Newsbit
Voir l'application
Voir

Une nouvelle forme de malware visant macOS représente une menace sérieuse pour les utilisateurs de Telegram Desktop et de portefeuilles crypto. Selon la société de cybersécurité SlowMist, ce logiciel malveillant peut dérober des sessions Telegram actives, récupérer des mots de passe et copier des fichiers de portefeuilles crypto. Les cybercriminels peuvent ainsi finir par prendre le contrôle complet de comptes et d’actifs numériques. Fait notable, même la vérification en deux étapes de Telegram ne permet pas de bloquer cette attaque.

Telegram et les portefeuilles crypto, principales cibles

Selon SlowMist, le malware a été conçu pour collecter un maximum de données sensibles sur un Mac. Il cible notamment le trousseau d’accès de macOS, où sont stockés les mots de passe, les cookies de Safari, Apple Notes, Telegram Desktop ainsi que les fichiers de plusieurs portefeuilles crypto.

Le malware copie également les sessions Telegram actives, les fichiers de portefeuilles et les données d’extensions de navigateur utilisées pour les cryptomonnaies. Avec ces informations, les attaquants peuvent ensuite prendre le contrôle de comptes et de portefeuilles.

Une fois les données dérobées, les cybercriminels tentent de déverrouiller hors ligne les fichiers de portefeuilles à l’aide de mots de passe eux aussi volés sur l’appareil infecté.

SlowMist alerte par ailleurs sur une deuxième méthode d’attaque. Les assaillants remplacent les logiciels officiels de portefeuilles matériels, comme Ledger Live et Trezor Suite, par de fausses versions. Les utilisateurs sont ensuite incités à saisir leur phrase de récupération. Cette suite de mots permet de restaurer intégralement un portefeuille, donnant ainsi aux attaquants un accès direct à l’ensemble des cryptoactifs.

La société de cybersécurité indique avoir reproduit avec succès l’ensemble de cette chaîne d’attaque dans un environnement de test contrôlé.

De nombreux portefeuilles exposés

Le malware vise un grand nombre de portefeuilles populaires. Parmi les portefeuilles logiciels concernés figurent notamment Exodus, Atomic Wallet, Electrum, Wasabi Wallet et Monero.

Les applications destinées aux portefeuilles matériels, dont Ledger Live et Trezor Suite, sont également ciblées. Le malware recherche aussi des données issues de logiciels de nœud complet comme Bitcoin Core, Litecoin Core, Dash Core et Dogecoin Core. Ces programmes permettent aux utilisateurs de gérer eux-mêmes une copie complète d’une blockchain.

En combinant plusieurs techniques d’attaque, les cybercriminels augmentent leurs chances d’accéder aux portefeuilles et aux comptes qui y sont associés.

La vérification en deux étapes ne protège pas

Fait notable, la vérification en deux étapes de Telegram ne permet pas d’empêcher cette attaque. En temps normal, cette couche de sécurité supplémentaire empêche des personnes non autorisées de se connecter à un compte.

Dans ce cas, toutefois, aucune nouvelle connexion n’est effectuée. Le malware exploite une session Telegram Desktop déjà vérifiée et présente sur le Mac infecté. Lors des tests, les chercheurs sont parvenus à restaurer une session Telegram volée sur un autre Mac sans saisir de numéro de téléphone, de code de vérification ni de mot de passe de vérification en deux étapes.

SlowMist conseille aux utilisateurs qui soupçonnent une infection de leur Mac de fermer immédiatement toutes les sessions Telegram actives. Il faut ensuite se reconnecter depuis un appareil de confiance et modifier à la fois le mot de passe de vérification en deux étapes et le code d’accès de Telegram Desktop.

Pour les détenteurs de portefeuilles crypto, la recommandation est encore plus pressante. Il convient de créer une toute nouvelle phrase de récupération sur un appareil sain et de transférer l’ensemble des cryptoactifs le plus rapidement possible vers de nouvelles adresses de portefeuille. Cette mesure réduit le risque que les attaquants puissent encore accéder aux portefeuilles existants.

homme en prison

Prison pour des hackers liés à des rançons en Bitcoin de plusieurs millions

homme en prison
hacker
pirate informatique
Plus Hack news

Le plus lu

Manifestation contre Palantir
vaneck
T. Rowe Price