ClearFake/WebDAV déploie Amatera Stealer, ZigCryptoStealer et NetSupport Manager
🔍 Contexte Publié le 8 septembre 2026 par Cisco Talos (blog.talosintelligence.com), cet article présente une analyse technique approfondie de deux chaînes d’infection parallèles découvertes après l’observation en avril 2026 d’une exécution de DLL via WebDAV dans la télémétrie d’une organisation gouvernementale ukrainienne. 🎯 Vecteur initial et mécanisme de livraison Les deux chaînes reposent sur un Cloudflare Worker malveillant injectant du JavaScript dans des sites compromis. Ce code interroge des contrats BNB Smart Chain (technique EtherHiding) pour récupérer du code JavaScript encodé, puis affiche une fausse vérification Google CAPTCHA (ClickFix) incitant la victime à exécuter une commande via la boîte de dialogue Windows Run. La commande ouvre un chemin WebDAV et exécute une DLL déguisée via rundll32.exe par ordinal #1. ...