l'exploit qui menace les portefeuilles crypto sur iPhone

l'exploit qui menace les portefeuilles crypto sur iPhone

La sécurité de l'écosystème mobile est à nouveau sous pression après un avertissement émis par le Groupe d'analyse des menaces Google (TAG) à propos d'un kit d'exploitation sophistiqué connu sous le nom de La Corognespécialement conçu pour compromettre les appareils iPhone et voler Phrases de départ de crypto-monnaie.

La découverte révèle un changement inquiétant dans la nature des menaces numériques : des outils initialement développés pour opérations d'espionnage au niveau de l'État Ils sont désormais réutilisés par les cybercriminels pour voler des actifs financiers numériques. Dans ce cas, l'exploit La Corogne est utilisé pour compromettre les portefeuilles de crypto-monnaie via des attaques ciblant les utilisateurs iOS.

Selon le livre blanc de Google, le kit profite 23 vulnérabilités différentes dans iOSaffectant les versions de iOS 13.0 à iOS 17.2.1faisant de millions d’appareils des cibles potentielles. L'attaque se concentre sur l'extraction du phrases mnémoniques BIP39qui vous permettent de récupérer et de contrôler entièrement un portefeuille crypto.

Cette découverte met en lumière une réalité de plus en plus évidente dans le secteur de la cybersécurité : les outils de piratage avancés migrent des opérations de renseignement vers le secteur de la cybersécurité. vol massif de cryptomonnaie.

Google met en garde contre Coruna, un exploit iPhone qui vole des phrases de départ de crypto-monnaie via des sites Web malveillants.

VOUS POURRIEZ ÊTRE INTÉRESSÉ : Une arnaque avec de faux appels Zoom vole plus de 300 millions de dollars en crypto-monnaies


Qu'est-ce que Coruna : l'exploit iPhone conçu pour voler des crypto-monnaies

L'exploit La Corogne est un kit d'intrusion mobile très sophistiqué qui permet aux attaquants de prendre le contrôle des appareils iPhone vulnérables dans le but d'accéder aux données critiques liées aux portefeuilles de crypto-monnaie.

Contrairement aux attaques traditionnelles qui cherchent à détourner des fichiers ou à installer des ransomwares, La Corogne n'a qu'un seul objectif : voler des phrases de départ.

Les phrases de départ ou Phrases de départ BIP39 Ils sont constitués de séquences comprises entre 12 et 24 mots qui fonctionnent comme la clé principale d’un portefeuille crypto. Si un attaquant obtient ces informations, il peut restaurer le portefeuille sur un autre appareil et transférer tous les fonds.

L'exploit est déclenché lorsqu'une victime visite un site Web compromis, généralement une fausse page liée à :

  • échanges de crypto-monnaie
  • plateformes de trading
  • sites de paris ou de jeux d'argent
  • faux services financiers

En entrant sur le site, le système exécute un framework JavaScript caché qui analyse l'appareil du visiteur pour déterminer s'il est vulnérable.

S'il détecte un iPhone avec une version vulnérable d'iOS, l'exploit est automatiquement déployé.

Ce type d'attaque est connu sous le nom de engagement au volantpuisqu'il ne nécessite aucune action supplémentaire de la part de l'utilisateur.

Comment l'attaque de Coruna fonctionne contre les utilisateurs d'iPhone

Le mécanisme d'attaque de La Corogne démontre un niveau d’ingénierie normalement réservé aux outils utilisés par les acteurs étatiques.

Voici comment fonctionne l'attaque de Coruna contre les utilisateurs d'iPhoneVoici comment fonctionne l'attaque de Coruna contre les utilisateurs d'iPhone
Source : Google.

Le processus d'infection se déroule en plusieurs phases :

1. Identification de l'appareil

Un script malveillant analyse :

  • Modèle d'iPhone
  • Version iOS
  • paramètres du navigateur
  • fonctionnalités matérielles

Si l'appareil est vulnérable, l'exploit est activé.

2. Exécution de code à distance

Le kit utilise des vulnérabilités Kit Weble moteur du navigateur Safari, pour exécuter une attaque Exécution de code à distance (RCE).

Cela permet à du code malveillant d'être exécuté directement sur l'appareil.

De plus, l'exploit atteint échapper au système de protection PAC (Pointer Authentication Code) d'Apple, l'une des barrières de sécurité les plus avancées d'iOS.

3. Élévation de privilèges

Une fois à l'intérieur du système, le malware accède aux zones critiques du système d'exploitation, lui permettant d'inspecter les fichiers et les applications installées.

4. Rechercher des portefeuilles et des données sensibles

L’objectif principal est de localiser les informations associées aux portefeuilles cryptographiques populaires.

Le malware analyse :

  • données d'application de portefeuille
  • fichiers temporaires
  • images stockées
  • notes d'utilisateur
  • captures d'écran

Recherchez en particulier copies de phrases de départ soit Codes QR utilisés pour prendre en charge les portefeuilles.

5. Exfiltration des phrases de départ

Une fois les phrases de départ identifiées, le malware les transmet aux serveurs contrôlés par les attaquants via des canaux cryptés.

Le processus se déroule complètement en arrière-plansans alerter l'utilisateur ni provoquer de pannes visibles dans l'appareil.

Les portefeuilles cryptographiques qui pourraient être ciblés par la Corogne

Le kit d'exploit est conçu pour identifier les données associées aux portefeuilles d'auto-garde populaires.

