Logiciel malveillant FakeBat
FakeBat est un loader qui était loué à d'autres cybercriminels sous forme de service par abonnement. Il est également suivi sous les noms EugenLoader, PaykLoader et NUMOZYLOD. Un loader a une fonction précise : s'installer sur une machine et y livrer le malware qui réalisera le vol, la surveillance, la fraude ou le déploiement d'un ransomware. FakeBat figurait parmi les loaders les plus distribués au début de 2024. Ses opérateurs vendaient un accès via un panneau d'administration, des modèles de build qui donnaient au loader l'apparence d'un logiciel légitime et un service de distribution optionnel chargé des landing pages et de la livraison pour le compte des clients. Ses campagnes les plus efficaces utilisaient des publicités dans les moteurs de recherche, le SEO poisoning, de fausses mises à jour de navigateurs et des pages de téléchargement imitant des applications professionnelles populaires. L'activité de FakeBat est devenue intermittente après son pic de 2024. Aucune arrestation ni perturbation par les forces de l'ordre de l'opérateur n'a publiquement établi que le service avait pris fin. La formulation exacte est donc que la marque a perdu de son importance, plutôt que d'affirmer qu'elle a été démantelée. Le playbook plus large des faux installateurs reste actif, tandis que de nouvelles méthodes d'ingénierie sociale comme ClickFix ont pris une place plus importante dans l'accès initial. L'équipe Threat Detection & Research (TDR) de Sekoia a publié les recherches de référence sur FakeBat en juillet 2024. L'analyse documentait l'activité des opérateurs sur les forums, le modèle d'administration, les clusters de distribution et l'infrastructure de commandement et contrôle. Cette page explique ce qu'était FakeBat, comment le service fonctionnait, ce qu'il distribuait et pourquoi son modèle de livraison reste pertinent au-delà de son nom.
Ce qu'il faut retenir
- FakeBat était un loader vendu en tant que service. Les opérateurs le louaient à d'autres cybercriminels via des abonnements hebdomadaires ou mensuels, plutôt que de mener eux-mêmes toutes les campagnes.
- Il reposait sur des pages de téléchargement convaincantes. Des publicités dans les moteurs de recherche et des résultats manipulés redirigeaient les personnes recherchant des logiciels populaires vers des sites similaires servant des installateurs trojanisés.
- Les packages signés constituaient une fonctionnalité premium. Le packaging MSIX et les certificats numériques valides aidaient les builds à paraître fiables et réduisaient certains avertissements de réputation de Windows.
- Il distribuait les malwares d'autres acteurs. Les charges utiles observées incluaient des infostealers, des malwares de botnet et bancaires, des outils d'accès à distance et des malwares ayant précédé le déploiement d'un ransomware.
- La marque a décliné, mais la méthode a continué. Faux installateurs, malvertising, SEO poisoning et sites compromis restent des techniques de livraison pertinentes.
Comment FakeBat était vendu
À partir de décembre 2022 au moins, un opérateur utilisant le pseudonyme Eugenfest, puis Payk_34, a fait la promotion de FakeBat sur des forums russophones de cybercriminalité. Le service était commercialisé autour de l'évasion et de la réussite de la livraison. Les clients recevaient un accès à un panneau d'administration qui leur permettait de générer des builds, de choisir la charge utile récupérée par le loader et de suivre les installations.
Le panneau indiquait des informations sur les hôtes infectés, notamment le pays, le système d'exploitation, le navigateur et le logiciel dont le build imitait l'apparence. Des modèles de build géraient cette imitation, si bien qu'un client sans compétences en développement pouvait produire un installateur ressemblant à une vraie application.
Le service proposait également une option de distribution managée. Les clients pouvaient payer pour les landing pages, la livraison et le suivi plutôt que de gérer eux-mêmes ces étapes. Cette séparation entre le développement du malware et sa distribution réduisait le travail demandé à chaque client et transformait le loader en véritable produit criminel.
Tarifs historiques de FakeBat
Les prix ci-dessous ont été signalés en septembre 2023. Ils décrivent le modèle historique du service et ne doivent pas être considérés comme une disponibilité actuelle.
Les tarifs révèlent où se trouvait la valeur du service. La prime portait sur le format du package et le certificat numérique, et non sur des changements majeurs du code du loader. Les clients payaient pour la partie qui aidait un fichier à passer une alerte de sécurité et à paraître familier à une personne qui téléchargeait un logiciel.
Les opérateurs limitaient également le nombre de clients acceptés. Une base réduite diminuait les besoins de support, ralentissait la diffusion du malware et limitait l'exposition à la détection. Un loader présent partout devient plus facile à identifier et moins utile pour ses clients.
Comment FakeBat atteignait ses cibles
Les analystes de Sekoia ont documenté trois clusters de distribution. Ils correspondaient probablement à différents clients du service plutôt qu'à une seule campagne centralisée.
Les logiciels usurpés étaient sélectionnés avec soin. Les campagnes copiaient les pages de téléchargement d'outils d'accès à distance, d'applications de prise de notes et de gestion de projet, de logiciels de visioconférence, de navigateurs, d'outils de développement et d'applications créatives. AnyDesk, Notion, Trello, Zoom, Microsoft Teams et Google Chrome figuraient parmi les noms récurrents.
Le choix était pragmatique. Les utilisateurs installent ces applications sur des machines professionnelles, si bien qu'un faux installateur peut atteindre un compte ou un système d'entreprise de valeur. Le cluster diffusé sur les réseaux sociaux utilisait également des codes d'invitation. Rendre un téléchargement apparemment réservé et exclusif augmentait sa crédibilité auprès de la cible tout en limitant l'accès pour les scanners automatisés et les chercheurs.
Ce que FakeBat installait
FakeBat ne volait pas lui-même de données. Son rôle était de récupérer et d'exécuter une charge utile de deuxième étape choisie par le client. Les charges utiles observées incluaient IcedID, Lumma, RedLine, SmokeLoader, SectopRAT et Ursnif.
Ces charges utiles couvraient plusieurs fonctions :
- Infostealers : Collecte d'identifiants, de cookies de session et de données de portefeuilles de cryptomonnaie.
- Malwares de botnet et bancaires : Fraude, prise de contrôle de comptes et autres activités criminelles.
- Outils d'accès à distance : Contrôle direct de la machine par un opérateur.
- Accès revendu : Des courtiers d'accès initial pouvaient revendre la machine compromise à d'autres acteurs, et certaines intrusions aboutissaient ensuite au déploiement d'un ransomware.
Cette séparation est importante pour la réponse à incident. Une détection du loader n'identifie pas l'objectif final. La deuxième étape peut déjà s'être exécutée et l'accès peut avoir été revendu à un autre groupe criminel. La bonne réponse consiste à enquêter sur la charge utile et l'activité qui ont suivi, plutôt que de traiter le loader comme une alerte de malware autonome bloquée.
Où en est FakeBat aujourd'hui
L'activité de FakeBat a atteint son pic au premier semestre 2024. Ensuite, l'activité observée est devenue intermittente, avec des périodes d'arrêt suivies de reprises. Les informations publiques ne permettent pas d'établir une arrestation ou une perturbation de l'opérateur par les forces de l'ordre. Il faut donc décrire le service comme ayant perdu de son importance, et non comme définitivement démantelé.
L'écosystème de l'accès initial a évolué plus nettement. En 2025 et 2026, les leurres de type ClickFix, qui persuadent les utilisateurs d'exécuter eux-mêmes des commandes, ont gagné en importance, et de nouveaux loaders ont occupé l'espace que FakeBat avait investi. L'approche des faux installateurs reste active, mais elle constitue désormais une option parmi d'autres.
Cette distinction compte lors de la lecture de contenus anciens. Une grande partie de la couverture date de mi-2024, utilise le présent et décrit FakeBat comme une menace actuelle qui se propage rapidement. Les techniques restent utiles pour la détection. Le niveau d'urgence dépend de la date de publication et des éléments disponibles à ce moment-là.
