Accueil
Glossaire
CustomerLoader
Partager
Mis à jour le
14.08.2026

Logiciel malveillant CustomerLoader

CustomerLoader est un loader .NET dont le rôle est de livrer d'autres malwares. Il s'installe sur une machine Windows, se décompresse et exécute une charge utile supplémentaire en mémoire. Des rapports l'ont associé à des dizaines de familles de malwares, notamment des voleurs d'informations, des chevaux de Troie d'accès à distance et des ransomwares, selon le client criminel qui l'utilise. CustomerLoader a été identifié et nommé par l'équipe Threat Detection & Research (TDR) de Sekoia en juillet 2023. Les analystes ont observé à plusieurs reprises la chaîne 'customer' dans les communications de commandement et contrôle et s'en sont servis pour nommer le malware. Cette origine compte, car l'analyse de Sekoia constitue la première description publique de CustomerLoader, et une grande partie de la couverture ultérieure s'en inspire directement ou indirectement. Une détection de CustomerLoader indique qu'un autre malware a peut-être été livré. Le loader ne réalise pas lui-même le vol, la surveillance ou le chiffrement final. L'investigation doit surtout identifier la charge utile qui a suivi.

Ce qu'il faut retenir

  • CustomerLoader est un mécanisme de livraison, pas une charge utile finale. Son rôle est d'installer et de lancer un autre malware.
  • Il a livré un large éventail de malwares. Des dizaines de familles lui ont été associées, notamment des infostealers, des chevaux de Troie d'accès à distance et des ransomwares.
  • Il exécute les charges utiles en mémoire. L'injection de processus permet au stade suivant de s'exécuter dans un autre processus, ce qui réduit la visibilité de la détection fondée sur les fichiers.
  • Il a été nommé par Sekoia. Le nom vient de la chaîne customer observée dans son trafic de commandement et contrôle lors de l'analyse initiale de 2023.

Ce que fait CustomerLoader

Un loader occupe une étape précise d'une intrusion. La séquence de CustomerLoader est courte :

  1. Il arrive sur la machine. Les voies de livraison observées comprennent les messages de phishing, les vidéos publiques qui promeuvent de prétendus logiciels et les sites qui imitent les pages de téléchargement d'applications connues. Ces sites proposent souvent des versions crackées ou gratuites de logiciels payants.
  2. Il se décompresse. Le code est écrit en .NET et enveloppé dans plusieurs couches d'obfuscation destinées à compliquer son analyse avant l'exécution.
  3. Il récupère et injecte l'étape suivante. Au lieu d'enregistrer le malware final sur le disque, CustomerLoader utilise l'injection de processus pour l'exécuter dans un autre processus, en mémoire. Des rapports ont associé cette étape à un injecteur disponible publiquement.
  4. Il passe le relais. Le malware livré réalise l'activité proprement dite, qu'il s'agisse de voler des identifiants, de fournir un accès à distance ou de déployer un ransomware.

Une détection de CustomerLoader ne correspond donc pas à un incident résolu. Elle montre qu'un stade de livraison s'est exécuté et qu'une autre charge utile a peut-être suivi. Les étapes suivantes consistent à identifier cette charge utile, rechercher une persistance, examiner les comptes utilisés sur la machine et enquêter sur l'activité postérieure à l'exécution.

Pourquoi la diversité des charges utiles compte

De nombreux loaders sont associés à un petit nombre de charges utiles, souvent parce qu'un seul groupe les exploite. CustomerLoader a été associé à un ensemble beaucoup plus large, ce qui suggère un service de livraison utilisé par plusieurs clients criminels. Chaque client peut choisir un malware final différent, si bien que le même loader peut apparaître avant des attaques aux objectifs très différents.

Cela crée une possibilité de détection efficace. Une détection visant un infostealer couvre une menace. Une détection du loader couvre le stade de livraison commun à de nombreuses menaces, quel que soit le malware que l'opérateur cherche à installer. Pour une équipe de sécurité qui doit répartir un temps limité d'ingénierie de détection, un stade partagé par plusieurs attaques peut avoir plus de valeur qu'une règle consacrée à une seule charge utile finale.

Comment CustomerLoader est distribué

CustomerLoader a été observé dans des campagnes d'ingénierie sociale et de téléchargements de logiciels non officiels, plutôt que comme un exploit autonome. Les voies courantes comprennent :

  • Messages de phishing : Un message dirige le destinataire vers un téléchargement ou une offre logicielle présentée comme légitime.
  • Vidéos publiques : Des vidéos promeuvent de faux logiciels ou des téléchargements liés aux jeux et redirigent les utilisateurs vers un site malveillant.
  • Fausses pages de téléchargement : Des sites copient l'apparence de pages d'applications légitimes et proposent des versions crackées ou gratuites de produits payants.
  • Installateurs obfusqués : Le loader est conditionné et enveloppé pour compliquer son analyse avant son exécution.

Le stade de livraison dépend du téléchargement et de l'exécution d'un logiciel provenant d'une source non fiable. La provenance des logiciels et le comportement des terminaux sont donc au cœur de la prévention et de la détection.

Les recherches de Sekoia sur CustomerLoader

L'équipe TDR de Sekoia a publié la première analyse de CustomerLoader en juillet 2023. Cette recherche a documenté la chaîne d'infection, de la livraison initiale à l'exécution de la charge utile, étudié la manière dont le loader s'obfusque et communique avec son infrastructure, et recensé les familles de malwares distribuées par son intermédiaire.

La diversité des charges utiles est le point qui a rendu CustomerLoader notable. Le loader n'était pas associé à une seule campagne ou à un objectif final unique. Il fonctionnait comme une couche de livraison pour plusieurs clients criminels, ce qui rendait la même détection pertinente pour différents types d'intrusions.

Comme cette analyse constituait la première description publique de CustomerLoader, une grande partie de la couverture ultérieure remonte à ces travaux. Il s'agit d'un constat de provenance, et non d'une affirmation selon laquelle toutes les sources ultérieures ou toutes les charges utiles associées seraient identiques.

Comment détecter et se défendre contre CustomerLoader

Parce que le loader est obfusqué et exécute l'étape suivante en mémoire, les contrôles utiles ciblent le comportement et la livraison plutôt que les seuls fichiers :

  1. Restreindre les sources de logiciels. Autoriser l'installation d'applications approuvées provenant de sites officiels. Les logiciels crackés et piratés constituent une voie de livraison fiable pour CustomerLoader et des loaders similaires.
  2. Surveiller l'injection de processus. L'injection dans un processus légitime pour exécuter du code en mémoire est au cœur du fonctionnement du loader. Une détection endpoint couvrant ce comportement traite une étape que l'analyse des fichiers peut manquer.
  3. Surveiller le scripting et les outils de développement. L'utilisation inhabituelle d'interpréteurs et d'outils déjà présents dans Windows peut révéler une chaîne d'exécution en plusieurs étapes.
  4. Surveiller les connexions sortantes après l'exécution. Un processus nouvellement exécuté qui contacte une infrastructure inconnue peu après son lancement constitue un signal utile, notamment lorsqu'il est corrélé à la provenance du logiciel et au comportement du processus.
  5. Traiter la détection comme une intrusion active. Identifier ce que le loader a livré, rechercher une persistance, examiner l'activité des comptes et considérer les identifiants de la machine comme potentiellement exposés jusqu'à la fin de l'investigation.

Éclairage expert : Le stade de livraison est le point de détection le plus efficace

Il existe une tendance à classer les malwares selon ce qu'ils font directement, ce qui relègue les loaders au second plan. CustomerLoader ne vole pas lui-même de données, ne chiffre pas lui-même les systèmes et ne fournit pas d'accès à distance sans charge utile. Son importance vient de sa position dans la chaîne d'intrusion et du nombre d'issues possibles qui peuvent suivre.

Cette position en fait une cible de détection efficace. Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR interne a produit la première analyse de ce malware. La détection sur la plateforme AI SOC Sekoia corrèle les comportements entre les terminaux, le réseau et les identités, et les mappe sur le référentiel MITRE ATT&CK. Pour un loader qui obfusque son code et exécute l'étape suivante en mémoire, les signaux fiables sont comportementaux : une application provenant d'une source non officielle qui s'exécute, du code injecté dans un autre processus et une connexion sortante inconnue qui suit l'exécution.

Ces étapes persistent à travers les variantes et les charges utiles. Détecter le stade de livraison peut donc couvrir plusieurs issues à la fois, ce qui est plus efficace que de poursuivre chaque famille de malwares que CustomerLoader peut distribuer.