Microsoft identifie un nouveau logiciel malveillant ciblant les adresses de portefeuille et les clés privées

TheNewsCryptoPublié le 2026-06-19Dernière mise à jour le 2026-06-19

Résumé

En février 2026, Microsoft Threat Intelligence a découvert une nouvelle campagne de malware ciblant les cryptomonnaies, identifiée sous le nom de Trojan/CryptoBandits.A. Ce logiciel malveillant, propagé via des fichiers .lnk malveillants sur des clés USB, opère sans installer ni serveur de commande classique. Il utilise l'hôte de script Windows et une technologie ActiveX pour déployer un proxy Tor, permettant une connexion discrète aux serveurs des attaquants via un service caché Tor. Une fois installé, le malware déploie deux modules : l'un pour sa propagation et l'autre agissant comme un "clipper" et voleur d'informations. Il surveille en permanence le presse-papier pour y déceler des phrases de récupération (de 12 ou 24 mots), des clés privées Bitcoin/Ethereum et des adresses de portefeuille. Lorsqu'un utilisateur copie une adresse pour effectuer une transaction, le malware la remplace silencieusement par une adresse contrôlée par les attaquants. De plus, le malware capture des captures d'écran qu'il envoie via Tor, permettant aux cybercriminels d'évaluer les soldes et activités des victimes. Il dispose également de capacités d'exécution de code à distance et assure sa persistance via des tâches planifiées. Microsoft recommande aux organisations de désactiver l'exécution automatique, de restreindre les interpréteurs de script et les raccourcis exécutables depuis les périphériques USB, et de surveiller toute activité suspecte liée à l'exécution de JavaScript, aux proxys ...

En février 2026, Microsoft Threat Intelligence et Microsoft Defender Experts ont découvert une attaque de type "crypto clipper". Il s'agissait d'une campagne construite sur Windows. Le logiciel malveillant exploite les détenteurs de cryptomonnaies via le détournement du presse-papiers et recherche des informations sensibles sur les portefeuilles. Ces informations ont été rapportées par Microsoft via leur blog.

Les attaquants propagent principalement ce logiciel malveillant via des fichiers de raccourci .lnk malveillants distribués sur des clés USB. L'activation de ce code malveillant entraîne le déploiement de deux modules par le malware. Un module propage le logiciel malveillant à travers les systèmes, tandis que l'autre agit comme un "clipper" et un voleur d'informations. Microsoft Defender Antivirus identifie cette menace sous le nom de Trojan/CryptoBandits.A.

Contrairement à la plupart des opérations de logiciels malveillants, celle-ci ne nécessite pas l'utilisation d'un programme d'installation ou de serveurs de contrôle, car elle utilise le Windows Script Host et la technologie ActiveX pour lancer un proxy Tor empaqueté. Elle utilise ensuite un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle, qui fonctionnent sur un service caché Tor.

Le malware subtilise les informations des portefeuilles et échange les adresses

Après l'infection du système, le logiciel malveillant surveille constamment le contenu du presse-papiers et recherche des phrases de récupération, des clés privées et des adresses de portefeuille. Selon Microsoft, le logiciel malveillant cible précisément les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et les clés privées Ethereum. Il remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants avant que les utilisateurs ne terminent leurs transactions.

Le malware prend des captures d'écran et les envoie via des connexions Tor, ce qui permet aux attaquants d'obtenir plus d'informations sur les soldes et les activités des utilisateurs. De plus, Microsoft a déclaré que le logiciel malveillant dispose de la capacité d'exécuter du code à distance, offrant ainsi aux attaquants la possibilité d'envoyer des instructions supplémentaires tout en assurant sa persistance grâce à l'utilisation de tâches planifiées et au chiffrement de parties malveillantes du malware.

Les chercheurs ont identifié plusieurs indicateurs de compromission, notamment l'exécution suspecte de JavaScript, l'activité proxy sur localhost:9050, la capture d'écran basée sur PowerShell et le comportement de surveillance du presse-papiers. Microsoft a recommandé aux organisations de désactiver les fonctionnalités d'exécution automatique, de limiter les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à cela. Cette campagne de logiciels malveillants souligne la croissance continue de l'utilisation des cryptomonnaies parmi les investisseurs et les utilisateurs.

