Le géant russe de la cybersécurité Kaspersky a identifié une nouvelle campagne sophistiquée de cyberattaques ciblant les portefeuilles numériques de crypto-monnaie. L’escroquerie, qui est déjà en circulation en Europe, aux États-Unis et en Amérique latine, parvient à voler même des crypto-monnaies stockées dans des portefeuilles matériels, considérés comme plus sûrs que les portefeuilles numériques courants.
La cyberattaque agit en cinq phases, utilisant le logiciel malveillant DoubleFinger pour télécharger des fichiers infectés sur le système, le programme GreetingGhoul pour voler les informations d’identification et le cheval de Troie Remcos (RAT) pour prendre le contrôle de l’appareil.
Les experts de Kaspersky soulignent la sophistication technique et le haut niveau de connaissance des cybercriminels impliqués dans l’opération. L’escroquerie commence lorsque la victime ouvre un fichier PIF malveillant, généralement joint à un e-mail, qui finit par infecter l’ordinateur avec le malware DoubleFinger.
Ce logiciel malveillant est responsable de l’achèvement du processus d’infection afin d’échapper à la détection par les produits de sécurité.
Escroquerie axée sur la crypto-monnaie
Les deux premières étapes consistent à télécharger du code non malveillant, l’une une image PNG légitime et la seconde un fichier Java légitime. Séparément, ces codes n’ont aucune fonction malveillante.
Dans la troisième étape, une technique de déchiffrement d’un code est appliquée. À partir de ce moment, les codes téléchargés dans les étapes précédentes sont combinés pour terminer l’infection. Dans la quatrième étape, le logiciel malveillant exécute un processus légitime dans la mémoire de l’ordinateur. À ce stade, le malware crée une copie du processus et ajoute le code malveillant compilé à l’étape 3.
Enfin, dans la dernière étape, le programme de voleur GreetingGhoul est téléchargé. Une fois sur le système, ce fichier .PNG est renommé avec l’extension .exe, complétant ainsi l’infection.
Le programme GreetingGhoul comporte deux composants : le premier détecte la présence de portefeuilles de crypto-monnaie numérique sur l’appareil infecté. Une fois les cibles détectées, le deuxième module crée des écrans qui seront superposés à la fenêtre de l’application du portefeuille pour voler les informations d’identification, les phrases de récupération et les clés des actifs numériques.
L’analyse de Kaspersky a également trouvé des échantillons de DoubleFinger qui ont téléchargé le Remcos RAT, souvent utilisé par les cybercriminels dans les attaques contre les entreprises et les organisations. Ce programme est utilisé par les attaquants pour accéder à distance aux appareils autorisés et commettre des fraudes.
«La capacité de voler des crypto-monnaies dans des portefeuilles physiques et le grand intérêt des criminels pour les actifs numériques sont des aspects notables de cette nouvelle arnaque. Ceux qui souhaitent investir sur ce marché doivent rester vigilants, mettre en œuvre des mesures de sécurité renforcées et se tenir informés des nouvelles escroqueries et des moyens de les éviter », déclare Fabio Assolini, directeur de l’équipe de recherche et d’analyse mondiale de Kaspersky pour l’Amérique latine.