Le loader Caminho : Comment les images innocentes deviennent des vecteurs de malware sophistiqués
Isidore Bellemare
Le loader Caminho : Une nouvelle menace de stéganographie pour la cybersécurité en 2025
Un loader récemment identifié, baptisé « Caminho » (signifiant « chemin » en portugais), émerge comme une plateforme Loader-as-a-Service (LaaS) sophistiquée qui utilise la stéganographie des moindres significatifs (LSB) pour dissimuler des charges utiles .NET malveillantes au sein de fichiers image apparemment inoffensifs. Selon les recherches d’Arctic Wolf Labs, cette opération a été observée pour la première fois en mars 2025 et a évolué significativement d’ici juin, s’étendant d’Amérique du Sud vers l’Afrique et l’Europe de l’Est.
Ce malware représente une évolution inquiétante des techniques de livraison de malwares, combinant des méthodes d’ingénierie sociale traditionnelles avec des techniques d’évasion avancées. Les organisations, notamment en Europe de l’Est et en Amérique du Sud, doivent comprendre cette menace pour se protéger efficacement contre cette nouvelle vague d’attaques.
Origine et architecture du loader Caminho
Indicateurs d’origine brésilienne
L’enquête a révélé 71 variants d’échantillons partageant tous la même architecture de base et des artefacts en langue portugaise dans le code — de solides indicateurs d’une origine brésilienne. Les environnements victimes comprenaient le Brésil, l’Afrique du Sud, l’Ukraine et la Pologne, suggérant que l’opération a évolué pour devenir un service multi-régional plutôt qu’un acteur d’une seule campagne.
Dans la pratique, ces artefacts linguistiques incluent des commentaires, des noms de variables et des chaînes de caractères en portugais, révélant le pays d’origine des développeurs. Cette information est cruciale pour les chercheurs en sécurité qui cherchent à comprendre les motivations et les affiliations des groupes derrière ce malware.
Vecteurs d’attaque et ingénierie sociale
Les victimes sont ciblées via des pièces jointes de hameçonnage (spear-phishing) utilisant une ingénierie sociale à thème professionnel. La première étape déploie un JavaScript ou un VBScript obfusqué, qui récupère un script PowerShell qui télécharge à son tour une image stéganographique depuis des plateformes légitimes comme archive.org.
« Les attaques spear-phishing représentent 60% des incidents de sécurité initiaux selon le rapport 2025 de l’ANSSI, et les techniques comme celle de Caminho deviennent de plus en plus sophistiquées pour contourner les filtres traditionnels. »
Cette approche double étape est particulièrement efficace car :
- Les scripts initiaux semblent inoffensifs et passent souvent les antivirus
- Les images téléchargées proviennent de sites légitimes, évitant les soupçons
- La charge utile finale reste cachée jusqu’à l’exécution finale
Techniques de stéganographie et exécution sans fichier
Mécanisme de stéganographie LSB
Caminho utilise la stéganographie LSB à l’intérieur de fichiers image comme les JPG ou PNG pour masquer une charge utile. Le script PowerShell extrait le loader .NET intégré dans l’image, le charge directement en mémoire sans l’écrire sur le disque et l’injecte dans un processus Windows légitime tel que calc.exe. Les chercheurs ont décrit la routine technique en déclarant : « [le script] charge le BMP extrait comme un objet Bitmap et parcourt chaque pixel… ces valeurs de canaux de couleur codent les données binaires dissimulées. »
Cette technique de stéganographie fonctionne en modifiant les bits de poids le faible de chaque composante de couleur de pixel (rouge, vert, bleu). Comme ces changements sont minimes, ils ne sont pas perceptibles à l’œil nu, rendant l’image apparemment normale tout contenant un code malveillant caché.
Avantages de l’exécution sans fichier
Ce modèle d’exécution « sans fichier » (fileless) aide à éviter la détection basée sur le disque traditionnelle. En persévérant via des tâches planifiées nommées « amandes » ou « amandines », le loader continue de fonctionner même après les redémarrages du système.
