đ Le pitch : DocuSign dĂ©tournĂ© pour propager NetSupport RAT
« Cliquez ici pour signer le document. Ah, et tant quâon y est, installez ce petit RAT qui traĂźnait lĂ . Merci, bonne journĂ©e. »
Vous connaissez DocuSign ? Ce service parfaitement lĂ©gitime, utilisĂ© par des millions de personnes pour signer des documents sans avoir Ă toucher un stylo ? Eh bien, il vient dâĂȘtre recyclĂ© comme cheval de Troie numĂ©rique dans une campagne particuliĂšrement vicieuse.
Les attaquants ont montĂ© un faux site DocuSign, copie presque parfaite de lâoriginal, pour berner les victimes avec un petit CAPTCHA bidon. Sauf que ce CAPTCHA ne vĂ©rifie rien. Il vous colle un script PowerShell obfusquĂ© directement dans le presse-papiers. Et lĂ , magie noire de lâingĂ©nierie sociale : on vous demande gentiment de faire Win + R, Ctrl + V et Enter. Ce que beaucoup font, sans trop rĂ©flĂ©chir.
RĂ©sultat : un joli cadeau dans votre systĂšme. đ
đȘ Une attaque en plusieurs Ă©tages, façon lasagnes toxiques
đź Ătape 1 : Faux site, vrai leurre
Le faux site DocuSign ressemble Ă sây mĂ©prendre au vrai. Les logos, le ton, la mise en page⊠tout y est. Mais au lieu dâun document Ă signer, vous tombez sur une fausse vĂ©rification CAPTCHA. Jusque-lĂ , rien dâalarmant â les CAPTCHAs sont partout, et câest bien ça le piĂšge.
đ Ătape 2 : Le copier-coller de la mort
Ce CAPTCHA, au lieu de vous faire cliquer sur des feux rouges ou des vĂ©los, vous glisse un script PowerShelldirectement dans le presse-papiers. Un coup dâĆil rapide ne permet pas de voir grand-chose : câest obfusquĂ©, sale, et bien sĂ»r dangereux.
Ensuite, comme une recette de cuisine cybercriminelle :
âOuvrez la boĂźte de dialogue ExĂ©cuter (Win + R), collez ce que vous venez de copier (Ctrl + V), et appuyez sur EntrĂ©e.â
On appelle ça de lâauto-complicitĂ© dâinfection. Et câest diaboliquement efficace.
đ„ Ătape 3 : Multi-stage malware
Une fois le premier script exĂ©cutĂ©, le systĂšme tĂ©lĂ©charge dâautres scripts, qui eux-mĂȘmes installent le NetSupport RAT. Un petit bijou dâoutil de contrĂŽle Ă distance, Ă la base prĂ©vu pour de lâassistance lĂ©gitime⊠mais ici utilisĂ© pour fouiller vos fichiers, prendre des captures Ă©cran, installer dâautres malwares, et pourquoi pas, siphonner vos mots de passe. đ
đ§ Pourquoi ça marche encore en 2025 ?
Parce que l’humain est le maillon faible, encore et toujours. MĂȘme en 2025.
On a des EDR, des SIEM, des MFA, des XDR, des SOCs boostĂ©s Ă lâIA…
Mais tout ça ne sert à rien si :
- Les gens copient-collent sans lire
- Les liens sont cliqués sans méfiance
- Et les CAPTCHA sont considérés comme un truc banal, jamais un piÚge
Ajoutez Ă cela une interface connue (DocuSign), un besoin de signer urgent (merci la pression RH ou juridique), et vous obtenez une victime bien mĂ»re, prĂȘte Ă cliquer lĂ oĂč il ne faut pas.
đĄ Et maintenant, on fait quoi ? (Spoiler : pas juste un mail dâalerte)
𧱠Ce que devrait faire une entreprise sérieuse :
- Bloquer lâaccĂšs aux sites frauduleux avec un DNS filtrant digne de ce nom
- Bloquer PowerShell pour les utilisateurs lambdas (oui, ça existe)
- Surveiller les appels Ă Run/Clipboard via lâEDR
- Former les utilisateurs (non, une fois tous les 3 ans ne suffit pas)
- Auditer les comportements utilisateurs avec du vrai phishing test, pas juste un mail fluo « Alerte mot de passe »
đŁïž Ce quâon entend trop souvent :
âMais câest un problĂšme utilisateur, pas une faille systĂšme.â
đ Stop. Si vous laissez vos collaborateurs ouvrir Win+R et exĂ©cuter des scripts clipboard sans garde-fou, ce nâest plus un problĂšme utilisateur, câest une faille de gouvernance.
đŻ Ce quâil faut retenir
- Non, tous les CAPTCHAs ne sont pas vos amis.
- Oui, un simple copier-coller peut ouvrir une brĂšche dans tout votre SI.
- Et non, NetSupport RAT nâest pas lĂ pour vous aider Ă imprimer un PDF.
Ce genre dâattaque, câest du phishing niveau supĂ©rieur, qui contourne les filtres classiques et se nourrit de rĂ©flexes humains.
âïž Conclusion : si vous voyez « DocuSign » et quâon vous demande de copier quoi que ce soit dans ExĂ©cuterâŠ
âŠfuyez. Ou mieux : appelez votre DSI ou RSSI, faites un signalement, et allez vous faire un cafĂ©. Ce sera plus sain pour vous et pour le rĂ©seau.