PHISHISSE ET VOL DE LA CRISTOCRENCE

PHISHISSE ET VOL DE LA CRISTOCRENCE

Les experts de Kaspersky ont identifié une campagne de logiciels malveillants qui cible les utilisateurs professionnels avec EfimerUn Troie capable de remplacer les adresses des portefeuilles, puis de voler les crypto-monnaies. Les victimes se trouvent principalement au Brésil, mais l’Italie est également aux premiers endroits.

Description des attaques avec efimer

Kaspersky a détecté plus de 5 000 victimes entre octobre 2024 et juin 2025. La majorité d’entre eux (environ 1 500) sont situés au Brésil. Les autres sont en Inde, en Espagne, en Russie, Italie Et l’Allemagne. La version initiale de Efimer a été distribué via des sites WordPress compromis. Après avoir trouvé le mot de passe administrateur, les cybercriminels publient des publications avec des liens vers des fichiers torrent qui devraient permettre le téléchargement de copies pirates des films récents.

À la fin du téléchargement, la victime sans méfiance trouve un fichier xcvig sur l’ordinateur qui doit être ouvert avec le lecteur multimédia dans le même répertoire. En réalité, le joueur est le programme d’installation d’Efimer. Le Troie est copié sur une disco avec un script PowerShell qui crée de la persistance (exécution du malware au début) et ajoute une exclusion à Microsoft Defender.

La dernière version est distribuée via phishing. L’e-mail semble provenir d’un cabinet d’avocats qui avertit le destinataire d’une violation du droit d’auteur avec le nom de domaine. Tous les détails sont contenus dans le fichier zip joint. Après avoir extrait les archives, un fichier WSF est copié sur le disque. S’il est ouvert, un faux message d’erreur est affiché et EFimer effectué, ainsi qu’un client proxy.

Le Troie lit les notes Windows (presse-papiers) pour rechercher les adresses et la phrase de graines des portefeuilles de crypto-monnaie. S’ils sont trouvés, ils sont envoyés au serveur C2C (commande et contrôle) via Tor. L’adresse du portefeuille est remplacée par celle des cybercriminels, à laquelle la victime inconsciente enverra des crypto-monnaies (Bitcoin, Monero, Ethereum, Solana et autres).

Les experts de Kaspersky conseillent de ne pas télécharger les fichiers torrent à partir de sources inconnues, de consulter l’expéditeur de messagerie, d’utiliser le gestionnaire de mots de passe pour conserver la phrase de semence, d’activer l’authentification dans deux facteurs pour les portefeuilles et de ne pas cliquer sur les liens ou les pièces jointes suspectes.

Voir l’article original en italien