Votre crypto-monnaie est-elle sûre ? Vérifiez votre WordPress après un avertissement de fuite de données

Votre crypto-monnaie est-elle sûre ?  Vérifiez votre WordPress après un avertissement de fuite de données

Amateurs de crypto-monnaie et propriétaires de sites Web utilisant WordPress, méfiez-vous : un plugin de widget de cryptographie populaire abrite une vulnérabilité critique, exposant potentiellement des données sensibles aux attaquants. Pendant ce temps, les autorités de Singapour tirent la sonnette d’alarme face à une augmentation des « draineurs de crypto » ciblant les portefeuilles des investisseurs.

L’Agence de cybersécurité de Singapour (CSA) a émis un avertissement sévère concernant le plugin « Cryptocurrency Widgets – Price Ticker & Coins List », versions 2.0 à 2.6.5. Ces versions contiennent une faille d’injection SQL, permettant aux pirates d’injecter du code malveillant et de voler des informations dans la base de données du site Web. Cette vulnérabilité provient de mesures de sécurité inadéquates dans le plugin, faisant des sites Web qui l’utilisent des cibles faciles pour les cyberattaques.

A screenshot of the Security Bulletin. Source: CSA

Une faille dans le code, une fortune en danger

Le plugin, avec plus de 10 000 téléchargements, affiche les prix des crypto-monnaies et les listes de pièces. Cependant, en raison de cette vulnérabilité, des attaquants non authentifiés peuvent l’exploiter sans avoir besoin d’informations de connexion. Cela ouvre la porte au vol de données sensibles telles que les informations utilisateur, les mots de passe et même les détails financiers. Le nombre exact d’utilisateurs concernés reste incertain, mais les dégâts potentiels sont importants.

Bien qu’une mise à jour (version 2.6.6) prétend résoudre le problème, la confirmation et la mise à jour immédiate sont cruciales pour tous les utilisateurs. Les experts exhortent les propriétaires de sites Web à agir rapidement et à corriger leurs installations pour éviter d’en être victimes.

As of today, the market cap of cryptocurrencies stood at $1.661 trillion. Chart:  TradingView.com

Au-delà du plugin : le paysage des crypto-monnaies regorge de menaces

Cet incident met en évidence une tendance plus large de menaces croissantes ciblant l’espace des crypto-monnaies et les sites Web exploitant des outils de cryptographie. En octobre 2023, des rapports ont fait état d’attaquants utilisant des contrats intelligents sur BNB Chain pour distribuer des logiciels malveillants ciblant spécifiquement les sites WordPress. Cette tactique permet aux pirates d’intégrer des scripts malveillants de manière anonyme et gratuite, mettant ainsi en évidence l’évolution des techniques employées par les cybercriminels.

Les autorités de Singapour répriment les escroqueries cryptographiques

Ajoutant à ces inquiétudes, les autorités de Singapour ont publié un avis conjoint avertissant les citoyens de l’augmentation des « crypto drainers » – des logiciels malveillants spécialement conçus pour voler des fonds dans les portefeuilles de crypto-monnaie.

Ces draineurs opèrent souvent par le biais d’attaques de phishing, incitant les utilisateurs à cliquer sur des liens ou des e-mails malveillants permettant aux attaquants d’accéder à leur portefeuille. Les autorités mettent en garde contre les kits « drainer-as-a-service » disponibles dans le commerce, qui permettent aux cybercriminels, même novices, de lancer plus facilement de telles attaques.

Se protéger dans le cryptoverse

Face à ces menaces imminentes, que peuvent faire les utilisateurs de cryptomonnaies et les propriétaires de sites Web pour se protéger ? Voici quelques étapes clés :

  • Mettez régulièrement à jour les plugins WordPress, notamment ceux liés à la cryptographie. N’attendez pas que les vulnérabilités soient exploitées.
  • Pensez à utiliser des plugins de sécurité et des scanners de sites Web pour identifier et remédier aux faiblesses potentielles.
  • Méfiez-vous des opportunités d’investissement cryptographiques non sollicitées ou des demandes d’informations sur le portefeuille. Si quelque chose semble trop beau pour être vrai, c’est probablement le cas.
  • Adoptez une bonne hygiène des mots de passe. Utilisez des mots de passe forts et uniques et activez l’authentification à deux facteurs lorsque cela est possible.
  • Restez informé des menaces de cybersécurité et des meilleures pratiques. La connaissance est votre meilleure défense.

Image en vedette d’iStock, graphique de TradingView



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !