Une nouvelle arnaque cible les portefeuilles de crypto-monnaie en Amérique latine

Une nouvelle arnaque cible les portefeuilles de crypto-monnaie en Amérique latine

La célèbre société de cybersécurité Kaspersky a récemment découvert une campagne troublante ciblant les portefeuilles numériques de crypto-monnaie. Cette escroquerie s’est propagée à travers l’Europe, les États-Unis et l’Amérique latine, posant une menace importante pour les utilisateurs de crypto-monnaie dans ces endroits.

L’attaque en question se déroule en cinq étapes distinctes et parvient même à voler des crypto-monnaies stockées dans des portefeuilles matériels, considérés comme plus sûrs car physiques et déconnectés d’Internet.

Pour atteindre leurs objectifs malveillants, les cybercriminels à l’origine de cette arnaque utilisent une combinaison de techniques avancées.

La première étape consiste à utiliser DoubleFinger, un programme capable de télécharger des fichiers malveillants sur des systèmes infectés. Ensuite, le programme de voleur GreetingGhoul entre en jeu, volant les informations d’identification des victimes. Enfin, le cheval de Troie d’accès à distance connu sous le nom de Remcos (RAT) est utilisé pour prendre le contrôle des appareils infectés.

Les experts ont analysé en profondeur ces menaces financières et mis en évidence à la fois les techniques avancées employées et le haut niveau de connaissance des criminels à l’origine de cette campagne.

La sophistication de ces attaques pose une préoccupation supplémentaire pour les personnes utilisant des portefeuilles numériques pour stocker leurs crypto-monnaies.

Selon l’enquête, l’infection commence lorsque la victime ouvre un fichier PIF malveillant, joint à un e-mail.

Le fichier infecte l’ordinateur avec le programme DoubleFinger, démarrant le processus d’infection qui est divisé en cinq étapes. Bien que les détails spécifiques de chaque étape soient disponibles sur le blog technique de Securelist, il convient de noter que cette division en cinq parties est destinée à éviter la détection de logiciels malveillants par les produits de sécurité.

Comprendre les cinq étapes d’infection de la nouvelle arnaque qui veut voler des portefeuilles de crypto-monnaie en Amérique latine

Aux premiers stades de cette campagne d’infection sophistiquée, un code apparemment inoffensif est téléchargé et joue un rôle crucial dans la progression de l’attaque.

Dans la première étape, le code non malveillant est téléchargé mais intégré dans une image PNG légitime. Cela permet aux logiciels malveillants de passer inaperçus car l’image semble normale et n’éveille pas les soupçons.

Dans la deuxième étape, un fichier Java légitime est utilisé pour télécharger un autre code non malveillant. Séparément, ces codes ne montrent aucune action malveillante apparente.

La troisième étape est celle où la technique de la stéganographie entre en jeu, qui consiste à lire des codes cachés dans des images légitimes. En utilisant cette technique, le logiciel malveillant déchiffre un code qui a été téléchargé lors des étapes précédentes.

Dans cette étape, les codes précédemment téléchargés sont combinés pour former l’ensemble complet nécessaire pour terminer l’infection.

La quatrième étape implique une tactique connue sous le nom de « sans fichier », dans laquelle le logiciel malveillant exécute un processus légitime directement dans la mémoire de l’ordinateur, plutôt que de le stocker dans des fichiers sur le système.

À ce stade, le logiciel malveillant fait une copie du processus légitime et ajoute le code malveillant compilé à l’étape précédente. Il en résulte que deux processus coexistent en mémoire : un processus propre et l’autre contenant le code malveillant.

Cette approche rend la détection difficile pour les logiciels de sécurité, car le logiciel malveillant ne laisse aucune trace visible dans le système de fichiers.

Dans la dernière étape, la cinquième, une autre image est téléchargée, mais cette fois c’est le fichier du programme voleur connu sous le nom de GreetingGhoul.

Cette image, à l’origine avec une extension .PNG, est renommée en une extension .exe, ce qui en fait un fichier exécutable. Ainsi, l’infection est terminée et le malware est prêt à poursuivre ses activités malveillantes.

Un responsable de la sécurité déclare qu’une nouvelle arnaque sophistiquée est une menace sérieuse

Selon Fabio Assolini, directeur de l’équipe mondiale de recherche et d’analyse de Kaspersky pour l’Amérique latine, la nouvelle infection par étapes devrait inciter les utilisateurs de crypto-monnaie à renforcer leurs mesures de protection.

« L’infection par étapes pour échapper à la détection est de plus en plus courante dans les logiciels malveillants furtifs (voleurs). À mon avis, ce qui attire le plus l’attention sur cette nouvelle arnaque, c’est la possibilité de voler des crypto-monnaies dans des portefeuilles physiques, des portefeuilles froids ou des portefeuilles matériels, qui sont des options beaucoup plus sûres que les portefeuilles numériques courants. Une autre chose que cette arnaque montre clairement est le grand intérêt des criminels pour les actifs numériques, donc toute personne qui veut investir dans cette modalité doit rester vigilante, mettre en œuvre des mesures de sécurité plus strictes et se tenir informée des nouvelles arnaques et comment les éviter, en tant que fraudes sophistiquées comme celui-ci continuera à apparaître.

Le programme de voleur GreetingGhoul est le point culminant de ces escroqueries, car il comporte deux volets. Le premier permet de détecter si des applications de portefeuille numérique de crypto-monnaie sont installées sur la machine infectée. Une fois les cibles détectées, le deuxième module crée des écrans qui se superposeront à la fenêtre de l’application du portefeuille pour voler les informations d’identification, les phrases de récupération et les clés des actifs numériques.

Un nouveau virus qui attaque les portefeuilles de crypto-monnaie crée de fausses fenêtres lors de la détection d’applications sur l’appareil infecté / Lecture.

Certaines mesures de sécurité impliquent de ne pas acheter de portefeuilles physiques de crypto-monnaie à partir d’emplacements non officiels. De plus, lors de la réception de l’équipement, les utilisateurs doivent rechercher des signes d’altération.

Enfin, éviter de télécharger des logiciels et des pièces jointes provenant de sources inconnues peut contribuer à limiter les infections de l’appareil.



Voir l’article original sur livecoins.com.br