Chargement des cours...
Une campagne de malware crypto cause des pertes de 235K$ : enquête en cours
Actualités

Une campagne de malware crypto cause des pertes de 235K$ : enquête en cours

Cryptahiti Team
4 min

Une campagne de malware a entraîné des pertes de 235K$ en crypto, des recherches sont en cours pour percer le mystère derrière cette attaque.

Une campagne de malware crypto cause des pertes de 235K$ : enquête en cours

Une mystérieuse campagne de malware a récemment été liée à des pertes de plus de 235 000 dollars en cryptomonnaies en à peine 48 heures. Les détails techniques demeurent cependant rares, laissant planer des interrogations sur les origines de l'attaque et ses méthodes exploitantes.

un suivi onchain pour le portefeuille incriminé

Le montant de 235 000 dollars a été associé à une adresse Ethereum, 0x7028174ED69A237DE0791101b5b85D1E6Db35887, mise en avant dans des avertissements publics dès le 18 septembre. Sur le réseau social X, un post en russe a désigné cette adresse comme un nouveau "drainer", en affirmant qu'elle avait déjà collecté au moins 200 000 dollars par jour.

Bien que ces affirmations n'aient pas été vérifiées de manière indépendante, les enregistrements blockchain montrent un afflux de transferts en provenance de plusieurs adresses vers cette adresse ciblée. Par exemple, des transferts de WBTC, WETH, et LINK ont été notés le 18 septembre.

La capture d'écran qui accompagne les alertes indiquait une valeur d'environ 235 747 dollars pour ce portefeuille, avec l'USDC comme plus grand actif visible. Néanmoins, il est crucial de noter que cela ne prouve pas que chaque actif appartient à des victimes de la même campagne de malware. Le solde du portefeuille et les pertes confirmées ne mesurent pas la même chose, particulièrement lorsque des fonds proviennent de différentes sources.

absence de preuves techniques précises

La première des limites de cette enquête est l'absence d'un rapport de sécurité détaillé. Le rapport du 20 septembre stipule des pratiques de vol de données d'identification et de manipulation de session, mais n’identifie pas la souche de malware, les domaines malveillants, les hachages de fichiers, ou les serveurs de commande et de contrôle.

Ces manquements rendent impossible la fourniture des indicateurs de compromission habituellement attendus d'une enquête sur un malware mature. Les déclarations plus agressives quant à l'ampleur de l'attaque doivent donc être interprétées avec précaution. Un autre rapport évoque une capacité de remplacement du presse-papiers, des cibles multifonctionnelles sur plusieurs blockchains et le vol de clés privées, mais ces affirmations ne sont pas étayées par des éléments techniques dans le rapport actuellement disponible.

les risques de manipulation de session

L'un des aspects rapportés mérite une attention particulière : la manipulation de session. Si le malware peut obtenir ou contrôler une session de navigateur déjà authentifiée, le vol du mot de passe de la victime ne serait plus la seule voie d'accès. L'attaquant pourrait alors hériter d’un accès après que l'authentification a déjà eu lieu.

Cela représente un problème de sécurité différent d'une connexion de phishing classique. L'authentification à deux facteurs peut empêcher un attaquant de se connecter avec des identifiants volés, mais elle ne rend pas nécessairement invalide une session authentifiée qui a déjà été compromise.

Pour les détenteurs de crypto-monnaies, cette distinction est cruciale car un point d'accès compromis peut exposer plus que des identifiants d'échange. Des portefeuilles de navigateur, des données stockées localement et des services financiers authentifiés peuvent tous être accessibles depuis la même machine, selon les privilèges réels du malware.

comment protéger ses actifs numériques ?

Actuellement, il n'existe aucun hachage de fichier ou domaine malveillant spécifique à la campagne permettant des recherches. Ainsi, les vérifications les plus utiles sont basées sur les comptes et les sessions. Les utilisateurs concernés doivent examiner les sessions actives sur les échanges et autres services de crypto-monnaies, et mettre fin aux connexions qu'ils ne reconnaissent pas.

Si une compromission est suspectée, les mots de passe doivent être changés depuis un appareil de confiance, et non depuis l'ordinateur qui pourrait contenir le malware.

Des transactions inattendues sur le portefeuille ou des approbations de jetons doivent être examinées immédiatement. Les fonds restants dans un portefeuille logiciel suspecté d'être compromis devraient être transférés à l'aide d'un appareil propre et, si possible, à un portefeuille récemment créé dont la phrase de récupération n'a jamais été exposée au système infecté.

Les utilisateurs de portefeuilles matériels devraient également vérifier l'adresse de destination et les détails de la transaction directement sur le dispositif avant de signer. Un portefeuille matériel peut garder les clés privées à l'écart d'un malware d'endpoint, mais il ne peut pas empêcher un utilisateur d'autoriser une transaction à la mauvaise destination.

Pour l'heure, la trace blockchain est plus concrète que l'attribution en cybersécurité. L'adresse 0x7028…5887 peut être suivie de manière indépendante et les transferts vers celle-ci sont visibles. La discussion publique autour de ce portefeuille a également précédé la couverture plus large des événements du 20 septembre.

Ce qui manque encore, c'est l'autre moitié de l'investigation : un échantillon de malware reliant ces transferts à un RAT particulier, des IoCs techniques que les utilisateurs peuvent rechercher et des preuves établissant comment des centaines de victimes présumées ont été infectées.

À propos de l'auteur

C
Cryptahiti Team Rédaction

La rédaction Cryptahiti couvre l'actualité crypto et blockchain en Polynésie française.

Restez informé des dernières actualités crypto

Découvrez d'autres articles et analyses sur les cryptomonnaies et la blockchain en Polynésie française.