Loader
Qu'est-ce que Loader ?
LoaderMalware qui prépare l'environnement et charge des charges utiles ultérieures — souvent directement en mémoire — pour la phase suivante d'une attaque.
Un loader est un composant spécialisé de première étape dont la tâche principale est de récupérer, décoder et exécuter des malwares supplémentaires en mémoire, typiquement via injection réflective de DLL, process hollowing ou shellcode. Il profile souvent l'hôte, désactive des défenses et installe la persistance avant de passer la main à l'étape suivante. Les loaders sont au cœur de l'écosystème « malware-as-a-service », où les courtiers d'accès vendent des installs à des affiliés rançongiciel ou des opérateurs d'info-stealers. Les défenses incluent EDR/XDR avec détection comportementale des injections, AMSI, Constrained Language Mode pour PowerShell, allow-listing et threat intel sur des familles comme IcedID, Smoke Loader, Bumblebee.
Des loaders reels et leurs demantelements
QakBot (Qbot) fut l'archetype : un cheval de Troie bancaire devenu loader qui semait le rancongiciel de Conti, REvil, ProLock, Egregor et Black Basta. En aout 2023, l'operation Duck Hunt menee par le FBI a saisi 52 serveurs, redirige le botnet vers une infrastructure controlee par le Bureau, pousse un desinstalleur vers plus de 700 000 hotes infectes et relie l'operation a environ 58 M USD de commissions sur rancons. Puis l'operation Endgame d'Europol (mai 2024) a demantele une vague de loaders successeurs — IcedID, SmokeLoader, Pikabot, SystemBC et Bumblebee —, la plus grande action jamais menee contre cet ecosysteme. Le schema est clair : perturber la couche des loaders asseche le rancongiciel qui suit.
Comme les loaders fonctionnent de plus en plus sans fichier — dechiffrant la charge uniquement en memoire et abusant de LOLBins signes comme rundll32, regsvr32 ou mshta —, l'analyse par signatures ne suffit pas. Une defense efficace combine EDR/XDR avec detection comportementale des injections (CreateRemoteThread, process hollowing), inspection des scripts via AMSI, Constrained Language Mode PowerShell, allow-listing applicatif, controles de livraison des macros et LNK/ISO, et threat intel sur les familles de loaders actives.
flowchart LR
A[Initial access: phishing LNK / ISO / macro] --> B[Loader executes]
B --> C[Profile host and disable defences]
C --> D[Establish persistence]
D --> E[Fetch encrypted payload from C2]
E --> F[Decrypt and inject in memory]
F --> G{Next stage}
G --> H[Ransomware]
G --> I[Info-stealer]
G --> J[Cobalt Strike beacon]● Exemples
- 01
Bumblebee, loader observé distribuant Cobalt Strike et des rançongiciels.
- 02
Smoke Loader / Dofoil, famille de loader "pay-per-install" pérenne.
● Questions fréquentes
Qu'est-ce que Loader ?
Malware qui prépare l'environnement et charge des charges utiles ultérieures — souvent directement en mémoire — pour la phase suivante d'une attaque. Cette notion relève de la catégorie Logiciels malveillants en cybersécurité.
Que signifie Loader ?
Malware qui prépare l'environnement et charge des charges utiles ultérieures — souvent directement en mémoire — pour la phase suivante d'une attaque.
Comment se défendre contre Loader ?
Les défenses contre Loader combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Loader ?
Noms alternatifs courants : Chargeur malveillant, Loader de stage 1.