Un logiciel malveillant MacOS utilise le détournement de session Telegram pour cibler les portefeuilles cryptographiques

Un logiciel malveillant MacOS utilise le détournement de session Telegram pour cibler les portefeuilles cryptographiques

Selon la société de sécurité blockchain SlowMist, un malware voleur d'informations macOS peut détourner les sessions Telegram Desktop et compromettre les portefeuilles de crypto-monnaie.

Le malware récupère les données du trousseau macOS, des cookies Safari, d'Apple Notes, de Telegram Desktop et des bases de données associées à plus d'une douzaine de portefeuilles de crypto-monnaie.

Après avoir collecté les mots de passe et les sessions authentifiées, le malware copie les données de session Telegram Desktop authentifiées des utilisateurs, les bases de données de portefeuille et les données d'extension de portefeuille de navigateur.

SlowMist a déclaré que les attaquants peuvent ensuite tenter de décrypter les bases de données de portefeuille volées hors ligne à l'aide de mots de passe récupérés sur l'appareil infecté ou remplacer les applications Ledger et Trezor légitimes par de fausses versions qui incitent les utilisateurs à saisir leurs phrases de récupération. L'entreprise de sécurité a reproduit la chaîne d'attaque dans un environnement isolé.

Code malveillant MacOS utilisé pour voler des clés et des mots de passe. Source : SlowMist

En rapport: L'IA n'a pas déclenché le « hackpocalypse » de DeFi, déclare le partenaire de Dragonfly

Le malware MacOS cible les portefeuilles cryptographiques populaires

Selon SlowMist, le malware combine plusieurs techniques dans une chaîne d'attaque coordonnée, permettant aux attaquants d'utiliser différentes méthodes pour compromettre les comptes et les portefeuilles de crypto-monnaie.

Le malware cible les portefeuilles logiciels tels qu'Exodus, Atomic, Electrum, Wasabi et Monero, ainsi que les applications de portefeuille matériel telles que Ledger Live et Trezor Suite, selon SlowMist. Il recherche également les données de portefeuille stockées par les clients à nœud complet, notamment Bitcoin Core, Litecoin Core, Dash Core et Dogecoin Core.

La vérification en deux étapes de Telegram n'empêche pas l'attaque car le malware réutilise une session locale authentifiée au lieu de créer une nouvelle connexion, selon SlowMist. Lors de tests, les chercheurs ont restauré les données de session Telegram Desktop volées sur un autre Mac sans saisir de numéro de téléphone, de code de vérification ou de mot de passe de vérification en deux étapes.

SlowMist a exhorté les utilisateurs qui soupçonnent que leurs appareils ont été compromis à mettre immédiatement fin aux sessions Telegram existantes, à établir une nouvelle connexion fiable et à modifier à la fois leur mot de passe de vérification en deux étapes Telegram et leur code d'accès Telegram Desktop. La société a également recommandé de générer une nouvelle phrase de récupération sur un appareil propre et de transférer tous les actifs vers de nouvelles adresses.

Revue: L'échec de Botanix prouve-t-il que les Bitcoiners ne se soucient pas de DeFi ?

Voir l’article original en anglais