Actualité cryptographique en vedette :

La Fondation Ethereum fait face à un nouveau départ alors que Hsiao-Wei Wang démissionne

TagsBlockchainCryptoCryptocurrencyMalwareMicrosoftWallet

Questions liées

QQuelle est la principale méthode utilisée par le malware pour se propager selon l'article ?

ALes attaquants diffusent principalement ce malware via des fichiers de raccourci .lnk malveillants distribués sur des clés USB.

QQuels sont les deux principaux modules libérés par le malware après son activation ?

AUn module propage le malware à travers les systèmes, tandis que l'autre fonctionne comme un 'clipper' (intercepteur) et un voleur d'informations.

QQuels types d'informations sensibles liées aux cryptomonnaies le malware recherche-t-il et modifie-t-il ?

ALe malware recherche les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et Ethereum, et remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants.

QComment le malware établit-il la connexion avec ses serveurs de commande et de contrôle ?

AIl utilise Windows Script Host et ActiveX pour lancer un proxy Tor empaqueté, établit un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle qui fonctionnent comme un service caché Tor (Tor Hidden Service).

QQuelles sont certaines des recommandations de Microsoft pour se protéger contre cette menace ?

AMicrosoft recommande aux organisations de désactiver les fonctionnalités d'exécution automatique (auto-run), de restreindre les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à ce malware.

Lectures associées

Un mathématicien réfute en 24 heures une conjecture soi-disant résolue par OpenAI ! "L'IA a prouvé chaque phrase, mais cela n'a plus rien à voir avec la conjecture d'origine"

OpenAI a affirmé que son nouveau modèle d'IA avait résolu dix problèmes mathématiques majeurs, dont la réfutation de la conjecture de rigidité de Connes. Cependant, le mathématicien J. L. Nielsen a répondu en 24 heures, démontrant que le contre-exemple généré par l'IA n'était pas valide. La conjecture de rigidité de Connes stipule que pour certains groupes satisfaisant deux conditions spécifiques (ICC et la propriété (T) de Kazhdan), si leurs structures algébriques sont isomorphes, alors les groupes eux-mêmes doivent être isomorphes. L'IA d'OpenAI a produit 37 000 lignes de code Lean 4 présentant deux groupes non isomorphes censés générer la même algèbre et satisfaire les deux conditions. Nielsen a analysé le code ligne par ligne. Il a constaté que l'un des groupes construits par l'IA ne satisfaisait en réalité pas les conditions requises : il n'était ni ICC ni ne possédait la propriété (T). L'erreur ne réside pas dans la correction formelle des preuves vérifiées par Lean, mais dans le fait que les énoncés prouvés ne correspondent pas à l'intention mathématique initiale de la conjecture. Cet incident souligne une limite cruciale des assistants de preuve formelle comme Lean : ils vérifient la cohérence logique interne d'un énoncé, mais pas sa pertinence ou son adéquation avec le problème mathématique original. La vérification humaine reste donc essentielle pour interpréter et valider les résultats produits par l'IA. La conjecture de rigidité de Connes demeure non résolue.

marsbitIl y a 22 mins

Un mathématicien réfute en 24 heures une conjecture soi-disant résolue par OpenAI ! "L'IA a prouvé chaque phrase, mais cela n'a plus rien à voir avec la conjecture d'origine"

marsbitIl y a 22 mins

Pas de réseau, il y a du liquide : le volume des billets en Russie établit un nouveau record

Le volume de liquidités en circulation en Russie a atteint un nouveau record en juillet 2026, augmentant de 643,4 milliards de roubles, soit une croissance mensuelle la plus forte depuis le début de l'année. Cette tendance à la hausse est constante depuis février, avec une augmentation cumulative de plus de 2 547 milliards de roubles sur la période février-juillet. La Banque centrale de Russie attribue cette demande accrue de numéraire à deux facteurs principaux : l'adaptation de la population et des entreprises aux changements fiscaux, et les coupures d'internet mobile. Ces interruptions poussent les citoyens et les entreprises à constituer des réserves de cash pour les paiements courants, afin de ne pas dépendre des infrastructures numériques. Au 1er juillet 2026, la somme des espèces en circulation s'élevait à 21 283,6 milliards de roubles. Cependant, leur part dans la masse monétaire globale reste proche de ses plus bas historiques, à environ 14,7% en juin, ce qui signifie que l'essentiel de la monnaie reste sous forme scripturale. Ce phénomène, observé depuis plusieurs mois, est directement lié aux restrictions de l'internet mobile. Des épisodes similaires de ruée vers le cash avaient été enregistrés par le passé, notamment en février 2022 lors du choc des sanctions, montrant que la population perçoit les liquidités comme une garantie contre les défaillances des systèmes numériques et bancaires.

cryptonews.ruIl y a 28 mins

Pas de réseau, il y a du liquide : le volume des billets en Russie établit un nouveau record

cryptonews.ruIl y a 28 mins

OpenAI publie un manuscrit essentiel de 62 pages, l'IA perce dix grands problèmes de niveau « médaille Fields »

OpenAI a publié un manuscrit de 62 pages intitulé « How the Ideas Came Together », rédigé de manière autonome par son modèle d'IA Astra, considéré comme sa prochaine génération principale. Ce document détaille comment l'IA a résolu dix problèmes mathématiques majeurs, de niveau « prix Fields », pour un coût estimé à seulement 2000 dollars en calculs. Parmi ces percées, deux sont particulièrement mises en avant. La première concerne l'empilement de sphères en haute dimension, un problème stagnant depuis 46 ans. L'IA a amélioré la borne supérieure de densité en passant de 0.5991 à 0.6044…, grâce à un changement de perspective utilisant la transformée de Mellin et la mesure harmonique. La deuxième avancée majeure est la construction explicite d'un « groupe non sofique », une question ouverte depuis 27 ans formulée par Mikhail Gromov. La difficulté centrale, dite du « désaccord crucial », était de passer d'une famille de graphes d'expansion à un seul graphe. La solution a consisté à définir une fonction de médiane pondérée pour contrôler et égaliser la taille des composantes. Ces résultats, couvrant également des domaines comme la théorie des groupes, les circuits arithmétiques et la théorie des graphes extrémale, ont été entièrement formalisés en Lean 4. Pour les chercheurs, la rapidité de cette évolution – de modèles peinant sur des problèmes scolaires il y a quelques années à la résolution de conjectures historiques aujourd'hui – évoque un moment charnière, semblable à une « veille de la singularité ».

marsbitIl y a 34 mins

OpenAI publie un manuscrit essentiel de 62 pages, l'IA perce dix grands problèmes de niveau « médaille Fields »

marsbitIl y a 34 mins

À l'instant, Claude Fable 5 remporte à nouveau la première place

Anthropic a présenté Claude Fable 5, un nouveau modèle d'IA de pointe qui domine le classement MirrorCode, une référence en matière de programmation assistée par IA. Fable 5 a atteint un taux de réussite de 64%, laissant ses concurrents (GPT-5.6 Sol à 21% et GPT-5.5 à 10%) loin derrière. La performance la plus remarquable concerne sa robustesse. Le score de Fable 5 ne chute que de 3 points (de 64% à 61%) lorsqu'il passe du Go à Ada, un langage dont le corpus public est 230 fois plus petit que celui de Python. Cela suggère que le modèle maîtrise les concepts fondamentaux du développement logiciel plutôt que de mémoriser des syntaxes. MirrorCode est un test exigeant où l'IA doit recréer un programme (comme des outils Unix ou des compilateurs) en analysant uniquement sa documentation et ses sorties, sans accès au code source. Le test exige un taux de réussite de 100% aux tests, même pour les cas limites, et peut utiliser jusqu'à 10 milliards de tokens et durer 7 jours par tentative. Dans un cas extrême, un modèle a fonctionné pendant 19 jours. Cette avancée marque un tournant : on délègue de moins en moins des fragments de code à l'IA, mais des projets entiers. Les tâches qui prenaient des semaines à des ingénieurs humains peuvent être réalisées en quelques heures ou jours. L'avenir appartient à ceux qui sauront formuler des problèmes complexes et valider les résultats, le code devenant une commodité de plus en plus accessible.

marsbitIl y a 36 mins

À l'instant, Claude Fable 5 remporte à nouveau la première place

marsbitIl y a 36 mins

Trading

Spot
活动图片