Microsoft met en garde contre un nouveau malware crypto qui détourne les transferts de portefeuille
Market News

Microsoft met en garde contre un nouveau malware crypto qui détourne les transferts de portefeuille

Par frenchlbn

Microsoft met en garde contre CryptoBandits.A, un clipper Windows basé sur Tor qui vole les données de portefeuille et détourne les transferts de crypto.

Microsoft a mis en garde contre un clipper crypto basé sur Windows conçu pour voler les données de portefeuille et modifier les transferts de crypto.

Le malware affecte les utilisateurs depuis février 2026, selon Microsoft Threat Intelligence et Microsoft Defender Experts.

La campagne utilise des raccourcis .lnk malveillants et des clés USB pour se propager sur des appareils Windows compromis.

Microsoft Defender Antivirus détecte la menace sous le nom de Trojan:Win32/CryptoBandits.A, tandis que Defender for Endpoint signale les activités connexes.

Le malware utilise Tor pour cacher les serveurs de commande

Microsoft a indiqué que le malware se lance via Windows Script Host et des commandes basées sur ActiveX après qu’un utilisateur a ouvert un raccourci malveillant.

Le script lance ensuite un fichier Tor renommé appelé ugate.exe dans une fenêtre cachée. Après le chargement de Tor, le malware contacte les serveurs de commande de services cachés via un proxy local.

Cette méthode évite l’utilisation d’une infrastructure de commande basée sur des IP exposées, rendant le suivi plus difficile pour les défenseurs.

Le malware achemine le trafic via localhost:9050, qui est généralement lié à l’activité du proxy SOCKS5 de Tor. Microsoft a décrit ce comportement comme un signe d’avertissement fort pour les équipes de sécurité.

Le clipper crée également un identifiant de victime avant d’enregistrer l’appareil infecté auprès de son serveur de commande.

Cette connexion permet à l’attaquant d’envoyer des instructions et de recevoir des données volées. En conséquence, l’outil fonctionne à la fois comme un voleur de crypto et une petite porte dérobée d’accès à distance.

Le clipper cible les adresses et clés de portefeuille

Le malware surveille l’activité du presse-papiers à un rythme élevé pour trouver des adresses de portefeuille crypto et d’autres données précieuses.

Lorsqu’un utilisateur copie une adresse de portefeuille, le clipper peut la remplacer par une adresse contrôlée par l’attaquant. Cela peut rediriger un transfert avant que l’utilisateur ne remarque le changement.

Microsoft a déclaré que le malware peut également voler des phrases de récupération, des clés privées et d’autres informations liées au portefeuille.

Ces détails peuvent donner aux attaquants un accès aux fonds stockés dans les portefeuilles crypto affectés. Le malware peut également prendre des captures d’écran et les envoyer à son serveur de commande.

La menace inclut une vérification anti-analyse qui recherche le Gestionnaire des tâches sur le système infecté.

Lorsque le Gestionnaire des tâches est détecté, le script peut cesser de s’exécuter pour éviter d’être examiné. Cette fonctionnalité peut rendre l’investigation manuelle plus difficile lors des vérifications initiales.

Lire aussi :

https://www.livebitcoinnews.com/hackers-secretly-target-crypto-developers-with-dangerous-trapdoor-malware/

La propagation via USB augmente le risque pour les entreprises

Microsoft a déclaré que la campagne inclut un composant ver qui aide le malware à se propager via des appareils compromis.

Le ver crée des raccourcis malveillants qui imitent des fichiers légitimes trouvés sur le système. Il peut également utiliser des clés USB pour se déplacer entre les machines.

Le malware ajoute des tâches planifiées pour maintenir l’exécution et la persistance après l’infection.

Il délivre également des charges utiles basées sur des fichiers et tente de les exclure de l’analyse Defender. Ces étapes aident le malware à rester actif après un redémarrage de l’appareil.

Pour les défenseurs, Microsoft a pointé les signaux basés sur le comportement comme la voie de détection la plus claire.

Cela inclut des interpréteurs de scripts générant des processus enfants inhabituels et des commandes PowerShell liées à la capture d’écran.

L’inspection du presse-papiers, le remplacement d’adresses crypto, l’exfiltration basée sur curl et l’utilisation du proxy Tor sont également des signes clés.

Cet avertissement survient alors que les utilisateurs de crypto continuent de se fier aux adresses de portefeuille copiées pour les transferts.

Microsoft a conseillé de prêter attention au comportement des terminaux, aux lecteurs amovibles et à l’activité suspecte des raccourcis.

La campagne montre comment les transferts de portefeuille peuvent être détournés via des fonctionnalités Windows courantes et des actions utilisateur.

frenchlbn

À propos de l'auteur

frenchlbn

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *