EKZ Stealer est un cheval de Troie dangereux qui vole des informations en ciblant les mots de passe enregistrés, les cookies de navigateur, les données de remplissage automatique et les informations de paiement. Ce logiciel malveillant se propage via de fausses mises à jour logicielles et exploite les vulnérabilités des logiciels d'entreprise, permettant ainsi aux attaquants de collecter discrètement les identifiants des systèmes Windows infectés.
- Comment le virus cheval de Troie EKZ Stealer s'installe sur les systèmes
- Quelles données le cheval de Troie EKZ Stealer tente-t-il de voler ?
- Tactiques de persistance utilisées par le virus cheval de Troie EKZ Stealer
- Comment supprimer le virus cheval de Troie EKZ Stealer
- Conclusion
- Suppression manuelle pour (pour les utilisateurs avancés)
- Étape 1 : Entrez en mode sans échec avec la mise en réseau
- Étape 2 : Terminer les processus malveillants dans le Gestionnaire des tâches
- Étape 3 : Désinstaller les programmes suspects
- Étape 4 : Supprimer les fichiers malveillants et les entrées de registre
- Étape 5 : Effacer les données du navigateur et réinitialiser le DNS
- Étape 6 : Rechercher les rootkits
- Étape 7 : modifier tous les mots de passe et activer l'authentification multifacteur
- Méthode 2 : Suppression automatique avec SpyHunter (recommandé)
- Étape 1 : Téléchargez SpyHunter
- Étape 2 : Installer et lancer SpyHunter
- Étape 3 : Effectuer une analyse complète du système
- Étape 4 : Activer la protection en temps réel
- Conseils de prévention : comment se protéger des voleurs d'informations
| Résumé des menaces | DÉTAILS |
|---|---|
| Type de menace | Cheval de Troie, voleur d'informations, logiciel malveillant voleur de mots de passe |
| Noms de détection | Trojan:Win32/Qwexlafiba!rfn, Trojan-PSW.Win64.Agent.aea, Trojan.PasswordStealer.GenericKDS.6861, Win64:MalwareX-gen [Divers] |
| Symptôms | Comptes volés, activité de connexion suspecte, vol d'identifiants de navigateur, processus d'arrière-plan cachés, détournement de session |
| Dommages et distribution | Vol d'identifiants, fraude financière, compromission de compte, usurpation d'identité ; ces attaques sont propagées via de fausses mises à jour Fortinet, des scripts PowerShell malveillants et l'exploitation d'une vulnérabilité de FortiClient EMS. |
| Niveau de danger | Critical |
| outil de suppression | SpyHunter |
Le logiciel malveillant EKZ Stealer a été utilisé lors d'attaques ciblées contre des organisations utilisant le logiciel FortiClient EMS de Fortinet. Les attaquants ont exploité la vulnérabilité critique CVE-2026-35616 pour diffuser une fausse mise à jour. FortiEndpoint_Patch.exe aux systèmes gérés. Une fois exécuté, le cheval de Troie a immédiatement commencé à extraire des données sensibles du navigateur et à les transmettre à des serveurs contrôlés par l'attaquant.
Comment le virus cheval de Troie EKZ Stealer s'installe sur les systèmes
EKZ Stealer se propage principalement via des environnements d'entreprise compromis et des techniques d'ingénierie sociale. Dans la campagne observée, des cybercriminels ont exploité les configurations de FortiClient EMS pour injecter des commandes PowerShell malveillantes dans les profils VPN. Ces scripts téléchargeaient et exécutaient automatiquement le logiciel malveillant dès que les utilisateurs se connectaient au VPN.
En dehors des attaques contre les entreprises, les voleurs d'informations se propagent généralement par le biais de :
- Fausses mises à jour logicielles
- Applications piratées et logiciels piratés
- Pièces jointes malveillantes
- Arnaques au partage de fichiers sur Discord et Telegram
- mods de jeux et outils de triche trojanisés
- fausses pages de vérification CAPTCHA
De nombreux logiciels espions se font passer pour des utilitaires ou des correctifs légitimes afin d'éviter les soupçons. Les cybercriminels utilisent fréquemment une identité visuelle convaincante et de fausses statistiques de téléchargement pour inciter leurs victimes à exécuter des fichiers malveillants.
Quelles données le cheval de Troie EKZ Stealer tente-t-il de voler ?
EKZ Stealer cible principalement le vol d'identifiants de connexion via navigateur. Ce logiciel malveillant s'attaque aux navigateurs basés sur Chromium, tels que Google Chrome et Microsoft Edge, ainsi qu'aux applications basées sur Firefox, notamment Mozilla Firefox, LibreWolf, Waterfox, Pale Moon et Thunderbird.
