
Un rapport rédigé par les plus célèbres agences de renseignement américaines et britanniques, notamment la NSA, le FBI, la CISA et le NCSC, met en garde contre un nouveau malware russe qui cible les portefeuilles de cryptomonnaies et d’autres applications de navigation, de messagerie et de courtage.
La liste comprend des noms tels que les navigateurs Chrome, Mozilla, Brave et Opera, des messageries telles que WhatsApp, Telegram, Discord et Skype, ainsi que des applications d’authentification à deux facteurs (2FA) sur les systèmes Android.
« Tous les fichiers de ces répertoires, quel que soit leur type, sont extraits. »
Sur le plan financier, les pirates ciblent les applications des courtiers en cryptomonnaies Binance et Coinbase, ainsi que les portefeuilles tels que TrustWallet. Les autres noms qui apparaissent dans la liste sont les applications PayPal, Dropbox, VPN Master et OpenVPN.
Les agences de renseignement américaines et britanniques mettent en garde contre de puissants logiciels malveillants
Appelé « Ciseau infâme » dans le rapport, le malware aurait des origines russes. Plus précisément, les agences notent que les pirates étaient parrainés par la Russie elle-même, se concentrant également sur les smartphones appartenant aux militaires ukrainiens.
« Le malware analyse périodiquement l’appareil à la recherche d’informations et de fichiers d’intérêt correspondant à un ensemble prédéfini d’extensions de fichiers »soulignent les agences de renseignement. « Il contient également des fonctionnalités permettant d’analyser périodiquement le réseau local, en collectant des informations sur les hôtes actifs, les ports ouverts et les bannières. »
Dans ses 35 pages, le rapport propose également un large aperçu technique du fonctionnement du malware, expliquant en détail sa mise en œuvre. A titre d’exemple, on note que le malware exécute une commande toutes les 86 000 secondes (environ 24 heures), extrayant les fichiers d’intérêt.
Les extensions de fichiers sont très variées, comprenant des bases de données de différentes applications, des images, des fichiers compressés et autres.
Cependant, les agences soulignent que le malware extrait également tous les fichiers d’autres dossiers spécifiques, quel que soit leur format. La liste comprend des applications de courtage et de portefeuille de cryptomonnaies, ainsi que d’autres services utilisés quotidiennement par les investisseurs, notamment les répertoires suivants :
- com.google.android.apps.authenticator2
- com.brave.browser
- com.opera.browser
- com.paypal.android.p2pmobile
- com.binance.dev
- com.coinbase.android
- com.wallet.crypto.trustapp
- com.dropbox.android
- org.mozilla.firefox
- com.whatsapp
- org.telegram.messenger
- com.discord
- com.android.chrome
- magasin de clés
Même si l’Infamous Chisel n’est pas si sophistiqué que ça, les agences américaines et britanniques notent que « Ces composants représentent une menace sérieuse en raison de l’impact des informations qu’ils peuvent collecter ».
Le rapport complet peut être consulté sur le site Web du National Cyber Security Centre (NCSC) du Royaume-Uni. Bien que les agences n’aient publié aucune recommandation, idéalement, les investisseurs en cryptomonnaie devraient rechercher des alternatives de stockage sécurisées, telles que du matériel ou des portefeuilles papier.
Voir l’article original en portugais
