
Dans le secteur de la cryptographie en croissance rapide, l’utilisation généralisée des crypto-monnaies a attiré non seulement des utilisateurs légitimes, mais également des cybercriminels cherchant à exploiter les vulnérabilités. Des découvertes récentes de la société de cybersécurité Kaspersky ont mis en lumière une attaque de malware sophistiquée ciblant les utilisateurs de Macbook dans l’espace cryptographique.
Collectez des données sensibles à partir de systèmes Mac infectés
Les experts de Kaspersky Lab ont découvert que les attaquants avaient reconditionné des applications précédemment piratées sous forme de fichiers de package (PKG) – un format de fichier couramment utilisé sur les Macbooks – et avaient intégré un proxy de cheval de Troie et un script d’installation.
Les applications infectées par des logiciels malveillants étaient principalement distribuées via des logiciels piratés. Une fois que les utilisateurs ont tenté d’installer les applications piratées, ils ont déclenché sans le savoir le processus d’infection.
Pour tromper les utilisateurs, le package d’installation infecté a affiché une fenêtre d’instructions d’installation leur demandant de copier l’application dans le répertoire /Applications/ et de lancer une application appelée « Activator ».
Bien qu’Activator semble assez simple à première vue, il demandait aux utilisateurs de saisir un mot de passe, donnant ainsi au malware des droits d’administration.
Une fois exécuté, le logiciel malveillant recherchait sur le système une copie installée du langage de programmation Python 3 et, s’il n’était pas présent, installait une version précédemment copiée de Python 3 à partir du répertoire du système d’exploitation du Macbook.
Le malware dispose alors de l’application téléchargée «patché » en comparant l’exécutable modifié avec une séquence codée en dur dans Activator. Si une correspondance était trouvée, le malware supprimait les octets d’origine afin que l’application apparaisse crackée et fonctionnelle pour l’utilisateur. Cependant, les véritables intentions des attaquants sont devenues claires lorsque le le malware a lancé sa charge utile principale.
L’exemple infecté a établi la communication avec un serveur de commande et de contrôle (C2) en générant un localisateur de ressources uniforme (URL) ou une adresse Web unique via une combinaison de mots codés en dur et un nom de domaine aléatoire de troisième niveau.
Cette méthode permettait au malware de masquer ses activités dans le trafic normal du serveur DNS et d’assurer le téléchargement de la charge utile. Le script décrypté du serveur C2 – un serveur ou une infrastructure distante utilisée par les cybercriminels pour contrôler et gérer leurs opérations de malware ou de botnet – a montré que le malware fonctionnait en exécutant des commandes arbitraires reçues du serveur. Ces commandes étaient souvent soumises sous la forme de scripts Python codés en Base64.
De plus, le logiciel malveillant collectait des informations sensibles sur le système infecté, notamment la version du système d’exploitation, les répertoires des utilisateurs, la liste des applications installées, le type de processeur et l’adresse IP externe. Les données collectées étaient ensuite renvoyées au serveur.
Une campagne de logiciels malveillants cible les applications de portefeuille cryptographique
Lors de l’analyse de la campagne de malware, Kaspersky a constaté que le serveur C2 n’avait pas renvoyé de commandes au cours de l’enquête et avait finalement cessé de répondre.
Cependant, des tentatives ultérieures de téléchargement du script Python de troisième étape ont conduit à la découverte de mises à jour dans les métadonnées du script, indiquant un développement et une adaptation continus par les opérateurs de logiciels malveillants.
De plus, le logiciel malveillant contenait des fonctionnalités ciblant spécifiquement les applications de portefeuille cryptographiques populaires telles que Exodus et Bitcoin-Qt.
Lorsque ces applications ont été détectées sur le système infecté, le malware a tenté de les remplacer par des versions infectées hébergées par un autre hébergeur, apple-analyzer [.]com, ont été obtenus.
Ces portefeuilles cryptographiques infectés contenaient des mécanismes permettant de voler les mots de passe de déverrouillage du portefeuille et les phrases de récupération secrètes à des utilisateurs sans méfiance. La société de cybersécurité a souligné que des acteurs malveillants continuent de distribuer des applications piratées pour accéder aux ordinateurs des utilisateurs.
En exploitant la confiance des utilisateurs lors de l’installation du logiciel, les attaquants peuvent facilement élever leurs privilèges en exigeant que les utilisateurs saisissent leurs mots de passe. Kaspersky a également souligné les techniques utilisées par la campagne de malware, telles que : B. stocker le script Python dans un enregistrement TXT de domaine sur un serveur DNS, démontrant « l’ingéniosité » des attaquants.
Vous consultez actuellement le contenu de l’espace réservé de X. Pour accéder au contenu actuel, cliquez sur le bouton ci-dessous. Veuillez noter que les données seront transmises à des tiers.
Plus d’information
Voir l’article original en allemand