Les avantages pour les attaquants sont multiples :
- Évite la détection par les solutions antivirus traditionnelles qui analysent les fichiers sur le disque
- Réduit les traces numériques sur le système
- Permet une persistance même après le redémarrage de la machine
- Difficile à analyser pour les outils forensiques standard
Infrastructure de livraison et diversité des charges utiles
Architecture modulaire et modèle LaaS
La chaîne de livraison est modulaire. Après l’exécution du loader, il récupère le malware final via des URL passées en arguments. Les charges utiles déjà observées incluent le trojan d’accès distant commercial REMCOS RAT, XWorm et le stealer d’informations d’identification Katz Stealer.
En réutilisant des images stéganographiques et une infrastructure C2 (Command and Control) à travers les campagnes, l’opération reflète un modèle d’affaire LaaS (Loader-as-a-Service). Un exemple concret : le fichier image « universe-1733359315202-8750.jpg » est apparu dans plusieurs campagnes avec différentes charges utiles.
Cette approche modulaire offre aux attaquants une flexibilité considérable, leur permettant de :
- Déployer différents types de malware sans changer l’initial vector
- Séparer la livraison de la charge utile finale, rendant l’analyse plus difficile
- Offrir un service « à la carte » à d’autres cybercriminels
- Mettre à jour rapidement leurs tactiques sans reconstruire toute l’infrastructure
Infrastructure intelligente et utilisation de services légitimes
L’infrastructure de la campagne est également astucieusement conçue. La campagne exploite des services légitimes comme Archive.org pour héberger les images stéganographiques et des services de type paste comme paste.ee, pastefy.app pour le staging des scripts, mélangeant le contenu malveillant avec un trafic bénin. Pour le commandement et le contrôle, la campagne utilise des domaines tels que « cestfinidns.vip » sur AS214943 (Railnet LLC), connu pour son hébergement à épreuve de balles (bullet-proof hosting).
« En 2025, nous observons une augmentation de 45% dans l’utilisation de services légitimes pour héberger du contenu malveillant, selon les données du centre national de cybersécurité français. Cette tendance rend la détection réseau beaucoup plus complexe pour les défenseurs. »
Cette tactique présente plusieurs avantages pour les attaquants :
- Utilisation de noms de domaine et d’adresses IP légitimes réduit les indicateurs de compromission
- Le trafic vers des services connus n’éveille pas les soupçons
- La réputation des services légitimes est utilisée pour masquer l’activité malveillante
- Difficile pour les solutions de sécurité de distinguer le trafic légitime du trafic malveillant
Défis posés par Caminho pour les défenseurs
Évasion des détections traditionnelles
Caminho pose des défis importants aux défenseurs en raison de plusieurs facteurs :
Les images stéganographiques évitent la détection par signature et semblent inoffensives : Les antivirus traditionnels se basent sur des signatures connues des malwares. Comme Caminho ne stocke pas la charge utile de manière traditionnelle et utilise des images modifiées de manière subtile, ces outils ne peuvent pas les détecter facilement.
L’exécution sans fichier évite l’écriture des charges utiles sur le disque, limitant la traçabilité forensique : Sans fichiers sur le disque, les outils d’analyse forensique standard ont plus de difficultés à identifier la présence du malware et à suivre son activité.
L’architecture de service modulaire permet plusieurs familles de malwares à grande échelle : Les attaquants peuvent rapidement changer les charges utiles finales sans modifier le mécanisme de livraison initial, ce qui nécessite une défense plus large et plus adaptable.
Complexité de l’infrastructure
L’utilisation d’hébergement légitime et de staging réduit les indicateurs réseau : En mélangeant le trafic malveillant avec du trafic légitime vers des services connus, les solutions de sécurité réseau ont du mal à identifier le trafic anormal.
Les artefacts en langue portugaise et le ciblage pendant les heures de travail brésiliennes suggèrent une origine régionale, mais l’infrastructure supporte des opérations globales : Bien que les attaquants semblent avoir des liens avec le Brésil, leur infrastructure est conçue pour opérer à l’échelle mondiale, rendant la localisation et la neutralisation difficiles.
Caminho démontre comment les loaders modernes combinent des techniques d’attaque héritées — script drop du phishing, injection de processus et tâches dormantes — avec des techniques d’évasion avancées via la stéganographie et des architectures de type service. À mesure que la campagne étend sa géographie et son support de charges utiles, les organisations dans les régions ciblées — en particulier en Amérique du Sud, en Afrique et en Europe de l’Est — doivent supposer une exposition, rechercher activement et valider l’intégrité des fichiers image, les origines des téléchargements et les arbres de processus.
Recommandations de défense contre le loader Caminho
Stratégies de détection et de prévention
Face à cette menace évolutive, les organisations doivent adopter une approche multi-couches pour se protéger efficacement :
Formation et sensibilisation des utilisateurs : Étant donné que Caminho utilise principalement des attaques de phishing, former les utilisateurs à reconnaître les tentatives d’hameçonnage et à vérifier l’origine des fichiers avant ouverture est crucial. Selon une étude de l’ANSSI, 70% des incidents de sécurité pourraient être évités par une formation adéquate.
Analyse statique et dynamique des fichiers image : Mettre en place des solutions capable d’analyser non seulement le contenu visible des images mais aussi les modifications potentielles des moindres significatifs. Certaines solutions avancées peuvent détecter les anomalies dans les patterns de couleur qui indiqueraient une stéganographie.
Surveillance des processus en mémoire : Comme Caminho utilise une exécution sans fichier, surveiller l’activité des processus en mémoire, particulièrement les injections de code et les comportements anormaux, est essentiel. Les solutions EDR (Endpoint Detection and Response) sont particulièrement efficaces pour ce type de détection.
Contrôle des tâches planifiées : Surveiller la création de nouvelles tâches planifiées, en particulier celles avec des noms inhabituels comme « amandes » ou « amandines », et limiter l’autorisation de création de telles tâches aux utilisateurs non privilégiés.
Mesures d’infrastructure et de réponse aux incidents
Segmentation du réseau : Limiter la communication entre les segments du réseau pour empêcher la propagation du malware vers des systèmes critiques. La segmentation peut réduire considérablement l’impact d’une infection réussie.
Mises à jour et correctifs : Maintenir tous les systèmes et applications à jour, car les attaques comme Caminho peuvent exploiter des vulnérabilités connues pour installer ou exécuter du code malveillant.
Sauvegardes régulières : Effectuer des sauvegardes régulières et testées des données critiques pour permettre une restauration rapide en cas d’infection réussie. Les sauvegardes doivent être isolées du réseau principal pour éviter d’être compromises.
Plan de réponse aux incidents : Avoir un plan de réponse aux incidents bien défini et testé, incluant des procédures pour isoler les systèmes infectés, analyser l’impact et restaurer les systèmes à partir de sauvegardes propres.
Outils et technologies recommandés
Pour une défense efficace contre Caminho et les menaces similaires, les technologies suivantes sont recommandées :
Solutions EDR avancées : Offrent une visibilité sur les activités des processus en mémoire et peuvent détecter les comportements d’injection de code et d’exécution sans fichier.
Plateformes de sécurité réseau : Capables d’analyser le trafic et d’identifier les communications anormales vers des infrastructures C2, même si elles utilisent des services légitimes.
Outils d’analyse stéganographique : Spécifiquement conçus pour détecter les modifications subtiles dans les fichiers image qui pourraient indiquer la présence d’une charge utile cachée.
Solutions de gestion des menaces intelligente : Utilisent l’IA et l’apprentissage automatique pour identifier les patterns d’activité malveillante qui pourraient échapper aux détections basées sur des règles fixes.
Conclusion : Vers une cybersécurité proactive face aux menaces évolutives
Le loader Caminho illustre parfaitement l’évolution constante des menaces cybernétiques, combinant des techniques connues avec des innovations subtiles pour contourner les défenses existantes. Sa capacité à utiliser des images apparemment inoffensives comme vecteurs de livraison, couplée à une exécution sans fichier, en fait une menace particulièrement difficile à détecter et à combattre.
Face à cette menace, les organisations ne peuvent plus se contenter de mesures défensives passives. Une approche proactive, incluant une surveillance continue, une analyse comportementale avancée et une formation régulière du personnel, est essentielle. Les régions particulièrement ciblées, comme l’Europe de l’Est et l’Amérique du Sud, doivent renforcer leurs postes de défense avec des technologies de pointe capables de détecter les anomalies subtiles comme celles introduites par Caminho.
Comme l’ANSSI l’a souligné dans son rapport de veille 2025 : « La cybersécurité du futur ne sera plus seulement une question de détection, mais une capacité d’adaptation constante face aux menaces émergentes ». Le loader Caminho n’est qu’un exemple de la sophistication croissante des attaques, et les organisations doivent être préparées à faire face à des menaces similaires qui émergeront inévitablement.