Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle campagne malveillante a révélé que les attaquants continuent d'exploiter les vecteurs physiques et les techniques furtives pour vider les cryptocartés: c'est un clipper auto-diffuseur qui se propage à travers les fichiers LNK sur les lecteurs USB et utilise le réseau Tor pour cacher leur communication avec le serveur de commande et de contrôle.
Selon l'analyse publique des chercheurs de Microsoft, le mécanisme initial est simple mais efficace: l'utilisateur ouvre un accès direct (.LNK) dans un lecteur amovible et cet accès déclenche l'exécution de logiciels malveillants. Le code cherche alors des documents, cache les originaux et les remplace par des raccourcis malveillants avec le même nom, ce qui provoque de nouvelles infections chaque fois que quelqu'un essaie d'ouvrir ces fichiers. De plus, les logiciels malveillants créent une tâche programmée qui surveille la connexion des lecteurs USB pour copier et diffuser ces raccourcis automatiquement, agissant comme un ver local.

La partie la plus dangereuse est orientée vers les actifs numériques : un composant "voleur" vérifie le presse-papier chaque seconde et remplace les adresses de la bourse et des clés / phrases de semences par des adresses contrôlées par l'attaquant. Des formats spécifiques (BIP39 de 12 et 24 mots, clés privées de Ethereum et Bitcoin dans différents formats, adresses Tron et Monero, entre autres) sont soulignés et les adresses de remplacement sont conçues pour être partiellement similaires à celles originales, réduisant la possibilité de détection visuelle par l'utilisateur. Le malware prend également des captures d'écran régulières et les exfiltre en utilisant le client Tor inclus, et prend en charge les instructions à distance qui vous permettent de télécharger et d'exécuter le code JavaScript sur l'ordinateur infecté.
Les implications pour ceux qui gèrent l'échange crypto-étranger sont claires et sévères: aucune opération de cession temporaire garantie récupération de fonds si une clé ou une graine a été compromise, en particulier lorsque les attaquants utilisent des mécanismes de transfert rapide et des mélangeurs ou des cryptomonédas privés. En outre, la capacité de propagation USB fait de cette menace un risque pour les environnements mal gérés "gagés par l'air" et pour les organisations avec des politiques laxistes sur les appareils amovibles.
Du point de vue opérationnel, la campagne est furtive: elle évite les actions en cours si le gestionnaire de tâches est actif, s'appuie sur wscript / cscript et des utilitaires tels que curl et PowerShell pour le mouvement latéral et l'exfiltration, et crée le trafic Tor local (par exemple, connexions à localhost: 9050) pour masquer les destinations .onion. C'est pourquoi les indicateurs les plus fiables sont comportementaux et pas tant de signatures de fichiers statiques.
Pour les utilisateurs privés la première recommandation est ne pas connecter ou ouvrir des fichiers depuis USB inconnu. Si vous conduisez des cryptomones, utilisez toujours portefeuilles matériels (portefeuilles froides) pour signer les transactions et vérifier l'adresse sur l'écran de l'appareil avant de confirmer. Évitez de copier et de coller les adresses du presse-papiers pour les opérations critiques; si possible, utilisez le QR ou la fonction de vérification de la direction de la marche matérielle. Gardez vos phrases de semences hors des appareils connectés et écrits seulement dans un support physique sûr.
Pour les équipes de sécurité et les administrateurs, les contre-mesures techniques comprennent la désactivation de l'exécution automatique et le blocage de l'exécution de l'accès direct à partir de moyens amovibles, la mise en œuvre de politiques de liste blanche (AppLocker ou WDAC) pour empêcher l'exécution de binaires non autorisés, et la désactivation de Windows Script Host si nécessaire. Il est également crucial de créer des règles de détection basées sur le comportement : alertes pour les exécutions inattendues de wscript.exe / cscript.exe qui lancent curl ou PowerShell, pour la création de tâches programmées qui surveillent les dispositifs amovibles, et pour les connexions à localhost : 9050 qui indiquent l'utilisation d'un proxy Tor local. Vous pouvez élargir votre examen avec la recherche de fichiers LNK nouvellement créés et de fichiers cachés qui accompagnent des documents prétendument légitimes.
Si vous soupçonnez une infection, isolez l'équipement réseau, retirez les unités USB et conservez les images médico-légales avant de procéder. Examiner les tâches prévues, les processus inhabituels pour les enfants et l'historique des lignes de commande; rechercher des exécutables avec des noms suspects et la présence d'un client Tor emballé. S'il y a confirmation de l'engagement des clés ou des semences, envisager de transférer les fonds des adresses touchées vers de nouveaux portefeuilles créés sur des dispositifs publics et sûrs; tenir compte du fait que, dans de nombreux cas, la récupération des fonds n'est pas possible sans aide judiciaire ou coopération à partir de plates-formes intermédiaires.

Les organisations devraient compléter la défense préventive par des preuves offensives contrôlées (simulation d'attaques et d'attaques) et des revues régulières EDR / IMS : simuler les tentatives d'exécution à partir de moyens amovibles pour valider les règles de détection et d'alerte de réglage par comportement avant qu'un attaquant les exploite dans des environnements réels. Microsoft publie un rapport technique avec IoC et des recommandations qui devraient être revues pour ajuster les signatures et les règles de détection: Rapport technique de Microsoft.
Il est également utile de comprendre comment les attaquants utilisent les canaux d'anonymat: le réseau Tor est utilisé ici pour héberger des charges utiles et exfilter des données, ce qui rend la traçabilité difficile et ralentit la réponse. Pour mieux comprendre la nature de ce réseau et comment en identifier l'utilisation dans votre environnement, consultez l'information publique sur le projet Tor : Le projet Tor. Et si vous devez désactiver les composants d'inscription pour des raisons de sécurité, Microsoft conserve la documentation sur la façon de désactiver Windows Script Host de manière contrôlée: Guide Microsoft.
Bref, cette campagne est un mélange de techniques anciennes (USB et accès direct) avec des contrôles furtifs modernes (Tor, Exfiltration d'écran, évasion d'analyse), ce qui rend dangereux pour les utilisateurs et les organisations qui traitent les actifs numériques. Une défense efficace nécessite de combiner l'hygiène numérique des utilisateurs, des contrôles techniques sur les paramètres et une surveillance basée sur le comportement pour détecter et bloquer la chaîne d'attaque avant la perte de fonds se matérialise.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...