Expropriation de Spotify, voleur ciblant les portefeuilles cryptographiques et autres événements du monde de la cybersécurité

Expropriation de Spotify, voleur ciblant les portefeuilles cryptographiques et autres événements du monde de la cybersécurité

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Les experts ont découvert un nouveau voleur de crypto-monnaie doté de nombreuses fonctionnalités.
  • Les extensions Chrome interceptent le trafic des utilisateurs depuis huit ans.
  • Les militants ont « sauvegardé » 86 millions de fichiers audio Spotify.
  • La base de données du système de gestion du trafic ouzbek n'était pas protégée par mot de passe.

Les experts ont découvert un nouveau voleur de crypto-monnaie doté de nombreuses fonctionnalités

Les experts de Kaspersky Lab ont rendu compte du nouveau voleur Stealka. Les logiciels destinés aux utilisateurs de Windows sont capables de voler des données et des crypto-monnaies, de prendre le contrôle de comptes et d'installer des mineurs cachés.

Selon les analystes, les logiciels sont le plus souvent déguisés en cracks, astuces et mods. Le malware est activé manuellement par la victime et se propage via des plateformes populaires telles que GitHub, SourceForge, Softpedia et Google Sites.

Dans des schémas plus complexes, les attaquants ont recours à la création de copies plausibles de sites Web en ciblant les requêtes de recherche les plus courantes. En simulant des ressources fiables, l'interface informe l'utilisateur que toutes les données hébergées ont été entièrement analysées à la recherche de virus.

imageimage
Service SourceForge légitime avec un mod infecté pour Roblox. Source : Kaspersky Lab.

Stealka dispose d'un large arsenal de capacités, mais l'objectif principal du styliste d'informations est les données des utilisateurs de navigateurs basés sur les moteurs Chromium et Gecko, notamment les populaires Chrome, Firefox, Opera, Yandex.Browser, Edge, Brave.

Le plus souvent, les fraudeurs s'intéressent à la mémoire de remplissage automatique, qui contient des informations sur les comptes et les détails des cartes de paiement. Les cookies et les jetons de session permettent aux pirates de contourner l'authentification à deux facteurs pour s'emparer de comptes, qui sont utilisés, entre autres, pour propager davantage de logiciels malveillants.

Selon Kaspersky Lab, Stealka est spécialisé dans 115 extensions de navigateur. Certaines des catégories populaires de programmes à risque :

  • portefeuilles cryptographiques : Binance, Coinbase, Crypto.com, SafePal, Trust Wallet, MetaMask, Ton, Phantom, Exodus ;
  • applications d'authentification à deux facteurs. Authy, Google Authenticator, Bitwarden ;
  • services de gestion de mots de passe : 1Password, Bitwarden, LastPass, KeePassXC, NordPass.

Le voleur constitue également une menace pour les messageries instantanées, les clients de messagerie, les gestionnaires de notes, les services de jeux et les VPN.

Les extensions Chrome interceptent le trafic des utilisateurs depuis huit ans

Deux extensions du Chrome Web Store appelées Phantom Shuttle se font passer pour des plugins de service proxy, mais en réalité interceptent le trafic des utilisateurs et volent des données sensibles. Cela a été signalé à Socket.

Le public cible de Phantom Shuttle est constitué d'utilisateurs en Chine, notamment de professionnels du commerce extérieur qui doivent tester la connectivité réseau à partir de divers endroits du pays. Les deux extensions sont publiées au nom du même développeur et sont présentées comme des outils de proxy du trafic et de vérification de la vitesse du réseau. Ils sont disponibles par abonnement allant de 1,4 $ à 13,5 $.

imageimage
Source : Prise.

Selon les experts, le logiciel, actif depuis 2017, dirige le trafic Web des utilisateurs via des serveurs proxy contrôlés par des attaquants. Ils sont accessibles via des informations d’identification codées en dur. Le code malveillant est intégré dans une bibliothèque jQuery légitime.

