comment fonctionnent les nouvelles attaques pour voler des données

comment fonctionnent les nouvelles attaques pour voler des données

Les attaques Cliquez sur Fix ils exploitent principalement l’ingénierie sociale pour convaincre les utilisateurs d’exécuter des commandes qui conduisent presque toujours à un vol de données. Les cybercriminels utilisent diverses astuces, notamment de faux BSOD Windows ou de fausses extensions Chrome. Trois nouvelles variantes de l'attaque ont été identifiées ces derniers jours.

Script PowerShell du serveur DNS

La nouvelle campagne ClickFix, découverte par Microsoft, profite de la Requêtes DNS pour distribuer des logiciels malveillants. Les cybercriminels convainquent les victimes sans méfiance d'exécuter une commande nslookup pour contacter un serveur DNS, à partir duquel un script PowerShell est téléchargé.

Ce script s'exécute ensuite sur votre ordinateur et télécharge d'autres logiciels malveillants, notamment un exécutable Python qui récupère des informations sur votre appareil. La persistance (démarrage automatique) est ensuite établie et installée ModèleRAT qui permet l'accès à distance et le vol de données.

La deuxième variante de l'attaque a été découverte par Bleeping Computer. Des cybercriminels inconnus ont écrit plusieurs commentaires sur Pastebin pour faire connaître un prétendu exploit du site Swapzone.io qui vous permet de gagner 13 000 $ en deux jours.

Le lien dans les commentaires mène vers un document sur Google Docs qui serait le guide à suivre pour exploiter la vulnérabilité du site. Selon les instructions, l'utilisateur doit visiter Swapzone.io et charger un nœud Bitcoin via le code JavaScript à copier dans la barre d'adresse du navigateur.

Une fois exécuté, le script modifie le contenu de la page et altère le processus de swap (l'échange de crypto-monnaies). L'utilisateur voit un taux de change plus élevé que le taux réel (en raison du prétendu bug). Le script modifie également l'adresse du portefeuille, donc le crypto-monnaies sont envoyés aux cybercriminels.

La troisième variante de l'attaque ClickFix exploite Annonces Google et artefacts Claude. Lorsque la victime sans méfiance recherche des conseils sur Google, des liens sponsorisés pointent vers des articles sur Medium ou écrits avec Claude et rendus publics par l'auteur présumé (dans ce cas Apple).

Dans les documents il y a des instructions à suivre (par exemple pour optimiser l'espace de stockage sur Mac) dans le terminal macOS. Visiblement, le résultat final n’est pas celui attendu. En fait, le célèbre infostealer est téléchargé et exécuté MacSync qui vole les mots de passe, les données du navigateur et les informations d’identification du portefeuille de crypto-monnaie.

Voir l’article original en italien

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !