đ Selon Cofense, une nouvelle campagne de rançongiciel exploite des comptes expĂ©diteur compromis po...
đ cyberveille : https://cyberveille.ch/posts/2025-08-15-campagne-leeme-faux-outils-sap-ariba-propagent-un-rancongiciel-avec-keylogger-et-vol-didentifiants/
đ source : https://cofense.com/blog/this-sap-ariba-quote-isn-t-what-it-seems-it-s-ransomware
#IOC #LeeMe #Cyberveille
Campagne LeeMe : faux outils SAP Ariba propagent un rançongiciel avec keylogger et vol dâidentifiants
Selon Cofense, une nouvelle campagne de rançongiciel exploite des comptes expĂ©diteur compromis pour distribuer LeeMe en se faisant passer pour des outils lĂ©gitimes SAP Ariba. Les victimes reçoivent des liens vers des archives protĂ©gĂ©es par mot de passe hĂ©bergĂ©es sur GoFile et sont induites en erreur par une fausse interface dâinstallation SAP Ariba et des instructions incitant Ă dĂ©sactiver les protections de sĂ©curitĂ©. Le malware combine plusieurs capacitĂ©s offensives : chiffrement AES-256 de plus de 35 types de fichiers avec extensions alĂ©atoires, keylogging (via la bibliothĂšque pynput), collecte dâidentifiants Ă partir de fichiers contenant des mots-clĂ©s sensibles, et mĂ©canismes de persistance (entrĂ©es dâexĂ©cution automatique et tĂąches planifiĂ©es). Il met aussi en Ćuvre un contournement de Windows Defender et la mise en place dâaccĂšs Ă distance via serveurs SSH/WINRM.