Agenda/Qilin déploie un ransomware Linux sur Windows via outils RMM et BYOVD
Selon Trend Micro Research, une campagne sophistiquĂ©e dâAgenda (Qilin) combine des leurres de type faux CAPTCHA, lâabus dâoutils RMM lĂ©gitimes et des techniques BYOVD pour dĂ©ployer et exĂ©cuter un binaire de ransomware Linux sur des hĂŽtes Windows, contournant les contrĂŽles et EDR centrĂ©s sur Windows. Depuis janvier 2025, 591 victimes dans 58 pays ont Ă©tĂ© affectĂ©es. Lâintrusion commence par des pages de faux CAPTCHA hĂ©bergĂ©es sur lâinfrastructure Cloudflare R2 distribuant des infostealers, suivies du dĂ©ploiement de portes dĂ©robĂ©es COROXY (proxies SOCKS) en multiples instances afin dâobfusquer le C2. Les attaquants ciblent ensuite de maniĂšre stratĂ©gique lâinfrastructure de sauvegarde Veeam pour le vol dâidentifiants via des scripts PowerShell contenant des charges Base64 et interrogeant plusieurs bases de donnĂ©es Veeam. ...