CPU-Z et HWMonitor, deux utilitaires de diagnostic matériel largement utilisés par les administrateurs système et les ingénieurs hardware, ont été détournés pendant environ six heures les 9 et 10 avril 2026 pour distribuer un malware, directement depuis le site officiel de l'éditeur, cpuid.com.
Un point de compromission particulièrement discret
Les attaquants n'ont pas piraté le site principal, mais une API secondaire chargée de gérer les liens de téléchargement. L'installeur malveillant était redirigé via un espace de stockage Cloudflare R2, tout en conservant l'apparence d'un téléchargement légitime : site officiel, certificat HTTPS valide, URL standard. Rien, du point de vue de l'utilisateur, ne permettait de distinguer ce téléchargement d'un téléchargement normal.
Un malware conçu pour ne rien laisser sur le disque
- Exécution entièrement en mémoire, sans écriture de fichier sur le disque (fileless)
- Technique de DLL sideloading via une fausse
CRYPTBASE.dll - Code .NET compilé et exécuté directement en mémoire
- Charge finale identifiée : le RAT STX, communiquant avec un serveur de commande et contrôle
- Capacités : vol des identifiants Chrome, vol de cookies de session, contournement de l'authentification multifacteur par interception de cookies
Le profil des victimes visées n'est pas anodin : administrateurs système, ingénieurs hardware et professionnels de la cybersécurité, des utilisateurs disposant typiquement de privilèges système élevés et d'accès VPN ou cloud étendus. Un groupe d'attaquants est par ailleurs soupçonné d'être responsable d'une attaque similaire contre FileZilla en mars 2026, suggérant une campagne ciblant méthodiquement des outils techniques de confiance.
Ce qu'il faut faire si vous avez téléchargé l'outil durant cette fenêtre
- Considérer toute machine ayant téléchargé CPU-Z ou HWMonitor durant cette période comme potentiellement compromise
- Changer l'ensemble des mots de passe utilisés sur la machine concernée
- Révoquer les sessions actives sur vos services cloud
- Auditer les journaux d'accès récents à la recherche d'activité suspecte
- Faire appel à des professionnels pour l'analyse de menaces sans fichier, difficiles à détecter avec des outils classiques
Cet incident illustre une réalité que nous rappelons régulièrement : la confiance accordée à un éditeur logiciel établi ne dispense jamais d'une hygiène de sécurité de base, vérification des sommes de contrôle, isolation des postes à privilèges, et surveillance active des comportements anormaux après toute installation.