ESET Research : Des applications WhatsApp et Telegram infectées par des chevaux de Troie, voleurs de cryptomonnaies

Date:

  • ESET Research a découvert pour la première fois des malwares dits « clippers » intégrés à des applications de messagerie instantanée.
  • Leurs auteurs s’attaquent aux cryptomonnaie des victimes à l’aide des applications Telegram et WhatsApp Android et Windows infectées par des chevaux de Troie.
  • Le malware est capable de remplacer les adresses des portefeuilles de cryptomonnaies que les victimes envoient dans les messages de chat par des adresses appartenant à l’attaquant.
  • Certains des clippers utilisent même la reconnaissance de caractères pour extraire du texte de captures d’écran et voler les phrases de récupération des portefeuilles de cryptomonnaies.
  • Outre les clippers, ESET a également découvert des chevaux de Troie d’accès à distance intégrés à des versions malveillantes de WhatsApp et Telegram sur Windows.

Les chercheurs d’ESET, 1er éditeur Européen de solutions de sécurité, ont découvert des dizaines de faux sites web Telegram et WhatsApp, ciblant principalement des utilisateurs d’Android et de Windows via des versions de ces applications de messagerie instantanée infectées par des chevaux de Troie. La plupart des applications malveillantes que nous avons identifiées sont appelées des « clippers », un type de malware qui vole ou modifie le contenu du presse-papiers. Toutes s’intéressent aux fonds en cryptomonnaies des victimes, et plusieurs d’entre elles visent des portefeuilles de cryptomonnaies. C’était la première fois qu’ESET Research rencontrait des clippers sur Android se concentrer spécifiquement sur la messagerie instantanée. Certains de ces malwares utilisent même la reconnaissance optique de caractères (OCR) pour reconnaître du texte dans les captures d’écran stockées sur les appareils compromis, ce qui est une autre première pour les malwares Android.

Au vu de la langue utilisée dans les applications détournées, il semble que les opérateurs ciblent principalement des utilisateurs sinophones. Telegram et WhatsApp sont bloqués en Chine depuis plusieurs années ; depuis 2015 pour Telegram et depuis 2017 pour WhatsApp. Les personnes qui souhaitent utiliser ces services doivent recourir à des moyens indirects pour les obtenir.

Les auteurs de la menace ont d’abord mis en place des publicités Google menant à des chaînes YouTube frauduleuses, qui redirigeaient ensuite les internautes vers des sites web imitant ceux de Telegram et de WhatsApp. ESET Research a immédiatement signalé les publicités frauduleuses et les chaînes YouTube correspondantes à Google, qui les a rapidement fermées.

« L’objectif principal des clippers que nous avons découverts est d’intercepter les communications de messagerie de la victime et de remplacer toutes les adresses de portefeuilles de cryptomonnaies envoyées et reçues par des adresses appartenant aux attaquants. En plus des versions Android des applications WhatsApp et Telegram, nous avons également trouvé des versions Windows, » explique Lukáš Štefanko, le chercheur d’ESET qui a découvert les applications malveillantes.

Bien qu’elles servent le même objectif, les versions malveillantes de ces applications contiennent différentes fonctionnalités supplémentaires. Les clippers analysés sur Android constituent le premier exemple de malware Android utilisant l’OCR pour lire du texte dans des captures d’écran et des photos stockées sur l’appareil de la victime. L’OCR est déployée afin de trouver et voler la phrase secrète. Ce code mnémonique composé d’une série de mots est utilisé pour récupérer les portefeuilles de cryptomonnaies. Une fois que les cybercriminels se sont emparés d’une phrase secrète, ils sont en mesure de voler directement toutes les cryptomonnaies dans le portefeuille associé.

Dans un autre cas, le logiciel malveillant remplace simplement dans les communications par messagerie l’adresse du portefeuille de cryptomonnaies de la victime par celle de l’attaquant. Les adresses sont soit codées en dur, soit récupérées dynamiquement à partir du serveur de l’attaquant. Dans un autre cas encore, le malware surveille les communications Telegram pour y rechercher certains mots-clés liés aux cryptomonnaies. Lorsqu’un tel mot-clé est reconnu, le malware envoie le message complet au serveur de l’attaquant.

ESET Research a également trouvé des versions Windows des clippers de substitution de portefeuille, ainsi que des programmes d’installation de Telegram et de WhatsApp pour Windows intégrant des chevaux de Troie d’accès à distance. Ces derniers s’écartent du modèle établi. Ils ne comportent pas de clipper, mais un outil d’accès à distance qui permet un contrôle total du système de la victime. De cette manière, les cybercriminels sont en mesure de voler les portefeuilles de cryptomonnaies sans intercepter le flux de l’application.

« N’installez des applications qu’uniquement à partir de sources fiables, telles que Google Play, et ne stockez pas sur votre appareil des images ou des captures d’écran non chiffrées contenant des informations sensibles. Si vous pensez avoir installé une version malveillante de Telegram ou de WhatsApp, supprimez-la manuellement de votre appareil, et téléchargez l’application soit à partir de Google Play soit directement à partir du site web légitime, » conseille M. Štefanko. « Pour Windows, si vous pensez que votre application Telegram est malveillante, utilisez une solution de sécurité pour détecter la menace et la supprimer. La seule version officielle de WhatsApp pour Windows est actuellement disponible dans la boutique Microsoft. »

Pour plus d’informations techniques sur les clippers intégrés aux applications de messagerie instantanée, consultez l’article « Not-so-private messaging: Trojanized WhatsApp and Telegram apps go after cryptocurrency wallets » sur WeLiveSecurity. Suivez l’actualité d’ESET Research sur Twitter.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

Oppo consolide sa position et met en avant la nouvelle technologie de son Reno7

OPPO, la marque internationale leader dans l’industrie des smartphones et des objets connectés, a développé ces dernières années sa position et ses activités en Tunisie, dans le cadre d’une extension sur les marchés de la région Moyen Orient et Afrique.

A lire également
A lire également

Huawei : une production massive de la puce IA Ascend 910C prévue pour 2025

Huawei prévoit la production massive de sa puce IA Ascend 910C pour début 2025, malgré les défis liés aux restrictions américaines. Découvrez les enjeux technologiques et stratégiques d'une avancée majeure pour l'industrie des semi-conducteurs.

Sony sur le point de racheter Kadokawa : un tournant majeur pour le gaming

Sony pourrait bientôt s'offrir Kadokawa, la société à l'origine du succès phénoménal d'Elden Ring. Cette acquisition renforcerait considérablement la position de Sony dans l'industrie du jeu vidéo.

Le réseau social de Trump négocie l’achat de Bakkt : une révolution crypto en vue

Le groupe de Donald Trump, propriétaire de Truth Social, est en négociations avancées pour acquérir Bakkt, une plateforme de cryptoactifs. Découvrez les impacts de cette opération sur le marché et les ambitions crypto de l'ex-président.

Kaspersky et AFRIPOL : Un partenariat inédit pour sécuriser le cyberespace africain

Face à la hausse des cyberattaques, Kaspersky et AFRIPOL joignent leurs forces pour sécuriser le cyberespace africain. Un partenariat stratégique pour une Afrique numérique plus sûre.

OPPO Find X8 : Le smartphone ultime avec le processeur MediaTek Dimensity 9400 – Performances, IA et photo révolutionnaire

Découvrez la série OPPO Find X8, les premiers smartphones équipés du MediaTek Dimensity 9400. Alliant puissance, IA avancée et efficacité énergétique, ces appareils redéfinissent l'expérience mobile avec des performances de jeu, photo et connectivité révolutionnaires.

ASML : Une Croissance Soutenue par l’Intelligence Artificielle jusqu’en 2030

ASML prévoit une croissance exponentielle grâce à l'IA. Le leader mondial des machines EUV dévoile ses ambitions pour 2030.

Soutien stratégique des gouvernements japonais et sud-coréen à l’industrie des semi-conducteurs

Le Japon et la Corée du Sud renforcent leurs industries des semi-conducteurs avec des subventions massives et des projets de loi stratégiques pour contrer la concurrence mondiale et les menaces de droits de douane américains sous la présidence de Donald Trump.

Protégez vos enfants en ligne avec ESET Safe Kids : un guide complet

Assurez la sécurité de vos enfants sur Internet avec ESET Safe Kids. Découvrez nos conseils et astuces pour filtrer les contenus inappropriés, surveiller leur activité en ligne et leur apprendre à naviguer en toute sécurité.