Mettez à jour votre Windows : les pirates exploitent la vulnérabilité pour voler du Bitcoin et des crypto-monnaies

Mettez à jour votre Windows : les pirates exploitent la vulnérabilité pour voler du Bitcoin et des crypto-monnaies

UN Tendance Micro, une société de cybersécurité, a fait une découverte inquiétante pour les investisseurs en cryptomonnaie utilisant Windows. Une vulnérabilité critique dans Windows Defender SmartScreen, identifiée comme CVE-2023-36025, est activement exploitée par les pirates.

La faille permet aux systèmes d’être infectés par un nouveau type de malware appelé Voleur de Phémédronequi cible les données des navigateurs web, portefeuilles de crypto-monnaie et des applications de messagerie comme Telegram, Steam et Discord.

Selon l’entreprise, Phemedrone est dangereux car il peut être facilement installé sur le système, commençant à collecter des informations détaillées sur le système, ainsi qu’à prendre des captures d’écran et à envoyer des données volées aux pirates.

Le malware, développé en C# et maintenu sur GitHub et Telegram, exploite la faille en créant des fichiers de raccourci Internet (.url) qui téléchargent et exécutent des scripts malveillants, évitant ainsi les analyses de Windows Defender.

CVE-2023-36025 (Image : TrendMicro)

Utilisateurs de crypto-monnaie à risque

Bien que Microsoft ait publié une mise à jour Windows pour corriger la vulnérabilité en novembre 2023, l’exploitation continue de la vulnérabilité suggère que les utilisateurs n’ont pas installé le correctif et restent en danger.

Alors que les pirates informatiques continuent de propager le malware sur les réseaux sociaux et les groupes Telegram, la Cybersecurity and Infrastructure Security Agency (CISA) a ajouté la vulnérabilité à sa liste d’alertes et de vulnérabilités exploitées connues (KEV).

Bref, pour être affecté, il suffit de cliquer sur un lien malveillant, car l’infection se produit via des URL, souvent hébergées sur des services tels que Discord, FileTransfer.io et déguisé avec des raccourcisseurs d’URL.

Une fois qu’un utilisateur ouvre le fichier .urlil démarre un processus d’infection complexe, qui comprend l’exécution d’un fichier du Panneau de configuration (.cpl) pour contourner les avertissements de sécurité de Windows Defender.

Le malware commence alors à envoyer des données aux pirates, y compris des informations importantes sur le système compromis, couvrant des aspects tels que la géolocalisation, les spécifications matérielles, les statistiques de données Web et les fonctionnalités de sécurité du système.

Rapport récapitulatif sur le décodage d'URL des données exfiltrées (TrendMicro)
Rapport récapitulatif sur le décodage d’URL des données exfiltrées (TrendMicro)

Portefeuilles de crypto-monnaie concernés

La société a recommandé aux entreprises et aux utilisateurs de Windows de mettre immédiatement à jour leurs systèmes vers la dernière version contenant le correctif pour la vulnérabilité critique.

La faille dans Windows Defender, si elle n’est pas corrigée, pourrait rendre les utilisateurs vulnérables à diverses attaques de logiciels malveillants, notamment le vol de cryptomonnaies et de données informatiques.

« Le logiciel malveillant extrait des fichiers de diverses applications de portefeuille de crypto-monnaie telles que Armory, Atomic, Bytecoin, Coninomi, Jaxx, Electrum, Exodus et Guarda. »dit TrendMicro.

CVE-2023-36025 données volées
CVE-2023-36025 données volées

L’année dernière, rappelons-le, un YouTuber brésilien a perdu 180 000 R$ après avoir téléchargé un logiciel sur Internet et un autre a perdu 100 000 R$ après avoir téléchargé un logiciel piraté. Il est donc recommandé aux utilisateurs de mettre à jour leurs systèmes.

Le malware collecte également des données, notamment des mots de passe, des cookies et des informations de saisie automatique, stockées dans des applications telles que LastPass, KeePass, NordPass, Authentificateur GoogleDuo Mobile, Microsoft Authenticator, entre autres.

Cela signifie qu’une fois infecté, l’utilisateur peut se voir voler toutes ses informations, et pas seulement les actifs numériques. En accédant aux mots de passe des victimes, les pirates peuvent accéder aux comptes de courtage et drainer les crypto-monnaies.

TrendMicro recommande également aux utilisateurs de ne pas ouvrir les liens d’URL et de raccourcissement de fichiers. .urlen particulier ceux provenant de sources non vérifiées, car les pirates utilisent des raccourcisseurs de liens et des services d’hébergement de fichiers pour propager des logiciels malveillants.



Voir l’article original en portugais