Clipper ver qui se propage par USB et vole des graines crypto via Tor : la nouvelle menace qu'il met en échec aux portefeuilles numériques

Auteur: Publié 6 min de lectura 150 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une nouvelle campagne malveillante a révélé que les attaquants continuent d'exploiter les vecteurs physiques et les techniques furtives pour vider les cryptocartés: c'est un clipper auto-diffuseur qui se propage à travers les fichiers LNK sur les lecteurs USB et utilise le réseau Tor pour cacher leur communication avec le serveur de commande et de contrôle.

Selon l'analyse publique des chercheurs de Microsoft, le mécanisme initial est simple mais efficace: l'utilisateur ouvre un accès direct (.LNK) dans un lecteur amovible et cet accès déclenche l'exécution de logiciels malveillants. Le code cherche alors des documents, cache les originaux et les remplace par des raccourcis malveillants avec le même nom, ce qui provoque de nouvelles infections chaque fois que quelqu'un essaie d'ouvrir ces fichiers. De plus, les logiciels malveillants créent une tâche programmée qui surveille la connexion des lecteurs USB pour copier et diffuser ces raccourcis automatiquement, agissant comme un ver local.

Clipper ver qui se propage par USB et vole des graines crypto via Tor : la nouvelle menace qu'il met en échec aux portefeuilles numériques
Image générée avec IA.

La partie la plus dangereuse est orientée vers les actifs numériques : un composant "voleur" vérifie le presse-papier chaque seconde et remplace les adresses de la bourse et des clés / phrases de semences par des adresses contrôlées par l'attaquant. Des formats spécifiques (BIP39 de 12 et 24 mots, clés privées de Ethereum et Bitcoin dans différents formats, adresses Tron et Monero, entre autres) sont soulignés et les adresses de remplacement sont conçues pour être partiellement similaires à celles originales, réduisant la possibilité de détection visuelle par l'utilisateur. Le malware prend également des captures d'écran régulières et les exfiltre en utilisant le client Tor inclus, et prend en charge les instructions à distance qui vous permettent de télécharger et d'exécuter le code JavaScript sur l'ordinateur infecté.

Les implications pour ceux qui gèrent l'échange crypto-étranger sont claires et sévères: aucune opération de cession temporaire garantie récupération de fonds si une clé ou une graine a été compromise, en particulier lorsque les attaquants utilisent des mécanismes de transfert rapide et des mélangeurs ou des cryptomonédas privés. En outre, la capacité de propagation USB fait de cette menace un risque pour les environnements mal gérés "gagés par l'air" et pour les organisations avec des politiques laxistes sur les appareils amovibles.

Du point de vue opérationnel, la campagne est furtive: elle évite les actions en cours si le gestionnaire de tâches est actif, s'appuie sur wscript / cscript et des utilitaires tels que curl et PowerShell pour le mouvement latéral et l'exfiltration, et crée le trafic Tor local (par exemple, connexions à localhost: 9050) pour masquer les destinations .onion. C'est pourquoi les indicateurs les plus fiables sont comportementaux et pas tant de signatures de fichiers statiques.

Pour les utilisateurs privés la première recommandation est ne pas connecter ou ouvrir des fichiers depuis USB inconnu. Si vous conduisez des cryptomones, utilisez toujours portefeuilles matériels (portefeuilles froides) pour signer les transactions et vérifier l'adresse sur l'écran de l'appareil avant de confirmer. Évitez de copier et de coller les adresses du presse-papiers pour les opérations critiques; si possible, utilisez le QR ou la fonction de vérification de la direction de la marche matérielle. Gardez vos phrases de semences hors des appareils connectés et écrits seulement dans un support physique sûr.

Pour les équipes de sécurité et les administrateurs, les contre-mesures techniques comprennent la désactivation de l'exécution automatique et le blocage de l'exécution de l'accès direct à partir de moyens amovibles, la mise en œuvre de politiques de liste blanche (AppLocker ou WDAC) pour empêcher l'exécution de binaires non autorisés, et la désactivation de Windows Script Host si nécessaire. Il est également crucial de créer des règles de détection basées sur le comportement : alertes pour les exécutions inattendues de wscript.exe / cscript.exe qui lancent curl ou PowerShell, pour la création de tâches programmées qui surveillent les dispositifs amovibles, et pour les connexions à localhost : 9050 qui indiquent l'utilisation d'un proxy Tor local. Vous pouvez élargir votre examen avec la recherche de fichiers LNK nouvellement créés et de fichiers cachés qui accompagnent des documents prétendument légitimes.

Si vous soupçonnez une infection, isolez l'équipement réseau, retirez les unités USB et conservez les images médico-légales avant de procéder. Examiner les tâches prévues, les processus inhabituels pour les enfants et l'historique des lignes de commande; rechercher des exécutables avec des noms suspects et la présence d'un client Tor emballé. S'il y a confirmation de l'engagement des clés ou des semences, envisager de transférer les fonds des adresses touchées vers de nouveaux portefeuilles créés sur des dispositifs publics et sûrs; tenir compte du fait que, dans de nombreux cas, la récupération des fonds n'est pas possible sans aide judiciaire ou coopération à partir de plates-formes intermédiaires.

Clipper ver qui se propage par USB et vole des graines crypto via Tor : la nouvelle menace qu'il met en échec aux portefeuilles numériques
Image générée avec IA.

Les organisations devraient compléter la défense préventive par des preuves offensives contrôlées (simulation d'attaques et d'attaques) et des revues régulières EDR / IMS : simuler les tentatives d'exécution à partir de moyens amovibles pour valider les règles de détection et d'alerte de réglage par comportement avant qu'un attaquant les exploite dans des environnements réels. Microsoft publie un rapport technique avec IoC et des recommandations qui devraient être revues pour ajuster les signatures et les règles de détection: Rapport technique de Microsoft.

Il est également utile de comprendre comment les attaquants utilisent les canaux d'anonymat: le réseau Tor est utilisé ici pour héberger des charges utiles et exfilter des données, ce qui rend la traçabilité difficile et ralentit la réponse. Pour mieux comprendre la nature de ce réseau et comment en identifier l'utilisation dans votre environnement, consultez l'information publique sur le projet Tor : Le projet Tor. Et si vous devez désactiver les composants d'inscription pour des raisons de sécurité, Microsoft conserve la documentation sur la façon de désactiver Windows Script Host de manière contrôlée: Guide Microsoft.

Bref, cette campagne est un mélange de techniques anciennes (USB et accès direct) avec des contrôles furtifs modernes (Tor, Exfiltration d'écran, évasion d'analyse), ce qui rend dangereux pour les utilisateurs et les organisations qui traitent les actifs numériques. Une défense efficace nécessite de combiner l'hygiène numérique des utilisateurs, des contrôles techniques sur les paramètres et une surveillance basée sur le comportement pour détecter et bloquer la chaîne d'attaque avant la perte de fonds se matérialise.

Couverture

Autres

Plus de nouvelles sur le même sujet.