociale fonctionne, pourquoi brûler un zero-day ?
Du point de vue défensif, cette campagne rappelle que la sécurité technique ne suffit pas. Un poste entièrement patché, avec un EDR à jour, peut être compromis si l'utilisateur est convaincu d'exécuter un fichier .pif. La sensibilisation des équipes aux extensions de fichiers dangereuses — au-delà des classiques .exe, .js, .vbs — et la mise en place de politiques de filtrage email bloquant les extensions à risque comme .pif, .scr, .com, .bat restent des mesures de base trop souvent négligées.
Impact et exposition
La campagne DarkMe cible prioritairement le secteur financier et les individus avec accès à des plateformes de trading ou de courtage. Les organisations exposées sont celles dont les employés reçoivent régulièrement des liens ou fichiers externes via email (traders, analystes financiers, équipes de conformité) et dont les politiques de filtrage email ne bloquent pas les extensions .pif. La réussite de l'infection ouvre à l'attaquant un accès complet au poste et potentiellement aux systèmes financiers accessibles depuis ce poste.
Recommandations
- Filtrage email : Ajouter
.pif,.scr,.comet.batà la liste des extensions bloquées par votre passerelle email sécurisée (SEG). Vérifier que les liens pointant vers des téléchargements de fichiers avec ces extensions sont également filtrés. - Sensibilisation : Alerter les équipes, notamment financières et RH, sur cette campagne spécifique : un lien qui ressemble à une image peut déclencher le téléchargement d'un exécutable
.pif. - Règles EDR : Créer des règles de détection spécifiques pour l'exécution de fichiers
.pifdepuis les répertoires Téléchargements, Temp et AppData. - Indicateurs de compromission : Se référer à l'analyse Huntress du 23 septembre 2026 pour les IOC (hashes, domaines C2) associés à la campagne DarkMe active.
- Revue des politiques WDAC/AppLocker : Vérifier que vos politiques de contrôle d'application bloquent les exécutables non signés, y compris les
.pif, depuis les répertoires utilisateurs.
Un antivirus à jour détecte-t-il automatiquement les fichiers .PIF malveillants de cette campagne ?
Pas systématiquement, surtout en phase initiale de campagne. Les acteurs comme Water Hydra testent leurs payloads contre les principales solutions AV avant de les déployer. Le taux de détection initial pour un nouveau variant DarkMe est souvent faible sur VirusTotal au lancement. La détection comportementale (EDR) est plus efficace que la détection par signature pour ce type de menace. La mesure la plus fiable reste le blocage des extensions .pif au niveau de la passerelle email, indépendamment de l'AV.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-88804 : XSS stockée non authentifiée dans Rancher compromet les clusters Kubernetes
CVE-2026-88804 : XSS stockée dans SUSE Rancher exploitable sans authentification. Un attaquant peut compromettre les sessions administrateur et prendre le contrôle des clusters Kubernetes gérés. Patch disponible depuis le 24 septembre 2026.
CVE-2026-61674 : PoC public pour la faille RCE critique dans Fluent Bit (CVSS 9.2)
Un PoC fonctionnel est public pour CVE-2026-61674, stack buffer overflow CVSS 9.2 dans Fluent Bit out_forward Secure Forward. Des milliards d'instances cloud et Kubernetes sont potentiellement exposées — patch immédiat requis.
EvilTokens démantelé : Microsoft et Coinbase mettent fin au phishing IA-as-a-Service
Microsoft et Coinbase ont démantelé EvilTokens le 22 septembre 2026, une plateforme PhaaS IA ayant compromis 12 000 comptes M365 dans 10 000 entreprises. Un chatbot IA générait des emails frauduleux contextualisés depuis les boîtes compromises.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire