Un faux installeur de Gemini hébergé sur un service Google diffuse un voleur de mots de passe #
La société de sécurité Darktrace a publié cette semaine l’analyse d’un incident survenu en juillet 2026 sur le réseau d’une entreprise de la zone Europe-Moyen-Orient-Afrique : un salarié a téléchargé et exécuté un fichier présenté comme l’installeur Windows de Gemini, l’assistant d’IA de Google, qui a en réalité déposé Vidar, un logiciel voleur de mots de passe, de cookies et de données de navigateur. Le procédé n’a rien de sophistiqué techniquement, mais son point d’entrée mérite attention : l’attaque n’est pas partie d’un courriel piégé mais d’une simple recherche en ligne, et le fichier était hébergé sur Google Colab, un service légitime de Google destiné aux développeurs et aux chercheurs, ce qui rendait le téléchargement crédible. C’est le même ressort que la fausse page de téléchargement de Claude hébergée sur le domaine d’Anthropic, que nous avons rapportée le 25 juillet, et que les campagnes de mars visant les outils en ligne de commande de Gemini et de Claude : les attaquants n’imitent plus seulement les marques, ils empruntent les plateformes légitimes de ces marques.