
Les pirates ont découvert un moyen d’accéder aux comptes de messagerie Google sans avoir besoin de mot de passe, ce qui signifie qu’ils peuvent même contourner l’authentification à deux facteurs.
Un rapport publié par la société de sécurité Cloudsek détaille la gravité de cette découverte, avec des impacts potentiels pour les investisseurs en cryptomonnaies.
La source de la vulnérabilité est un exploit critique capable de générer des cookies persistants dans le navigateur via la manipulation de jetons. Ces cookies permettent un accès continu aux services Google, même après la réinitialisation du mot de passe de l’utilisateur.
La faille a été révélée pour la première fois sur une chaîne Telegram en octobre 2023, avec le malware Voleur d’informations Lumma intégrant l’exploit dès novembre. Au cours des mois suivants, des groupes de hackers tels que Rhadamanthys, Stealc, Meduza, RisePro et WhiteSnake ont également mis en œuvre cette technique, démontrant la rapidité avec laquelle l’exploit s’est propagé.
La découverte initiale, faite par XVigil, la plateforme de risque numérique de CloudSEK, a révélé que l’exploit présentait deux caractéristiques principales : la persistance de la session et la capacité de générer des cookies valides, permettant aux attaquants de maintenir un accès non autorisé.
Les cryptomonnaies en danger
Pour les investisseurs en cryptomonnaies, la découverte est inquiétante. De nombreux investisseurs s’appuient sur les services de Google pour gérer leurs comptes et leurs transactions, ainsi que pour utiliser l’application d’authentification à deux facteurs.
Avec la possibilité que vos comptes de messagerie soient compromis, le risque s’étend aux informations personnelles et aux portefeuilles numériques.
L’année dernière, par exemple, un YouTuber brésilien a perdu 180 000 reais après avoir téléchargé un logiciel sur Internet, ce qui laisse planer un doute sur la manière dont les fonds ont été volés.
Toujours en 2023, un autre investisseur affirmait avoir perdu 100 000 R$ après avoir téléchargé un logiciel piraté. La manière dont les fonds ont été volés reste cependant un mystère.
La découverte de logiciels malveillants qui volent les sessions du navigateur pourrait donc faire la lumière sur la manière dont les pirates informatiques agissent.
Les méthodes utilisées pour exploiter la vulnérabilité sont remarquablement sophistiquées. Lumma Infostealer, par exemple, manipule la paire token:GAIA ID, un composant essentiel du processus d’authentification de Google.
Cette manipulation, associée au point de terminaison MultiLogin, a permis la régénération des cookies des services Google. L’aspect le plus alarmant est que cet exploit reste efficace même après que les utilisateurs ont modifié leur mot de passe, permettant un accès prolongé et potentiellement inaperçu aux comptes et données des utilisateurs.
La réponse de la communauté de la cybersécurité a été rapide, mais la nature évasive de l’exploit signifie que des mesures définitives sont encore en cours d’élaboration.
Comment se protéger ?
La recommandation aux utilisateurs, notamment ceux impliqués dans les crypto-monnaies, est de rester vigilants. Des mesures telles que ne pas installer de logiciels provenant de sources inconnues ou piratées, se déconnecter de tous les profils de navigateur pour invalider les jetons de session en cours et ne pas enregistrer les mots de passe dans le navigateur sont conseillées à titre de précautions immédiates.
L’incident souligne la nécessité d’une vigilance continue à l’égard des vulnérabilités techniques et des sources de renseignements humains afin de garder une longueur d’avance sur les cybermenaces émergentes.
La collaboration entre l’intelligence technique et humaine est cruciale pour découvrir et comprendre des exploits sophistiqués comme celui analysé dans ce rapport. À mesure que le monde numérique continue d’évoluer, les tactiques des acteurs de la menace évoluent également, nous rappelant la nécessité constante de faire progresser nos capacités de cyberdéfense.
Voir l’article original en portugais
