Microsoft identifie un nouveau logiciel malveillant ciblant les adresses de portefeuille et les clés privées

TheNewsCryptoPublié le 2026-06-19Dernière mise à jour le 2026-06-19

Résumé

En février 2026, Microsoft Threat Intelligence a découvert une nouvelle campagne de malware ciblant les cryptomonnaies, identifiée sous le nom de Trojan/CryptoBandits.A. Ce logiciel malveillant, propagé via des fichiers .lnk malveillants sur des clés USB, opère sans installer ni serveur de commande classique. Il utilise l'hôte de script Windows et une technologie ActiveX pour déployer un proxy Tor, permettant une connexion discrète aux serveurs des attaquants via un service caché Tor. Une fois installé, le malware déploie deux modules : l'un pour sa propagation et l'autre agissant comme un "clipper" et voleur d'informations. Il surveille en permanence le presse-papier pour y déceler des phrases de récupération (de 12 ou 24 mots), des clés privées Bitcoin/Ethereum et des adresses de portefeuille. Lorsqu'un utilisateur copie une adresse pour effectuer une transaction, le malware la remplace silencieusement par une adresse contrôlée par les attaquants. De plus, le malware capture des captures d'écran qu'il envoie via Tor, permettant aux cybercriminels d'évaluer les soldes et activités des victimes. Il dispose également de capacités d'exécution de code à distance et assure sa persistance via des tâches planifiées. Microsoft recommande aux organisations de désactiver l'exécution automatique, de restreindre les interpréteurs de script et les raccourcis exécutables depuis les périphériques USB, et de surveiller toute activité suspecte liée à l'exécution de JavaScript, aux proxys ...

En février 2026, Microsoft Threat Intelligence et Microsoft Defender Experts ont découvert une attaque de type "crypto clipper". Il s'agissait d'une campagne construite sur Windows. Le logiciel malveillant exploite les détenteurs de cryptomonnaies via le détournement du presse-papiers et recherche des informations sensibles sur les portefeuilles. Ces informations ont été rapportées par Microsoft via leur blog.

Les attaquants propagent principalement ce logiciel malveillant via des fichiers de raccourci .lnk malveillants distribués sur des clés USB. L'activation de ce code malveillant entraîne le déploiement de deux modules par le malware. Un module propage le logiciel malveillant à travers les systèmes, tandis que l'autre agit comme un "clipper" et un voleur d'informations. Microsoft Defender Antivirus identifie cette menace sous le nom de Trojan/CryptoBandits.A.

Contrairement à la plupart des opérations de logiciels malveillants, celle-ci ne nécessite pas l'utilisation d'un programme d'installation ou de serveurs de contrôle, car elle utilise le Windows Script Host et la technologie ActiveX pour lancer un proxy Tor empaqueté. Elle utilise ensuite un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle, qui fonctionnent sur un service caché Tor.

Le malware subtilise les informations des portefeuilles et échange les adresses

Après l'infection du système, le logiciel malveillant surveille constamment le contenu du presse-papiers et recherche des phrases de récupération, des clés privées et des adresses de portefeuille. Selon Microsoft, le logiciel malveillant cible précisément les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et les clés privées Ethereum. Il remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants avant que les utilisateurs ne terminent leurs transactions.

Le malware prend des captures d'écran et les envoie via des connexions Tor, ce qui permet aux attaquants d'obtenir plus d'informations sur les soldes et les activités des utilisateurs. De plus, Microsoft a déclaré que le logiciel malveillant dispose de la capacité d'exécuter du code à distance, offrant ainsi aux attaquants la possibilité d'envoyer des instructions supplémentaires tout en assurant sa persistance grâce à l'utilisation de tâches planifiées et au chiffrement de parties malveillantes du malware.

Les chercheurs ont identifié plusieurs indicateurs de compromission, notamment l'exécution suspecte de JavaScript, l'activité proxy sur localhost:9050, la capture d'écran basée sur PowerShell et le comportement de surveillance du presse-papiers. Microsoft a recommandé aux organisations de désactiver les fonctionnalités d'exécution automatique, de limiter les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à cela. Cette campagne de logiciels malveillants souligne la croissance continue de l'utilisation des cryptomonnaies parmi les investisseurs et les utilisateurs.

Actualité cryptographique en vedette :

La Fondation Ethereum fait face à un nouveau départ alors que Hsiao-Wei Wang démissionne

TagsBlockchainCryptoCryptocurrencyMalwareMicrosoftWallet

Questions liées

QQuelle est la principale méthode utilisée par le malware pour se propager selon l'article ?

ALes attaquants diffusent principalement ce malware via des fichiers de raccourci .lnk malveillants distribués sur des clés USB.

QQuels sont les deux principaux modules libérés par le malware après son activation ?

AUn module propage le malware à travers les systèmes, tandis que l'autre fonctionne comme un 'clipper' (intercepteur) et un voleur d'informations.

QQuels types d'informations sensibles liées aux cryptomonnaies le malware recherche-t-il et modifie-t-il ?

ALe malware recherche les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et Ethereum, et remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants.

QComment le malware établit-il la connexion avec ses serveurs de commande et de contrôle ?

AIl utilise Windows Script Host et ActiveX pour lancer un proxy Tor empaqueté, établit un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle qui fonctionnent comme un service caché Tor (Tor Hidden Service).

QQuelles sont certaines des recommandations de Microsoft pour se protéger contre cette menace ?

AMicrosoft recommande aux organisations de désactiver les fonctionnalités d'exécution automatique (auto-run), de restreindre les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à ce malware.

Lectures associées

La Maison Blanche fait une concession pour lever les obstacles éthiques, la "Clarity Act" va-t-elle saisir la dernière fenêtre avant la suspension des travaux ?

Le gouvernement Trump aurait accepté d'intégrer des dispositions éthiques au "Clarity Act", un projet de loi phare sur la structure du marché des actifs numériques, ce qui pourrait lever le dernier obstacle majeur à son adoption. Le texte mis à jour a été soumis à des sénateurs républicains. Parallèlement, Patrick Witt, conseiller clé de la Maison Blanche, restera en poste pour superviser la dernière phase des négociations. Le "Digital Asset Market Clarity Act" vise à établir un cadre réglementaire fédéral unifié pour clarifier la classification des actifs numériques (marchandises numériques, actifs de contrat d'investissement, stablecoins) et à répartir les compétences entre la SEC et la CFTC, mettant fin à des années de flou juridique. Après des compromis sur les revenus des stablecoins et la régulation de la DeFi, la principale divergence restante concernait les conflits d'intérêts potentiels des responsables gouvernementaux. La concession de la Maison Blanche sur cette clause éthique ouvre une voie possible pour un vote au Sénat avant la période de récess estivale du Congrès, qui débute mi-août. Les acteurs de l'industrie voient cela comme un tournant potentiel, offrant enfin une clarté réglementaire susceptible d'attirer les institutions traditionnelles et de consolider le marché américain des actifs numériques.

Odaily星球日报Il y a 6 mins

La Maison Blanche fait une concession pour lever les obstacles éthiques, la "Clarity Act" va-t-elle saisir la dernière fenêtre avant la suspension des travaux ?

Odaily星球日报Il y a 6 mins

Interprétation de Bernstein : 142 milliards de dollars de commandes à long terme peuvent-ils amortir le cycle de la mémoire ?

L'analyse de Bernstein met en lumière les accords d'achat à long terme (LTA) conclus par Micron et SanDisk, représentant un minimum contractuel de revenus d'environ 1420 milliards de dollars et des garanties financières d'environ 330 milliards de dollars. Ces accords, sécurisés par des dépôts de garantie, visent à stabiliser les revenus face aux cycles volatils de la mémoire. Cependant, le rapport souligne que ces garanties, bien que significatives, ne couvriraient qu'environ 0,6% des revenus potentiels du secteur sur 3 à 5 ans (estimés à 5,2 billions de dollars dans leur modèle). Ils agissent donc comme un tampon en cas de baisse modérée des prix, mais ne protègent pas pleinement contre une récession profonde où les clients pourraient trouver plus économique de rompre le contrat malgré les pénalités. De plus, la portée des LTA est limitée. Ils concernent principalement les grands clients cloud américains, sensibles à la stabilité des approvisionnements pour l'IA. Une part importante du marché (30 à 50%), incluant les produits grand public, les PC, les smartphones et certains clients chinois, reste ancrée dans des achats au comptant ou à court terme, perpétuant la cyclicité. En conclusion, ces LTA améliorent la visibilité et adoucissent potentiellement les phases de ralentissement, notamment grâce à des mécanismes de garantie qui deviennent plus contraignants en fin de contrat. Toutefois, ils ne transforment pas l'industrie de la mémoire en service public et ne suppriment pas son caractère cyclique. Leur véritable résistance sera testée lors du prochain ralentissement significatif.

marsbitIl y a 1 h

Interprétation de Bernstein : 142 milliards de dollars de commandes à long terme peuvent-ils amortir le cycle de la mémoire ?

marsbitIl y a 1 h

Trading

Spot
活动图片