Une nouvelle forme de malware visant macOS représente une menace sérieuse pour les utilisateurs de Telegram Desktop et de portefeuilles crypto. Selon la société de cybersécurité SlowMist, ce logiciel malveillant peut dérober des sessions Telegram actives, récupérer des mots de passe et copier des fichiers de portefeuilles crypto. Les cybercriminels peuvent ainsi finir par prendre le contrôle complet de comptes et d’actifs numériques. Fait notable, même la vérification en deux étapes de Telegram ne permet pas de bloquer cette attaque.
Telegram et les portefeuilles crypto, principales cibles
Selon SlowMist, le malware a été conçu pour collecter un maximum de données sensibles sur un Mac. Il cible notamment le trousseau d’accès de macOS, où sont stockés les mots de passe, les cookies de Safari, Apple Notes, Telegram Desktop ainsi que les fichiers de plusieurs portefeuilles crypto.
Le malware copie également les sessions Telegram actives, les fichiers de portefeuilles et les données d’extensions de navigateur utilisées pour les cryptomonnaies. Avec ces informations, les attaquants peuvent ensuite prendre le contrôle de comptes et de portefeuilles.
Une fois les données dérobées, les cybercriminels tentent de déverrouiller hors ligne les fichiers de portefeuilles à l’aide de mots de passe eux aussi volés sur l’appareil infecté.
SlowMist alerte par ailleurs sur une deuxième méthode d’attaque. Les assaillants remplacent les logiciels officiels de portefeuilles matériels, comme Ledger Live et Trezor Suite, par de fausses versions. Les utilisateurs sont ensuite incités à saisir leur phrase de récupération. Cette suite de mots permet de restaurer intégralement un portefeuille, donnant ainsi aux attaquants un accès direct à l’ensemble des cryptoactifs.
La société de cybersécurité indique avoir reproduit avec succès l’ensemble de cette chaîne d’attaque dans un environnement de test contrôlé.
De nombreux portefeuilles exposés
Le malware vise un grand nombre de portefeuilles populaires. Parmi les portefeuilles logiciels concernés figurent notamment Exodus, Atomic Wallet, Electrum, Wasabi Wallet et Monero.
Les applications destinées aux portefeuilles matériels, dont Ledger Live et Trezor Suite, sont également ciblées. Le malware recherche aussi des données issues de logiciels de nœud complet comme Bitcoin Core, Litecoin Core, Dash Core et Dogecoin Core. Ces programmes permettent aux utilisateurs de gérer eux-mêmes une copie complète d’une blockchain.
En combinant plusieurs techniques d’attaque, les cybercriminels augmentent leurs chances d’accéder aux portefeuilles et aux comptes qui y sont associés.
La vérification en deux étapes ne protège pas
Fait notable, la vérification en deux étapes de Telegram ne permet pas d’empêcher cette attaque. En temps normal, cette couche de sécurité supplémentaire empêche des personnes non autorisées de se connecter à un compte.
Dans ce cas, toutefois, aucune nouvelle connexion n’est effectuée. Le malware exploite une session Telegram Desktop déjà vérifiée et présente sur le Mac infecté. Lors des tests, les chercheurs sont parvenus à restaurer une session Telegram volée sur un autre Mac sans saisir de numéro de téléphone, de code de vérification ni de mot de passe de vérification en deux étapes.
SlowMist conseille aux utilisateurs qui soupçonnent une infection de leur Mac de fermer immédiatement toutes les sessions Telegram actives. Il faut ensuite se reconnecter depuis un appareil de confiance et modifier à la fois le mot de passe de vérification en deux étapes et le code d’accès de Telegram Desktop.
Pour les détenteurs de portefeuilles crypto, la recommandation est encore plus pressante. Il convient de créer une toute nouvelle phrase de récupération sur un appareil sain et de transférer l’ensemble des cryptoactifs le plus rapidement possible vers de nouvelles adresses de portefeuille. Cette mesure réduit le risque que les attaquants puissent encore accéder aux portefeuilles existants.
Une fausse application Claude tente de voler des cryptos
Une fausse version de Claude diffuse un logiciel malveillant capable de voler les mots de passe et les données de plus de 50 portefeuilles crypto.
Un mauvais copier-coller et vos cryptos disparaissaient : le botnet Sality démantelé
Les services d’enquête internationaux ont neutralisé Sality, un botnet notoire qui a dérobé pendant des années du Bitcoin et de l’Ethereum en remplaçant discrètement les adresses de portefeuilles crypto copiées.
Cronos revient sur 10 000 blocs après un piratage de 75 millions de dollars
Cronos est revenu en arrière sur plus de 10 000 blocs de sa blockchain après une attaque contre Tectonic, évitant ainsi une perte de 69 millions de dollars.
Le plus lu
Analyste : « Le XRP pourrait être la plus grande occasion manquée de notre vie »
Selon un investisseur crypto, le XRP pourrait devenir la plus grande occasion manquée de notre vie. Voici pourquoi les attentes sont aussi élevées.
Emploi américain : le marché ralentit, que fera la Fed ?
Aux États-Unis, les offres d’emploi progressent légèrement, mais déçoivent. Les investisseurs attendent désormais le rapport sur l’emploi et les prochaines décisions de la Fed sur les taux.
Bitcoin : Bernstein vise 125 000 dollars en 2026 et 500 000 dollars en 2029
Bernstein s’attend à ce que le cours du Bitcoin atteigne 125 000 dollars fin 2026 et puisse même grimper jusqu’à 500 000 dollars en 2029.