Le malware Pony vole les identifiants stockés et télécharge des charges utiles
Picus Security a analysé le malware Pony, une menace qui vole les identifiants utilisateur stockés et délivre des logiciels malveillants supplémentaires.

Picus Security a publié une analyse du malware Pony, également connu sous les noms de Fareit et Siplog. Actif depuis 2011, cette menace combine des capacités de vol d'identifiants avec une fonction de téléchargement, permettant le déploiement de logiciels malveillants supplémentaires sur des systèmes compromis.
L'utilisation généralisée de Pony est attribuée à la fuite de son code source et à un outil de création accessible, "Pony Builder". Ces ressources permettent même aux acteurs techniquement moins sophistiqués de personnaliser et de déployer des variantes tout en échappant à la détection.
Pony cible les identifiants stockés dans les navigateurs Web, les clients FTP, les programmes de messagerie et les applications SSH. Il utilise également une attaque basée sur un dictionnaire pour deviner les mots de passe des comptes Windows locaux. Les données collectées sont ensuite transmises à un serveur contrôlé par l'attaquant.
Après l'exfiltration des données, Pony télécharge et exécute des charges utiles secondaires, telles que le cheval de Troie bancaire Zeus, avant de se supprimer lui-même pour gêner les enquêtes médico-légales. La plateforme Picus offre des fonctionnalités pour tester les contrôles de sécurité contre de telles menaces.