En « écoutant » le trafic Web, les extensions peuvent intercepter les demandes d'authentification HTTP sur chaque site que vous visitez. Les extensions reconfigurent dynamiquement les paramètres de proxy dans Chrome à l'aide d'un script de configuration automatique.

En mode « Par défaut », le malware est capable de filtrer plus de 170 domaines, dont :

  • plateformes pour développeurs ;
  • consoles de gestion de services cloud ;
  • réseaux sociaux;
  • portails avec du contenu pour adultes.

Les réseaux locaux et le domaine de contrôle ont été ajoutés à la liste d'exclusion pour éviter les pannes opérationnelles et la détection.

Fonctionnant comme une attaque de l'homme du milieu, l'extension peut :

  • intercepter des données sous quelque forme que ce soit (identifiants, données de carte, mots de passe, informations personnelles) ;
  • voler les cookies de session dans les en-têtes HTTP ;
  • extrait API-jetons des demandes.

Des militants ont « sauvegardé » 86 millions de fichiers audio Spotify

Le plus grand service de streaming musical a été soumis à des attaques massives analyse par des militants pirates d'Anna's Archive.

Le groupe est devenu largement connu pour sa campagne visant à préserver la littérature, les publications scientifiques, les revues et autres documents. Ils se présentent comme « la plus grande bibliothèque véritablement ouverte de l’histoire de l’humanité », donnant accès à plus de 61 millions de livres et 95 millions d’articles.

Dans le post du 20 décembre 2025 « Backup Spotify », l’équipe affirme avoir pu accéder aux métadonnées de plus de 250 millions de pistes et 86 millions de fichiers audio sur le service.

imageimage
Source : Archives d'Anna.

Le volume de fichiers volés est d'environ 300 To. Les chansons les plus écoutées selon les métriques Spotify sont présentées à 160 kbps, tandis que les pistes moins populaires sont compressées à 75 kbps.

imageimage
Source : Archives d'Anna.

Les représentants d'Anna's Archive expliquent que cette décision leur a permis de créer « les premières archives musicales au monde ». Les militants affirment qu'il couvre 99,6 % de toutes les écoutes sur Spotify.

Le groupe a publié les métadonnées sur son site torrent et prévoit de publier les fichiers audio à une date ultérieure. Des métadonnées et des pochettes d'album supplémentaires suivront. Les archives seront publiées par ordre de popularité.

Le 21 décembre, l'équipe Spotify a confirmé le fait d'analyser dans un commentaire à Billboard :

« L'enquête sur l'accès non autorisé a révélé qu'un tiers a collecté des métadonnées publiques et utilisé des méthodes illégales pour contourner les mesures techniques de protection des droits d'auteur afin d'accéder à une partie des fichiers audio de la plateforme. »

Le 23 décembre, un porte-parole de Spotify a déclaré à PCMag qu'il avait « détecté et suspendu les comptes des attaquants impliqués dans la collecte illégale de données ».

La base de données du système de gestion du trafic de l'Ouzbékistan n'était pas protégée par mot de passe

Des chercheurs en sécurité ont identifié une fuite de données critique dans le système national de surveillance du trafic de l'Ouzbékistan. Un réseau de centaines de caméras haute définition, utilisant des technologies de reconnaissance faciale et de plaque d’immatriculation, a longtemps été accessible au public sans mot de passe.

Selon l'expert Anurag Sen, qui a découvert la vulnérabilité, la base de données du « système intelligent de gestion du trafic » contient des millions de photographies et de vidéos brutes en résolution 4K. Avec leur aide, vous pouvez restaurer les itinéraires de déplacement des citoyens.

imageimage
Source : TechCrunch

Par exemple, l'un des chauffeurs a été surveillé pendant six mois : des caméras ont enregistré ses déplacements entre Tachkent et les colonies voisines plusieurs fois par semaine.

