Une nouvelle forme de malware visant macOS représente une menace sérieuse pour les utilisateurs de Telegram Desktop et de portefeuilles crypto. Selon la société de cybersécurité SlowMist, ce logiciel malveillant peut dérober des sessions Telegram actives, récupérer des mots de passe et copier des fichiers de portefeuilles crypto. Les cybercriminels peuvent ainsi finir par prendre le contrôle complet de comptes et d’actifs numériques. Fait notable, même la vérification en deux étapes de Telegram ne permet pas de bloquer cette attaque.
Telegram et les portefeuilles crypto, principales cibles
Selon SlowMist, le malware a été conçu pour collecter un maximum de données sensibles sur un Mac. Il cible notamment le trousseau d’accès de macOS, où sont stockés les mots de passe, les cookies de Safari, Apple Notes, Telegram Desktop ainsi que les fichiers de plusieurs portefeuilles crypto.
Le malware copie également les sessions Telegram actives, les fichiers de portefeuilles et les données d’extensions de navigateur utilisées pour les cryptomonnaies. Avec ces informations, les attaquants peuvent ensuite prendre le contrôle de comptes et de portefeuilles.
Une fois les données dérobées, les cybercriminels tentent de déverrouiller hors ligne les fichiers de portefeuilles à l’aide de mots de passe eux aussi volés sur l’appareil infecté.
SlowMist alerte par ailleurs sur une deuxième méthode d’attaque. Les assaillants remplacent les logiciels officiels de portefeuilles matériels, comme Ledger Live et Trezor Suite, par de fausses versions. Les utilisateurs sont ensuite incités à saisir leur phrase de récupération. Cette suite de mots permet de restaurer intégralement un portefeuille, donnant ainsi aux attaquants un accès direct à l’ensemble des cryptoactifs.
La société de cybersécurité indique avoir reproduit avec succès l’ensemble de cette chaîne d’attaque dans un environnement de test contrôlé.
De nombreux portefeuilles exposés
Le malware vise un grand nombre de portefeuilles populaires. Parmi les portefeuilles logiciels concernés figurent notamment Exodus, Atomic Wallet, Electrum, Wasabi Wallet et Monero.
Les applications destinées aux portefeuilles matériels, dont Ledger Live et Trezor Suite, sont également ciblées. Le malware recherche aussi des données issues de logiciels de nœud complet comme Bitcoin Core, Litecoin Core, Dash Core et Dogecoin Core. Ces programmes permettent aux utilisateurs de gérer eux-mêmes une copie complète d’une blockchain.
En combinant plusieurs techniques d’attaque, les cybercriminels augmentent leurs chances d’accéder aux portefeuilles et aux comptes qui y sont associés.
La vérification en deux étapes ne protège pas
Fait notable, la vérification en deux étapes de Telegram ne permet pas d’empêcher cette attaque. En temps normal, cette couche de sécurité supplémentaire empêche des personnes non autorisées de se connecter à un compte.
Dans ce cas, toutefois, aucune nouvelle connexion n’est effectuée. Le malware exploite une session Telegram Desktop déjà vérifiée et présente sur le Mac infecté. Lors des tests, les chercheurs sont parvenus à restaurer une session Telegram volée sur un autre Mac sans saisir de numéro de téléphone, de code de vérification ni de mot de passe de vérification en deux étapes.
SlowMist conseille aux utilisateurs qui soupçonnent une infection de leur Mac de fermer immédiatement toutes les sessions Telegram actives. Il faut ensuite se reconnecter depuis un appareil de confiance et modifier à la fois le mot de passe de vérification en deux étapes et le code d’accès de Telegram Desktop.
Pour les détenteurs de portefeuilles crypto, la recommandation est encore plus pressante. Il convient de créer une toute nouvelle phrase de récupération sur un appareil sain et de transférer l’ensemble des cryptoactifs le plus rapidement possible vers de nouvelles adresses de portefeuille. Cette mesure réduit le risque que les attaquants puissent encore accéder aux portefeuilles existants.
Prison pour des hackers liés à des rançons en Bitcoin de plusieurs millions
Deux membres britanniques de Scattered Spider ont été condamnés à la prison après des attaques par rançongiciel qui ont coûté des millions aux entreprises, tandis que le FBI a saisi des dizaines de millions en cryptoactifs.
La vague de piratages par l’IA redoutée dans la DeFi ne s’est pas produite
La crainte de voir l’intelligence artificielle provoquer une vague de piratages massifs dans la finance décentralisée semble, pour l’heure, infondée.
L’IA aide les hackers à exploiter d’anciens smart contracts, alertent les experts
Les projets blockchain ne doivent pas seulement faire auditer leurs smart contracts avant leur lancement, mais aussi les soumettre régulièrement à de nouveaux contrôles par la suite.
Le plus lu
Palantir profite de Trump, mais en paie désormais le prix
Palantir est de plus en plus lié à l’administration Trump. Un risque si la Maison-Blanche change de camp demain ?
VanEck voit une fenêtre majeure pour le Bitcoin : « Mieux vaut être positionné avant octobre 2026 »
Le géant VanEck, par la voix de Matthew Sigel, prévoit que le bitcoin retrouvera tout simplement un plus haut historique en 2028.
Un géant de la gestion revendique une première avec un fonds actif mêlant Bitcoin, Ethereum et XRP
T. Rowe réunit Bitcoin, Ethereum, XRP et Solana dans un même ETF à gestion active. Quel est l’intérêt ?