Une fois activé, EKZ Stealer tente de collecter :
- Identifiants et mots de passe enregistrés
- Cookies du navigateur
- jetons de session
- Informations de remplissage automatique
- Informations de carte de paiement enregistrées
- Données d'authentification liées à la navigation
L'une des fonctionnalités les plus dangereuses de ce logiciel malveillant est sa capacité à contourner les protections de chiffrement du navigateur. EKZ Stealer se copie dans les dossiers d'application du navigateur et exploite ses fonctions internes pour récupérer les clés de chiffrement liées au compte utilisateur Windows. Il peut ainsi déchiffrer les identifiants enregistrés sans déclencher d'alerte de sécurité.
Les données volées sont ensuite regroupées dans des fichiers journaux et transmises à l'infrastructure de l'attaquant via des connexions HTTP. Peu après l'infection, les victimes peuvent subir un piratage de compte, des transactions financières non autorisées ou un vol d'identité.
Tactiques de persistance utilisées par le virus cheval de Troie EKZ Stealer
EKZ Stealer utilise de multiples techniques d'évasion et anti-forensiques pour rester caché et compliquer l'analyse.
Les chercheurs ont observé le logiciel malveillant en utilisant :
- Charges utiles PowerShell encodées en Base64
- Horodatages des fichiers exécutables mis à zéro
- Chemins d'exécution temporaires
- Comportement d'auto-suppression de la charge utile
- routines de nettoyage des journaux
Le logiciel malveillant efface souvent ses traces une fois le vol de données terminé, ce qui rend les infections difficiles à détecter par la suite. Certains voleurs d'informations disparaissent quelques minutes après leur exécution, ne laissant derrière eux que les identifiants volés.
Étant donné que les attaquants peuvent déployer des logiciels malveillants secondaires après l'infection initiale, les victimes doivent supposer que des mécanismes de persistance supplémentaires peuvent exister sur les systèmes compromis.
Comment supprimer le virus cheval de Troie EKZ Stealer
Si vous soupçonnez que votre système est infecté par EKZ Stealer, agissez immédiatement :
- Déconnectez l'ordinateur infecté d'Internet.
- Changez tous vos mots de passe depuis un appareil propre.
- Révoquer les sessions de navigateur actives lorsque cela est possible.
- Activez l'authentification multifacteurs sur les comptes critiques.
- Analysez le système à l'aide d'un logiciel anti-malware fiable.
- Surveillez les comptes financiers pour détecter toute activité suspecte.
- Réinstallez les navigateurs et effacez les identifiants enregistrés.
- En cas de compromission au sein d'une entreprise, envisagez une réinstallation complète du système d'exploitation.
Les organisations utilisant FortiClient EMS doivent immédiatement corriger les systèmes vulnérables à la CVE-2026-35616 et vérifier les configurations des profils VPN pour détecter toute modification non autorisée.
Conclusion
EKZ Stealer est un cheval de Troie extrêmement dangereux, capable de voler des identifiants, de contourner les protections des navigateurs et de collecter discrètement des données sensibles sur les systèmes infectés. Son utilisation dans des attaques ciblées contre des entreprises illustre une tendance croissante : les attaquants détournent des logiciels de gestion de confiance pour diffuser des logiciels malveillants à grande échelle.
Comme le cheval de Troie peut effacer toute trace de son activité après son exécution, de nombreuses victimes risquent de ne jamais se rendre compte que leurs identifiants ont été volés avant que leurs comptes ne soient compromis. Il est donc essentiel de prendre des mesures correctives immédiates, de réinitialiser les mots de passe et d'effectuer une analyse complète du système après l'exposition.
Suppression manuelle pour Voleur EKZ (Pour les utilisateurs avancés)
Étape 1 : Entrez en mode sans échec avec la mise en réseau
Étant donné que les voleurs d'informations peuvent résister à la suppression lorsqu'ils sont actifs, le démarrage en mode sans échec permet de désactiver leur exécution.
- Windows 10 / 11:
- Presse Win + R, Le type msconfig, et frapper Entrer.
- Rendez-vous dans la section botte onglet et contrôle Démarrage sécurisé → Réseau.
- Cliquez à nouveau Appliquer → OK et redémarrez votre PC.
- Windows 7 / 8:
- Redémarrez votre PC et continuez à appuyer sur F8 avant le chargement de Windows.
- Sélectionner Mode sans échec avec réseau et appuyez sur Entrer.
Étape 2 : Terminer les processus malveillants dans le Gestionnaire des tâches
- Presse Ctrl + Maj + Echap pour ouvrir Gestionnaire des tâches.
- Rechercher des processus suspects (par exemple, noms aléatoires, utilisation élevée du processeur ou applications inconnues).
