
Les chercheurs de Kaspersky ont découvert une nouvelle campagne menée par des cybercriminels inconnus dans le but de voler des crypto-monnaies depuis des portefeuilles, en utilisant des logiciels piratés pour macOS. Les victimes croient utiliser un activateurmais ils démarrent en fait la chaîne d’infection jusqu’à l’installation d’un crypto draineur.
Ne téléchargez jamais de logiciel piraté
Les experts de Kaspersky ont identifié les logiciels piratés, distribués au format PKG, grâce à un outil appelé Activateur.app qui est utilisé pour l’activation. Lorsque la victime sans méfiance ouvre le fichier PKG, un écran s’affiche avec les instructions à suivre, notamment déplacer l’outil vers le répertoire Application.
Au démarrage, l’utilisateur est invité à saisir le mot de passe administrateur pour lancer la procédure de craquage. En réalité, le logiciel est « pré-craqué » et l’outil se connecte au serveur C2 (commande et contrôle), depuis lequel il télécharge un script Python. Ce dernier est un téléchargeur qui récupère un deuxième script Python du serveur distant, à savoir le porte arrière qui maintient l’accès au Mac.
Le logiciel malveillant commence alors à collecter des informations sur l’appareil, notamment la version du système d’exploitation, la liste des applications installées, le type de processeur et l’adresse IP. Le script établit également la persistance (exécution automatique au démarrage) et vérifie la présence des portefeuilles Bitcoin Core et Exodus. S’ils sont trouvés, ils sont remplacés par des versions infectées qu’ils envoient mot de passe, solde, nom et phrase de départ au serveur C2.
Lorsque la victime sans méfiance se connecte, le portefeuille est vidé par les cybercriminels. Les logiciels piratés sont un moyen privilégié de distribution de logiciels malveillants, il est donc préférable d’éviter de les télécharger à partir de sources non officielles.
Voir l’article original en italien
