Un nouvel exploit iOS vole des phrases de départ avant que les victimes ne s'en aperçoivent

Un nouvel exploit iOS vole des phrases de départ avant que les victimes ne s'en aperçoivent

Le groupe d'analyse des menaces de Google a découvert un kit d'exploitation sophistiqué appelé Coruna, conçu pour siphonner les crypto-monnaies directement à partir des portefeuilles mobiles des appareils iOS. Cette découverte n'est pas seulement importante en raison de sa complexité technique : les chercheurs affirment que des outils de ce type ont jusqu'à présent été utilisés dans des campagnes d'espionnage d'État plutôt que dans des activités criminelles. La conversion vers un kit distribué commercialement représente un changement important dans le paysage des menaces pour les utilisateurs privés de cryptographie.

Coruna exploite 23 vulnérabilités zero-day dans iOS, dont certaines sont intégrées dans le moteur de navigateur WebKit, et fonctionne sur les versions iOS 13.0 à 17.2.1. Une seule interaction est requise pour l’attaque.

Une victime visite un site Web compromis, généralement déguisé en plateforme de jeu, portail d'actualités ou site de récompenses symboliques, et la chaîne est automatiquement déclenchée. Le kit exploite les vulnérabilités de WebKit pour obtenir des élévations de privilèges locales, sortir du bac à sable du navigateur et placer des logiciels malveillants sur l'appareil sans que l'utilisateur ne s'en aperçoive.

Le comportement du malware après installation est méthodique. Elle recherche des fichiers liés à la crypto-monnaie, essaie d'extraire les phrases mnémoniques BIP39 des notes et des bases de données d'applications, recherche dans la photothèque les codes QR pouvant contenir des clés de portefeuille et examine les répertoires de fichiers des applications de portefeuille installées. L’extraction est généralement terminée bien avant que des anomalies ne soient visibles du côté de l’utilisateur.

Les portefeuilles autogérés sont les plus menacés

Les utilisateurs qui détiennent des crypto-monnaies dans des applications non dépositaires telles que MetaMask, Trust Wallet et Bitget Wallet sont parmi les plus fréquemment attaqués et courent le plus grand risque. Les chercheurs de Google TAG ont souligné un manque de confiance persistant : de nombreux utilisateurs d'iPhone supposent que l'architecture fermée d'iOS offre une protection efficace contre ce type d'attaques.

Coruna a été développée sur la base de cette hypothèse. Il est particulièrement efficace contre les utilisateurs qui stockent les informations d'identification de leur portefeuille non cryptées sur leur appareil, ainsi que contre les utilisateurs actifs de DeFi et DApp dont les appareils sont constamment connectés à plusieurs contrats et protocoles externes.

La société de sécurité mobile IVerify a confirmé de manière indépendante que des techniques de drainage similaires ont été validées sur au moins 42 000 appareils Android, ce qui suggère que la pression exercée sur les propriétaires de portefeuilles mobiles ne se limite pas à iOS.

Apple n'a pas encore publié de correctifs pour toutes les versions concernées. Les chercheurs en sécurité conseillent fortement aux propriétaires de cryptomonnaies mobiles de transférer leurs fonds vers des portefeuilles matériels et de ne pas stocker d'informations d'identification sensibles, de phrases de départ, de clés privées ou de mots de passe de portefeuille sur des appareils mobiles.

EN SAVOIR PLUS: Everstake, Midas et Apollo lancent un jeton de rendement conforme mEVUSD



Voir l’article original en allemand

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