Les applications pouvant être ciblées comprennent :

  • MétaMasque
  • BitKeep
  • autres portefeuilles mobiles basés sur Web3

Ces applications stockent des informations locales qui, si elles ne sont pas correctement protégées, peuvent être analysées par des logiciels malveillants.

Cela comprend :

  • données mises en cache
  • fichiers temporaires
  • sauvegardes mal protégées
  • phrases de départ enregistrées dans des notes ou des images

Pour les attaquants, ces phrases sont l’équivalent de les clés d'un coffre-fort numérique.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : ATTENTION : les utilisateurs de MetaMask sont exposés à un risque d'arnaque à l'usurpation d'identité 2FA


De l’espionnage d’État au vol de cryptomonnaie

L'un des aspects les plus inquiétants de la découverte de La Corogne C'est son origine.

Selon Google TAG, l'exploit a été initialement utilisé dans des opérations de sécurité. cyberespionnage très ciblé.

Dans ce contexte, des outils d’exploitation ont été utilisés contre des objectifs stratégiques spécifiques.

Cependant, au fil du temps, ces outils ont commencé à circuler sur les marchés clandestins d’exploitation.

Google attribue la campagne actuelle à un acteur connu sous le nom de UNC6691un groupe motivé financièrement et ayant des liens avec la Chine.

Ce groupe aurait obtenu le kit complet après sa précédente utilisation par UNC6353un acteur menaçant associé à des campagnes d’espionnage contre les infrastructures ukrainiennes.

L’évolution de l’exploit montre un schéma de plus en plus courant dans la cybersécurité mondiale :

  1. Un exploit est développé ou découvert pour une utilisation par l'État.
  2. Il est divulgué ou vendu sur des marchés clandestins.
  3. Les criminels le réutilisent pour des attaques financières massives.

Ce phénomène transforme des outils sophistiqués en des armes accessibles aux cybercriminels.

Les utilisateurs d’iPhone possédant des crypto-monnaies sont la principale cible

Le profil des victimes de La Corogne C’est relativement spécifique.

Les attaques visent principalement les utilisateurs qui :

  • ils possèdent des crypto-monnaies
  • ils utilisent des portefeuilles mobiles
  • visiter des sites Web non fiables
  • ils utilisent d'anciennes versions d'iOS

En particulier, les utilisateurs qui n'ont pas mis à jour leurs appareils au-delà d'iOS 17.2.1 Ils sont particulièrement vulnérables.

Apple a déjà corrigé les vulnérabilités exploitées par La Corogne dans iOS 17.3 et versions ultérieures.

Cependant, des millions d’appareils continuent d’utiliser d’anciennes versions du système d’exploitation.

Cela fait des utilisateurs obsolètes des cibles idéales pour les attaquants.

Comment se protéger de l'exploit de la Corogne

Les experts en cybersécurité s’accordent sur le fait qu’il existe plusieurs mesures qui peuvent réduire considérablement le risque d’être victime de ce type d’attaque.

1. Mettez à jour iOS immédiatement

La mesure la plus importante consiste à mettre à jour l'appareil vers iOS 17.3 ou version ultérieureoù Apple a corrigé les vulnérabilités exploitées par Coruna.

2. Évitez les sites Web suspects

Les attaques sont principalement activées via :

  • fausses pages d'échange
  • sites de paris inconnus
  • portails financiers frauduleux

Éviter ce type de pages réduit considérablement le risque.

3. Ne stockez pas de phrases de départ sur le téléphone

Il n'est jamais recommandé d'enregistrer des phrases de départ dans :

  • captures d'écran
  • noter les applications
  • fichiers non cryptés

Ces pratiques facilitent le vol de clés.

4. Utilisez des portefeuilles matériels

Le portefeuilles matériels Ils offrent un niveau de sécurité bien supérieur, puisqu’ils nécessitent une confirmation physique pour effectuer des transactions.

Même si le téléphone est compromis, les fonds restent protégés.

5. Activez le mode de verrouillage

Apple propose un mode de sécurité appelé Mode de verrouillageconçu pour protéger les utilisateurs qui pourraient être la cible d’attaques sophistiquées.

Ce mode limite les technologies Web avancées telles que JIT JavaScriptqui exploite comme Coruna pour exécuter du code malveillant.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Crocodilus Malware : la nouvelle menace qui met en danger les portefeuilles cryptographiques dans le monde entier


Un nouveau chapitre dans la sécurité des cryptomonnaies mobiles

La découverte de l'exploit La Corogne Cela représente un signal d’alarme pour l’écosystème crypto et pour la sécurité mobile en général.

Alors que les cryptomonnaies deviennent des actifs de plus en plus précieux, les attaquants adoptent des outils plus sophistiqués pour les voler.

La transition des exploits d’espionnage vers les outils de vol financier montre que les menaces évoluent rapidement.

Pour les utilisateurs d’iPhone gérant des cryptomonnaies, le message est clair :

La sécurité de l’appareil est aussi importante que celle du portefeuille.

Mettre à jour le système d'exploitation, éviter les sites suspects et protéger les phrases de départ ne sont plus de simples recommandations : elles sont devenues Mesures essentielles pour éviter de perdre des fonds numériques.

Le cas La Corogne montre que, dans le monde des cryptomonnaies, une simple visite sur un site internet malveillant pourrait suffire à tout perdre.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !