Microsoft avertit d’un nouveau malware basé sur USB ciblant les utilisateurs de crypto

Points clés

  • Microsoft Defender a signalé un nouveau malware USB qui expose les transactions Bitcoin au vol.
  • Le script vole des phrases de récupération de 12 ou 24 mots, menaçant la sécurité des portefeuilles Tron et Monero.
  • Microsoft recommande ensuite aux utilisateurs de bloquer les raccourcis pour empêcher la propagation du malware via des lecteurs amovibles.

Microsoft alerte sur un malware Windows qui modifie les adresses de cryptomonnaie

L'équipe derrière Microsoft Defender, l'outil intégré de sécurité contre les malwares et virus de Windows, a averti d'une nouvelle menace utilisant des raccourcis pour infecter les appareils, principalement via des clés USB.

Le malware remplace les fichiers sur les dispositifs de stockage amovibles par des raccourcis (.lnk) qui déclenchent l'infection lors de leur exécution, prend des mesures contre d'éventuels scans et suppressions par les logiciels antivirus, et utilise une communication anonymisée via Tor pour éviter la détection.

Par ailleurs, le malware se propage en se copiant sur toutes les clés USB insérées dans un ordinateur infecté. Il exécute également un processus capable d'accomplir diverses tâches, notamment changer les adresses copiées par les utilisateurs dans le presse-papiers de l'appareil infecté.

Le malware, qui fonctionne en continu sur l'appareil affecté, scanne la mémoire à la recherche de ce que Microsoft appelle des « artefacts financiers de grande valeur », détectant des phrases de récupération BIP39 de 12 ou 24 mots dans les données du presse-papiers et les envoyant aux attaquants, accompagnées de cinq captures d'écran pour donner un contexte sur le contenu du portefeuille et les fonds qu'il contient.

De plus, le clipper crypto recherche dans la mémoire les adresses de projets cryptographiques populaires, notamment Bitcoin, Tron et Monero, toutes les 500 millisecondes.

S'il en trouve, il suppose que l'utilisateur le copie pour effectuer une transaction et le remplace par une adresse similaire, mais contrôlée par l'attaquant afin de s'emparer des fonds envoyés par les utilisateurs sur l'appareil infecté.

« Cette famille de malware montre à quel point les voleurs légers, basés sur des scripts, peuvent avoir un impact considérable lorsqu'ils sont associés à des communications anonymisées et à des tâches en temps réel », a souligné l'équipe de Microsoft Defender.

Pour réduire les risques d'infection, l'équipe recommande de désactiver l'autorun pour le contenu sur tous les médias amovibles et de bloquer l'exécution des raccourcis depuis ces lecteurs, qui ont été identifiés comme les principaux vecteurs de propagation du malware.

BTC-1,02%
TRX0,34%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé