Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouvel exemple d'ingénierie sociale à grande échelle et d'abus de l'économie de réputation a été décrit par Check Point Research : des acteurs malveillants achètent des espaces publicitaires dans des médias légitimes, créent des pages d'hameçonnage WordPress comme centres d'exploitation et reproduisent un réseau de faux comptes sur des plateformes telles que GitHub, SourceForge, YouTube et VirusTotal pour donner l'apparence de légitimité à leur logiciel malveillant. Le but final est un clipper (pirate de presse) écrit dans Rust qui remplace les adresses des portefeuilles cryptomoneda copiés par l'utilisateur par des adresses contrôlées par les attaquants, drainant les fonds dès qu'une transaction est confirmée. Pour ceux qui opèrent avec des pièces numériques ou cherchent des « raccourcis » dans les jeux de jeu en ligne, le message est clair: la confiance visuelle - étoiles, téléchargements, vidéos tutoriels et mentions médias - peut être faite ad hoc pour vous faire cliquer sur « téléchargement ».
D'un point de vue technique, les logiciels malveillants agissent comme un moniteur de presse-papiers sur Windows et macOS : ils détectent les modèles qui correspondent aux adresses cryptomoneda et remplacent la chaîne par une liste interne d'adresses. En raison de la nature irréversible de nombreux transferts de blockchain, une seule copie et coller erreur suffit pour perdre des fonds. Le fait que le code soit écrit dans Rust ne fait que souligner la tendance à utiliser les langues modernes et les multiplateformes pour améliorer les performances et la facilité de déploiement.

Ce qui rend cette campagne particulièrement sophistiquée n'est pas seulement le binaire malveillant, mais l'infrastructure de support: canaux avec des adeptes gonflés, commentaires positifs générés automatiquement, dépôts avec de fausses étoiles et des fourchettes, des compteurs de téléchargement manipulés (même avec "farm" appareils Android) et une stratégie délibérée pour "poison" des systèmes de réputation collaborative comme VirusTotal. À cela s'ajoute la diffusion par les communiqués de presse syndicaux, qui explore la confiance que beaucoup placent dans les marques consolidées et les médias. Le résultat est une économie de réputation synthétique qui réduit la probabilité qu'un utilisateur soupçonne et augmente le taux de succès de la livraison de logiciels malveillants. Pour en savoir plus sur le fonctionnement des plateformes d'analyse binaire, consultez VirusTotal : https: / / www.virustotal.com /, et pour le contexte de la découverte, les travaux de recherche de Check Point sont disponibles sur son canal de recherche: https: / / research.checkpoint.com /.
Les implications sont larges. Premièrement, les utilisateurs et les administrateurs ne peuvent pas se fier uniquement aux signaux de surface (étoiles, téléchargements, commentaires) pour valider les logiciels, surtout lorsqu'il s'agit d'outils qui promettent des avantages économiques rapides. Deuxièmement, la technique d'utilisation des réseaux fantômes et des comptes coordonnés pour manipuler la perception peut s'étendre à des campagnes ciblées qui distribuent des chevaux de Troie de banque, des info-voleurs ou même des Ransomware contre des cibles plus précieuses. Troisièmement, les plateformes qui dépendent de mesures supplémentaires et de la modération communautaire doivent améliorer la détection des comportements coordonnés et de la transparence sur l'origine des contenus sponsorisés.

Pour les utilisateurs et les administrateurs qui veulent réduire les risques, il convient d'appliquer un certain nombre de mesures pratiques: télécharger des logiciels uniquement à partir de sites officiels vérifiés et, si possible, compiler à partir du code source publié par un compte vérifiable; vérifier les signatures et les hachages des binaires; préférer les portefeuilles de matériel ou les méthodes de signature hors ligne pour les principaux mouvements de fonds; éviter de copier et coller des adresses pour les transactions critiques sans confirmer visuellement l'adresse complète de l'appareil récepteur; maintenir des systèmes à jour et des antivirus et examiner les autorisations d'application qui accèdent au presse-papiers. Si un outil promet des avantages économiques rapides ou des « pointes » pour faire de l'argent, la précaution maximale doit être activée : se méfier du test social fait.
Pour les plateformes et les prestataires de services, la leçon est que les signes de réputation peuvent et seront manipulés: il est nécessaire d'améliorer les mécanismes de détection des réseaux coordonnés, d'appliquer des contrôles plus stricts sur la publicité payante et la syndication des notes de presse, et de fournir des indicateurs d'origine et de validation plus visibles pour les utilisateurs (âge de compte, activité organique, correspondance entre binaires et dépôts officiels, signature du développeur). Les équipes d'intervention en cas d'incident devraient surveiller les corrélations entre les campagnes promotionnelles et les pics inhabituels de téléchargements ou d'expéditions vers des bacs à sable publics.
Bref, nous sommes confrontés à une sophistication dans laquelle les techniques de marketing légitimes sont combinées avec des tactiques de manipulation numérique pour faciliter la distribution de logiciels malveillants. La défense exige une prise de conscience critique de la part des utilisateurs et des améliorations techniques et politiques de la part des plateformes qui définissent aujourd'hui la confiance dans les logiciels. Afin d'élargir la lecture des pratiques de détection des menaces et de recherche, je recommande d'examiner les ressources des centres de recherche spécialisés et le guide des bonnes pratiques en gestion de portefeuille et en sécurité en cryptoactive.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...