Les cybercriminels ont déguisé les logiciels malveillants en agents de trading cryptographiques alimentés par l'IA pour voler les mots de passe des portefeuilles des navigateurs.
Dans cette campagne, sept extensions de portefeuille, dont MetaMask, Coinbase Wallet et Phantomont été visés. HP a révélé cette opération dans son rapport de sécurité, daté 17 septembre.
Un faux trader de crypto-monnaie propose des logiciels malveillants qui volent des portefeuilles
Les criminels ont créé un site Web faisant la promotion d’un logiciel censé utiliser l’intelligence artificielle pour échanger des crypto-monnaies 24 heures sur 24.
Cependant, les utilisateurs qui ont téléchargé l'agent commercial annoncé ont reçu un logiciel malveillant connu sous le nom de Needle Stealer.
Cela a été remarqué par HP entre Avril et juin 2026. Les attaquants ciblaient les personnes qui recherchaient en ligne des outils d’IA susceptibles de les aider à automatiser leurs transactions cryptographiques.
Après avoir été installées, les extensions de portefeuille crypto prises en charge sur le navigateur ont été recherchées. Le navigateur s'est ensuite fermé, la véritable extension du navigateur étant supprimée et remplacée par une copie malveillante.
Le remplacement ressemblait au portefeuille que l’utilisateur utilise normalement, mais ce n’était pas le cas. Lorsque les victimes saisissaient un mot de passe, la fausse extension l'envoyait à un serveur contrôlé par les attaquants.
Le mot de passe volé et les informations d'identification du portefeuille pourraient permettre aux criminels d'accéder au crypto de la victime.
L'apparence familière offrait peu de protection
Les attaquants ont pris des mesures qui ont donné au téléchargement une apparence légitime.
Le package d'installation comprenait un logiciel signé par Microsoft. Étant donné que Windows l'a lu comme l'original, le téléchargement a pu passer les premiers contrôles de sécurité.
Le programme de confiance a ensuite ouvert un fichier malveillant placé avec lui, permettant au logiciel de vol de portefeuille de commencer à s'exécuter en arrière-plan.
HP a demandé aux utilisateurs de ne pas saisir les mots de passe de leur portefeuille ni d'effectuer des paiements via des applications d'IA qu'ils ne peuvent pas vérifier.
Résumé final
- Un faux agent commercial IA a remplacé ces véritables portefeuilles sur les machines des utilisateurs par des copies qui volaient des mots de passe.
- Il a été vu lors d'une campagne menée par HP d'avril à juin.
Voir l’article original en anglais
