Chargement des prix…
🩸BEARISH

Needle Stealer remplace 7 portefeuilles crypto sur Windows

La campagne a ciblé des postes Windows compromis, et non Coinbase, MetaMask ou leurs extensions officielles, tandis que HP n’a communiqué ni le nombre de victimes ni le montant total des pertes.

HP Wolf Security a découvert un faux assistant de trading crypto basé sur l’IA qui diffusait Needle Stealer via un fichier ZIP malveillant et remplaçait sept extensions de portefeuilles pour navigateur sur des ordinateurs Windows infectés. La campagne s’appuyait sur l’empoisonnement des moteurs de recherche et des annonces payantes pour promouvoir tradingclaw[.]pro. L’activité est décrite dans le rapport de septembre de HP sur les menaces observées entre avril et juin 2026.

Pourquoi c’est important

Le programme d’installation utilisait un exécutable Microsoft OLEView légitime et signé numériquement pour contribuer à contourner SmartScreen, tandis qu’une DLL malveillante chargeait le voleur par hollowing de processus. Needle Stealer vérifiait les identifiants d’extensions Chromium de Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, MetaMask et Tonkeeper.

Après avoir trouvé une cible, le logiciel malveillant arrêtait le navigateur et insérait une extension contrefaite dans le dossier existant. Le remplacement se connectait à une infrastructure contrôlée par les attaquants, chargeait des domaines de secours et affichait des écrans de connexion de portefeuille réalistes conçus pour capturer les identifiants. HP a précisé que l’opération avait commencé par la compromission d’un poste, et non par une faille de Coinbase, de MetaMask ou de leurs extensions officielles.

Impact sur le marché

La campagne présente un risque de sécurité direct pour les utilisateurs qui téléchargent des outils de trading basés sur l’IA non vérifiés, notamment lorsque des annonces dans les moteurs de recherche donnent à un programme d’installation malveillant une apparence légitime. Malwarebytes avait déjà documenté la campagne TradingClaw et associé Needle Stealer à d’autres chargeurs de logiciels malveillants, ce qui indique que le faux assistant constituait une voie de diffusion parmi d’autres au sein d’une opération plus vaste.

HP n’a communiqué ni le nombre total de victimes de la campagne ni le montant cumulé des pertes en crypto. Les utilisateurs doivent considérer les logiciels de portefeuille non officiels et les assistants de trading basés sur l’IA comme des téléchargements à haut risque, vérifier l’identité des éditeurs d’extensions et éviter de saisir leurs identifiants de portefeuille dans une interface de remplacement sur un appareil compromis.

Questions fréquemment posées

  1. Comment le faux outil de trading basé sur l’IA a-t-il infecté les ordinateurs Windows ?

    Les attaquants ont promu tradingclaw[.]pro grâce à l’empoisonnement des résultats de recherche et à des annonces payantes. Les victimes téléchargeaient un fichier ZIP contenant un exécutable OLEView à l’apparence fiable et une DLL malveillante qui chargeait Needle Stealer.

  2. Quelles extensions de portefeuilles le logiciel malveillant ciblait-il ?

    Needle Stealer vérifiait la présence de Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, MetaMask et Tonkeeper.

  3. Comment le logiciel malveillant remplaçait-il les extensions de portefeuilles du navigateur ?

    Il identifiait les extensions Chromium ciblées grâce à leurs identifiants de 32 caractères, arrêtait le navigateur et insérait une extension malveillante dans le dossier d’extension existant.

  4. Coinbase ou MetaMask ont-ils été officiellement piratés lors de cette campagne ?

    Non. HP a décrit l’incident comme une compromission d’un poste Windows infecté, et non comme une faille de Coinbase, de MetaMask ou de leurs extensions officielles.

  5. HP a-t-il indiqué quelle quantité de crypto avait été volée ?

    Non. HP n’a communiqué ni le nombre total de victimes de la campagne ni le montant cumulé des pertes en crypto.

Attribution de la source
Agrégé de CryptoSlate · Vérifié · Dernière mise à jour il y a 2d
Ouvrir l'original →