La tromperie technique se déclenche lors de l'interaction avec l'utilisateur. Lorsqu'une victime clique sur un bouton « Télécharger » sur l'un de ces sites, une couche JavaScript hébergée sur CloudFront convertit ce premier clic en une redirection. Ce mécanisme détourne l'utilisateur vers l'infrastructure TDS de la campagne .
Le TDS agit comme un filtre sophistiqué, et non comme une simple redirection. L'analyse de Check Point révèle qu'il applique des techniques d'anti-analyse multicouches pour distinguer les victimes réelles des chercheurs en sécurité, des environnements sandbox et des robots d'exploration automatisés. Seuls les utilisateurs qui passent ces contrôles sont redirigés vers les charges malveillantes finales . Cette distribution sélective rend la campagne plus difficile à cartographier et augmente la valeur de chaque infection réussie pour les opérateurs. Pour mieux échapper à la détection, le système utilise des techniques telles que des clés de session à usage unique
.
La campagne a été observée en train de livrer trois familles de malwares distinctes, chacune ayant un objectif de monétisation différent.
L'ampleur de la campagne est considérable. Check Point rapporte que cet écosystème est actif depuis fin 2025 et a généré plus de 5 000 soumissions sur la plateforme d'analyse VirusTotal, ce qui indique un large bassin de victimes. Les principales cibles géographiques couvrent le monde entier, avec une forte activité concentrée en Turquie, en Pologne, au Brésil, en Allemagne, en France, en Russie et au Royaume-Uni .
Pour les développeurs et les professionnels de la cybersécurité, la leçon est claire et urgente. L'époque où l'on téléchargeait un outil sur la base d'un simple résultat de recherche est révolue. Les utilisateurs doivent impérativement vérifier qu'ils se trouvent sur le dépôt officiel d'un projet, se rendre directement sur une page GitHub ou GitLab connue et se méfier de tout téléchargement qui ne fournit pas immédiatement le fichier attendu. Le professionnalisme de ces faux sites rend une simple inspection visuelle insuffisante face à un écosystème bâti sur la confiance volée et la tromperie automatisée.