Ce que les défenseurs doivent retenir de FakeBat
- Les faux installateurs exploitent une intention existante. Une personne qui recherche un logiciel prévoit déjà d'exécuter un installateur, si bien que le leurre lui demande une action qu'elle était prête à effectuer.
- Un certificat valide est un signal parmi d'autres. La signature de code augmente le coût pour les attaquants, mais les certificats peuvent être achetés, volés ou détournés. Un fichier signé doit tout de même être contextualisé.
- Les publicités dans les moteurs de recherche et les sites compromis sont des canaux de livraison. Les traiter comme un simple problème d'hygiène utilisateur laisse une faille que la publicité payante et la manipulation des résultats peuvent exploiter.
- Escalader les détections de loaders. Une détection indique une intrusion en cours avec une deuxième étape non identifiée et nécessite une investigation au-delà d'un simple nettoyage.
- Suivre les schémas de livraison, pas seulement les noms. Les domaines tournent, les formats de packages changent et les données d'enregistrement sont anonymisées, tandis que la structure de l'opération peut rester reconnaissable.
- Contrôler l'origine des logiciels utilisés. Un catalogue approuvé ou une source managée pour les applications courantes retire les moteurs de recherche du parcours d'installation.
Les recherches de Sekoia et l'approche de détection
L'équipe TDR de Sekoia a publié les recherches de référence sur FakeBat en juillet 2024. Elle a identifié plusieurs clusters de distribution en suivant les landing pages, le comportement des installateurs et les schémas de commandement et contrôle, plutôt qu'en attendant la signature d'une charge utile finale. Ces travaux ont également révélé des clusters voisins utilisant le même playbook de faux installateurs.
Cette approche compte parce que la marque et son infrastructure changent plus vite que le modèle de livraison. Une stratégie limitée aux domaines ou hachages de FakeBat devient rapidement obsolète. Une stratégie qui surveille une fausse page de logiciel, le téléchargement d'un nouvel installateur, l'exécution inhabituelle depuis un répertoire utilisateur et une connexion réseau vers une deuxième étape peut continuer à identifier la technique lorsque les opérateurs changent de nom et d'infrastructure.
Éclairage expert : le modèle de livraison a survécu à la marque FakeBat
La réaction habituelle face à une famille de malware nommée consiste à collecter ses indicateurs, à les charger dans les outils de détection et à considérer le sujet comme traité. FakeBat montre les limites de cette approche. Les domaines tournaient en quelques semaines, le format de package a changé au cours de la vie du service, les données d'enregistrement étaient volontairement anonymisées et la marque a fini par perdre de l'importance alors que la méthode de livraison se diffusait à d'autres opérateurs. Une liste d'indicateurs créée au début de 2024 avait une valeur limitée plus tard dans l'année.
La structure est restée stable : louer un loader, lui donner l'apparence d'un logiciel que les utilisateurs recherchent activement, signer le package pour que le système d'exploitation soulève moins d'objections et laisser un autre malware prendre le relais. La détection et la sensibilisation construites autour de cette structure ont résisté aux changements d'infrastructure.
Sekoia est un éditeur européen de cybersécurité dont la plateforme AI SOC corrèle les signaux des terminaux, du réseau, des identités et du cloud et les confronte à des règles comportementales mappées sur MITRE ATT&CK. Le renseignement sur les cybermenaces produit par l'équipe TDR interne ajoute du contexte sur l'infrastructure de livraison et les acteurs qui l'utilisent. Cette combinaison aide les équipes de sécurité à reconnaître la chaîne d'intrusion plutôt qu'à attendre un fichier ou un domaine FakeBat familier.
La question utile n'est donc pas seulement de savoir si FakeBat est actif aujourd'hui. Il faut aussi savoir si l'organisation peut détecter un faux installateur de logiciel qui livre une deuxième étape inconnue. Cette capacité reste utile lorsque le nom du malware, le format du package et l'opérateur changent.