- Faites un clic droit dessus et sélectionnez Terminer Tâche.
Les noms courants des processus de vol d'informations incluent StealC.exe, RedLine.exe, Vidar.exe ou des noms génériques de type système.
Étape 3 : Désinstaller les programmes suspects
- Presse Win + R, Le type appwiz.cpl, et frapper Entrer.
- Chercher logiciel inconnu ou suspect récemment installé.
- Cliquez avec le bouton droit sur l'entrée suspecte et sélectionnez Désinstaller.
Étape 4 : Supprimer les fichiers malveillants et les entrées de registre
Les voleurs d'informations laissent derrière eux fichiers cachés et clés de registre pour assurer la persistance.
- Ouvrez Explorateur de fichiers et naviguez jusqu'à:
C:\Users\YourUser\AppData\LocalC:\Users\YourUser\AppData\RoamingC:\ProgramDataC:\Windows\Temp
- Ouvrez Registre Editor:
- Presse Win + R, Le type regeditet appuyez sur Entrer.
- Accédez à:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- Chercher clés de registre aléatoires ou suspectes (par exemple,
StealerLoader,Malware123). - Faites un clic droit et supprimez toute entrée malveillante.
Étape 5 : Effacer les données du navigateur et réinitialiser le DNS
Étant donné que les voleurs d'informations ciblent navigateurs, vous devez effacer les informations d'identification stockées.
Effacer les données de navigation
- Ouvrez Chrome, Edge ou Firefox.
- Allez dans Paramètres → Confidentialité et sécurité → Effacer les données de navigation.
- Sélectionner Mots de passe, cookies et fichiers en cache et cliquez sur Effacer les données.
Réinitialiser DNS
- Ouvrez Invite de commandes en tant qu'administrateur.
- Tapez les commandes suivantes en appuyant sur Entrer après chaque :bashCopierModifier
ipconfig /flushdns ipconfig /release ipconfig /renew - Redémarrez votre ordinateur.
Étape 6 : Rechercher les rootkits
Même après une suppression manuelle, certains voleurs d'informations peuvent se cacher sous rootkits.
- Télécharger Malwarebytes Anti-Rootkit or Microsoft Safety Scanner.
- Exécuter un analyse approfondie et supprimez toutes les menaces détectées.
Étape 7 : modifier tous les mots de passe et activer l'authentification multifacteur
Étant donné que les voleurs d’informations extraient les informations d’identification, mettre à jour immédiatement les mots de passe pour:
- Comptes de messagerie
- Sites bancaires et financiers
- Réseaux sociaux
- Portefeuilles de crypto-monnaie
- Connexions professionnelles et professionnelles
Permettre authentification à deux facteurs (2FA) pour empêcher tout accès non autorisé.
Méthode 2 : Suppression automatique Voleur EKZ Utilisation de SpyHunter (recommandé)
(Pour les utilisateurs qui veulent une solution rapide, sans tracas Solution)
SpyHunter est un professionnel outil anti-malware capable de détecter et de supprimer voleurs d'informations, chevaux de Troie, enregistreurs de frappe et logiciels espions.
Étape 1 : Téléchargez SpyHunter
Cliquez ici pour télécharger SpyHunter
Étape 2 : Installer et lancer SpyHunter
- Localisez le SpyHunter-Installer.exe déposer dans votre Télécharger dossier.
- Double-cliquez pour démarrer l'installation.
- Suivez les instructions à l’écran et lancez SpyHunter après l’installation.
Étape 3 : Effectuer une analyse complète du système
- Cliquez à nouveau "Lancer l'analyse" pour analyser votre système.
- SpyHunter détectera tout voleurs d'informations, chevaux de Troie ou enregistreurs de frappe.
- Cliquez à nouveau "Retirer" pour supprimer toutes les menaces détectées.
Étape 4 : Activer la protection en temps réel
- Allez dans Paramètres et activer Protection contre les logiciels malveillants en temps réel pour prévenir de futures infections.
Conseils de prévention : comment se protéger des voleurs d'informations
- Évitez les logiciels crackés et les torrents – Ils constituent une source majeure d’infection.
- Utilisez des mots de passe forts et uniques – Utiliser un Password Manager.
- Activer l'authentification à deux facteurs (2FA) – Réduit le risque d’utilisation abusive des informations d’identification volées.
- Maintenir le logiciel et le système d'exploitation à jour – Les correctifs corrigent les vulnérabilités de sécurité.
- Méfiez-vous des e-mails de phishing – N’ouvrez pas les pièces jointes provenant d’expéditeurs inconnus.
- Utilisez un outil antivirus ou anti-malware – Un bon outil comme SpyHunter aide à détecter et à supprimer les menaces.
