Microsoft identifie de nouveaux logiciels malveillants cryptographiques ciblant les adresses de portefeuille et les clés privées

Microsoft identifie de nouveaux logiciels malveillants cryptographiques ciblant les adresses de portefeuille et les clés privées
  • Microsoft a découvert un logiciel malveillant Crypto Clipper construit sur le système d'exploitation Windows., qui est impliqué dans le vol d’informations d’identification et d’adresses de crypto-monnaie.
  • Le malware fonctionne à l'aide du réseau Tor, de raccourcis malveillants et d'une clé USB.

En février 2026, les experts Microsoft Threat Intelligence et Microsoft Defender ont découvert une attaque par crypto-clipper. Il s'agissait d'une campagne conçue sur Windows. Le malware exploite les détenteurs de crypto-monnaie en détournant le presse-papiers et recherche des informations sensibles sur le portefeuille. Celles-ci ont été signalées par Microsoft via son blog.

Les attaquants propagent principalement ce malware via des fichiers de raccourci .lnk malveillants distribués sur des clés USB. L'activation de ce code malveillant entraîne la libération de deux modules par le malware. Un module propage le malware sur tous les systèmes, tandis que l'autre fonctionne comme un coupeur et un voleur d'informations. Microsoft Defender Antivirus identifie la menace comme étant Trojan/CryptoBandits.A.

Contrairement à la plupart des opérations de logiciels malveillants, celle-ci ne nécessite pas l'utilisation d'un programme d'installation ou de serveurs de contrôle puisqu'elle utilise la technologie Windows Script Host et ActiveX pour lancer un proxy Tor packagé. Il utilise ensuite un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle, qui s'exécutent sur Tor Hidden Service.

Les logiciels malveillants volent les informations du portefeuille et échangent les adresses

Suite à l’infection du système, le malware suit en permanence le contenu du presse-papiers et recherche des phrases de récupération, des clés privées et des adresses de portefeuille. Selon Microsoft, le malware cible précisément les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et les clés privées Ethereum. Il échange les adresses de portefeuille copiées avec celles contrôlées par les attaquants avant que les utilisateurs ne terminent leurs transactions.

Le malware prend des captures d'écran et les envoie via des connexions Tor, ce qui permet aux attaquants d'obtenir plus d'informations sur les soldes des portefeuilles et les activités des utilisateurs. En outre, Microsoft a déclaré que le logiciel malveillant a la capacité d'exécuter du code à distance, donnant aux attaquants la possibilité d'envoyer des instructions supplémentaires tout en garantissant la persistance grâce à l'utilisation de tâches planifiées et au cryptage des parties malveillantes du logiciel malveillant.

Les chercheurs ont identifié plusieurs indicateurs de compromission, notamment l'exécution suspecte de JavaScript, l'activité du proxy localhost:9050, la capture d'écran basée sur PowerShell et le comportement de surveillance du presse-papiers. Microsoft a recommandé aux organisations de désactiver les fonctionnalités d'exécution automatique. Ils limiteraient également les interprètes de script et les raccourcis exécutables à partir des clés USB, et surveilleraient toute activité suspecte liée à cela. Cette campagne de malware souligne la croissance continue de l’utilisation des cryptomonnaies parmi les investisseurs et les utilisateurs.

Actualités cryptographiques en surbrillance :

La Fondation Ethereum fait face à un autre départ alors que Hsiao-Wei Wang démissionne



Voir l’article original en anglais