La base technologique est constituée d'équipements de la société chinoise Maxvision et du constructeur singapourien Holowits. En plus d’enregistrer les infractions au code de la route, les algorithmes permettent d’identifier en temps réel l’identité des conducteurs et des passagers. Les caméras sont situées non seulement dans les grandes villes comme Jizzakh et Namangan, mais également sur des sections stratégiquement importantes de la frontière.

imageimage
Source : TechCrunch

Malgré l'ampleur de la fuite, les services gouvernementaux, notamment le ministère de l'Intérieur et l'équipe de réponse aux cyber-incidents UZCERT, n'ont pas bloqué l'accès aux données et n'ont pas fait de commentaires officiels au moment de la publication du document.

L'événement fait écho aux récents problèmes du géant américain dans le domaine des systèmes de surveillance, Flock. Il a été signalé précédemment qu'aux États-Unis, des dizaines de produits de ce fournisseur étaient également disponibles en ligne sans autorisation.

Des fuites de cette ampleur constituent de graves menaces pour la vie privée, permettant aux attaquants d'exploiter les infrastructures gouvernementales pour harceler et voler des données personnelles.

Interpol a mené des raids à grande échelle en Afrique

Lors de l'opération Sentinel, menée en Afrique sous les auspices d'Interpol, les forces de l'ordre ont arrêté 574 personnes et récupéré 3 millions de dollars liés au piratage de messagerie d'entreprise et à l'utilisation de ransomwares.

Entre le 27 octobre et le 27 novembre 2025, la police de 19 pays a éliminé environ 6 000 liens malveillants et a pu décrypter six variantes de ransomware. Les pertes financières dues aux cyber-fraudeurs se sont élevées à plus de 21 millions de dollars.

Succès clés de l’Opération Sentinelle :

  • Sénégal. Le transfert de 7,9 millions de dollars dans le cadre d'une attaque contre une compagnie pétrolière a été empêché ;
  • Ghana. Après avoir perdu 120 000 $ et chiffré 100 To de données provenant d'une institution financière anonyme lors d'une attaque de ransomware, les forces de l'ordre ont pu récupérer 30 To d'informations et procéder à de nombreuses arrestations ;
  • Ghana, Nigéria. Grâce à un stratagème frauduleux transfrontalier imitant des marques de restauration rapide bien connues, plus de 200 victimes ont été trompées, perdant environ 400 000 dollars. Les forces de l'ordre ont arrêté 10 suspects, saisi plus de 100 appareils et désactivé 30 serveurs ;
  • Bénin. 106 arrestations avec la suppression de 43 domaines malveillants et le blocage de 4 318 comptes de réseaux sociaux liés à la fraude ;
  • Cameroun. Une réponse rapide à un système criminel de vente de voitures en ligne a permis de localiser le serveur piraté et de geler d'urgence les comptes bancaires en quelques heures.
imageimage
Détentions au Bénin. Source : Interpol.

Des sociétés privées ont également participé à l'enquête : Team Cymru, The Shadowserver Foundation, Trend Micro, TRM Labs et Uppsala Security.

Les équipes ont aidé à retrouver les adresses IP utilisées dans des attaques de ransomwares et des affaires de chantage impliquant des menaces de publication de documents intimes, et ont également contribué au gel des produits du crime.

Également sur ForkLog :

  • Les utilisateurs de Trust Wallet ont été piratés pour 7 millions de dollars.
  • CZ a proposé un moyen de lutter contre l'empoisonnement.
  • L’IA a été utilisée pour falsifier des documents destinés à des œuvres d’art.
  • Polymarket a signalé que des comptes d'utilisateurs avaient été piratés.
  • Les médias ont fait état d'une augmentation du chiffre d'affaires du darknet chinois sur Telegram à 2 milliards de dollars.
  • L’injection rapide est devenue une menace majeure pour les navigateurs IA.
  • Un investisseur a perdu près de 50 millions de dollars à la suite d’une attaque d’usurpation d’adresse.

Que lire ce week-end ?

La sécurité du capital d'investissement dépend souvent de décisions éclairées, dont le choix est généralement justifié par des rapports d'experts. ForkLog a relu attentivement les prévisions des meilleurs analystes pour 2025 et les a comparées à la réalité objective.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !