Une nouvelle forme de malware visant macOS représente une menace sérieuse pour les utilisateurs de Telegram Desktop et de portefeuilles crypto. Selon la société de cybersécurité SlowMist, ce logiciel malveillant peut dérober des sessions Telegram actives, récupérer des mots de passe et copier des fichiers de portefeuilles crypto. Les cybercriminels peuvent ainsi finir par prendre le contrôle complet de comptes et d’actifs numériques. Fait notable, même la vérification en deux étapes de Telegram ne permet pas de bloquer cette attaque.
Telegram et les portefeuilles crypto, principales cibles
Selon SlowMist, le malware a été conçu pour collecter un maximum de données sensibles sur un Mac. Il cible notamment le trousseau d’accès de macOS, où sont stockés les mots de passe, les cookies de Safari, Apple Notes, Telegram Desktop ainsi que les fichiers de plusieurs portefeuilles crypto.
Le malware copie également les sessions Telegram actives, les fichiers de portefeuilles et les données d’extensions de navigateur utilisées pour les cryptomonnaies. Avec ces informations, les attaquants peuvent ensuite prendre le contrôle de comptes et de portefeuilles.
Une fois les données dérobées, les cybercriminels tentent de déverrouiller hors ligne les fichiers de portefeuilles à l’aide de mots de passe eux aussi volés sur l’appareil infecté.
SlowMist alerte par ailleurs sur une deuxième méthode d’attaque. Les assaillants remplacent les logiciels officiels de portefeuilles matériels, comme Ledger Live et Trezor Suite, par de fausses versions. Les utilisateurs sont ensuite incités à saisir leur phrase de récupération. Cette suite de mots permet de restaurer intégralement un portefeuille, donnant ainsi aux attaquants un accès direct à l’ensemble des cryptoactifs.
La société de cybersécurité indique avoir reproduit avec succès l’ensemble de cette chaîne d’attaque dans un environnement de test contrôlé.
De nombreux portefeuilles exposés
Le malware vise un grand nombre de portefeuilles populaires. Parmi les portefeuilles logiciels concernés figurent notamment Exodus, Atomic Wallet, Electrum, Wasabi Wallet et Monero.
Les applications destinées aux portefeuilles matériels, dont Ledger Live et Trezor Suite, sont également ciblées. Le malware recherche aussi des données issues de logiciels de nœud complet comme Bitcoin Core, Litecoin Core, Dash Core et Dogecoin Core. Ces programmes permettent aux utilisateurs de gérer eux-mêmes une copie complète d’une blockchain.
En combinant plusieurs techniques d’attaque, les cybercriminels augmentent leurs chances d’accéder aux portefeuilles et aux comptes qui y sont associés.
La vérification en deux étapes ne protège pas
Fait notable, la vérification en deux étapes de Telegram ne permet pas d’empêcher cette attaque. En temps normal, cette couche de sécurité supplémentaire empêche des personnes non autorisées de se connecter à un compte.
Dans ce cas, toutefois, aucune nouvelle connexion n’est effectuée. Le malware exploite une session Telegram Desktop déjà vérifiée et présente sur le Mac infecté. Lors des tests, les chercheurs sont parvenus à restaurer une session Telegram volée sur un autre Mac sans saisir de numéro de téléphone, de code de vérification ni de mot de passe de vérification en deux étapes.
SlowMist conseille aux utilisateurs qui soupçonnent une infection de leur Mac de fermer immédiatement toutes les sessions Telegram actives. Il faut ensuite se reconnecter depuis un appareil de confiance et modifier à la fois le mot de passe de vérification en deux étapes et le code d’accès de Telegram Desktop.
Pour les détenteurs de portefeuilles crypto, la recommandation est encore plus pressante. Il convient de créer une toute nouvelle phrase de récupération sur un appareil sain et de transférer l’ensemble des cryptoactifs le plus rapidement possible vers de nouvelles adresses de portefeuille. Cette mesure réduit le risque que les attaquants puissent encore accéder aux portefeuilles existants.
Harmony revient en arrière après un piratage : 109 000 transactions effacées
Harmony a procédé à un retour en arrière de sa blockchain après un exploit, entraînant la disparition de plus de 109 000 transactions et affectant au passage des utilisateurs sans lien avec l’attaque.
Mac : une grave faille exploitée pour miner des cryptomonnaies
Des pirates exploitent une grave faille d’Apple pour prendre le contrôle de Mac et miner du Monero. Il est vivement conseillé aux utilisateurs de mettre à jour leurs systèmes sans délai.
Des hackers liés à la Chine ciblent aussi les investisseurs crypto
Des hackers chinois mêlent espionnage et vols de cryptomonnaies, en s’appuyant sur l’IA, de faux sites et des logiciels malveillants pour tromper et dépouiller leurs victimes en ligne à grande échelle.
Le plus lu
Ripple enchaîne trois avancées majeures pour l’avenir du XRP
Ripple investit dans la tokenisation, étend RLUSD et ouvre de nouveaux usages au XRP, tout en accélérant sa stratégie auprès des institutionnels.
Jeff Bezos cède pour 4,1 milliards de dollars d’actions Amazon
Jeff Bezos vend pour près de 10 milliards de dollars d’actions Amazon après un record en Bourse. Les investisseurs réagissent avec prudence à l’annonce.
Le prodige de l’IA voit son fonds spéculatif de 45 milliards de dollars s’effondrer en quelques jours
L’investisseur spécialisé dans l’IA Leopold Aschenbrenner a vu son fonds spéculatif vaciller après des positions à effet de levier risquées. Citadel est intervenu avec un sauvetage de plusieurs milliards de dollars.