Les pirates profitent de la vulnérabilité de Trezor 7 pour lancer des cyberattaques

Les pirates profitent de la vulnérabilité de Trezor 7 pour lancer des cyberattaques

Les attaquants profitent de la divulgation publique de la vulnérabilité de la puce TROPIC01 du portefeuille matériel Trezor Safe 7 pour diffuser de faux messages demandant aux utilisateurs de mettre à jour le micrologiciel de leur appareil, a averti le développeur Bitcoin Jameson Lopp le 4 juin via X.

Le lien inclus dans ces messages dirige vers une fausse application Web qui Il prétend être Trezor Suite dans le but de voler les fonds des utilisateurs. Lopp a également partagé l'image du message envoyé par les hackers :

Une capture d'écran d'une campagne d'attaque de phishing utilisant la société Trezor.
Les attaquants envoient des campagnes de phishing en utilisant la vulnérabilité Trezor Safe 7. Source : Jameson Lopp/X.

Trezor Suite est l'application officielle du portefeuille Trezor pour gérer les fonds et configurer l'appareil depuis un ordinateur. La version frauduleuse imite son apparence pour inciter l'utilisateur à saisir des informations sensibles. Ce type d'attaque est appelé hameçonnage: Une technique dans laquelle les attaquants usurpent l'identité d'une entité légitime pour inciter l'utilisateur à accéder à ses fonds ou à ses données personnelles.

Dans ce cas, même si l’on ne sait pas comment les attaquants ont obtenu les coordonnées des destinataires des messages frauduleux, ils auraient pu y accéder après la fuite survenue à Trezor en 2021. À cette occasion, les données de plus de 66 000 utilisateurs ont été exposées.

La campagne exploite le contexte généré par l'annonce du 3 juin, dans laquelle, comme l'a rapporté CriptoNoticias, Trezor a reconnu une faiblesse dans la puce TROPIC01 de son modèle Safe 7. La société a précisé que les fonds et les clés privées restent protégés et les utilisateurs n'ont besoin de prendre aucune mesure. Trezor n'a demandé aucune mise à jour du micrologiciel en réponse à cette vulnérabilité.

Matías Mathey, expert en auto-garde Bitcoin et éducateur Bitcoin, a souligné que le véritable vecteur d'attaque n'est pas technique mais l'ingénierie sociale : une modalité dans laquelle les cybercriminels n'ont pas besoin de violer le matériel de l'utilisateur mais plutôt de manipuler son comportement. «Ils n'ont pas besoin de pirater votre portefeuille matériel. Ils ont juste besoin d'un clic là où vous ne devriez pas »a écrit.

Comment ne pas tomber dans le piège ?

Mathey a énuméré deux recommandations pour éviter ce type d'escroquerie. Tout d’abord, ne mettez jamais à jour le firmware (le logiciel de base qui contrôle le fonctionnement interne de l’appareil) à partir de liens reçus par email, Telegram, WhatsApp ou réseaux sociaux. Les mises à jour légitimes sont effectuées exclusivement à partir de l'application officielle du fabricant.

Et deuxièmement, le graines (ou phrase de départ, la séquence de mots qui permet de retrouver l'accès à un portefeuille et avec laquelle le propriétaire contrôle les fonds) ne doit jamais être écrit sur un ordinateur connecté à Internet.

L'épisode expose un modèle selon lequel des divulgations de vulnérabilités très médiatisées sont systématiquement exploitées pour lancer des campagnes d'ingénierie sociale ciblant les utilisateurs qui n'ont pas encore traité le contenu réel de l'annonce originale. La peur de perdre des fonds précède la lecture, et c’est cette fenêtre que les attaquants exploitent.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !