Microsoft identifie un nouveau logiciel malveillant ciblant les adresses de portefeuille et les clés privées

TheNewsCryptoPublié le 2026-06-19Dernière mise à jour le 2026-06-19

Résumé

En février 2026, Microsoft Threat Intelligence a découvert une nouvelle campagne de malware ciblant les cryptomonnaies, identifiée sous le nom de Trojan/CryptoBandits.A. Ce logiciel malveillant, propagé via des fichiers .lnk malveillants sur des clés USB, opère sans installer ni serveur de commande classique. Il utilise l'hôte de script Windows et une technologie ActiveX pour déployer un proxy Tor, permettant une connexion discrète aux serveurs des attaquants via un service caché Tor. Une fois installé, le malware déploie deux modules : l'un pour sa propagation et l'autre agissant comme un "clipper" et voleur d'informations. Il surveille en permanence le presse-papier pour y déceler des phrases de récupération (de 12 ou 24 mots), des clés privées Bitcoin/Ethereum et des adresses de portefeuille. Lorsqu'un utilisateur copie une adresse pour effectuer une transaction, le malware la remplace silencieusement par une adresse contrôlée par les attaquants. De plus, le malware capture des captures d'écran qu'il envoie via Tor, permettant aux cybercriminels d'évaluer les soldes et activités des victimes. Il dispose également de capacités d'exécution de code à distance et assure sa persistance via des tâches planifiées. Microsoft recommande aux organisations de désactiver l'exécution automatique, de restreindre les interpréteurs de script et les raccourcis exécutables depuis les périphériques USB, et de surveiller toute activité suspecte liée à l'exécution de JavaScript, aux proxys ...

En février 2026, Microsoft Threat Intelligence et Microsoft Defender Experts ont découvert une attaque de type "crypto clipper". Il s'agissait d'une campagne construite sur Windows. Le logiciel malveillant exploite les détenteurs de cryptomonnaies via le détournement du presse-papiers et recherche des informations sensibles sur les portefeuilles. Ces informations ont été rapportées par Microsoft via leur blog.

Les attaquants propagent principalement ce logiciel malveillant via des fichiers de raccourci .lnk malveillants distribués sur des clés USB. L'activation de ce code malveillant entraîne le déploiement de deux modules par le malware. Un module propage le logiciel malveillant à travers les systèmes, tandis que l'autre agit comme un "clipper" et un voleur d'informations. Microsoft Defender Antivirus identifie cette menace sous le nom de Trojan/CryptoBandits.A.

Contrairement à la plupart des opérations de logiciels malveillants, celle-ci ne nécessite pas l'utilisation d'un programme d'installation ou de serveurs de contrôle, car elle utilise le Windows Script Host et la technologie ActiveX pour lancer un proxy Tor empaqueté. Elle utilise ensuite un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle, qui fonctionnent sur un service caché Tor.

Le malware subtilise les informations des portefeuilles et échange les adresses

Après l'infection du système, le logiciel malveillant surveille constamment le contenu du presse-papiers et recherche des phrases de récupération, des clés privées et des adresses de portefeuille. Selon Microsoft, le logiciel malveillant cible précisément les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et les clés privées Ethereum. Il remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants avant que les utilisateurs ne terminent leurs transactions.

Le malware prend des captures d'écran et les envoie via des connexions Tor, ce qui permet aux attaquants d'obtenir plus d'informations sur les soldes et les activités des utilisateurs. De plus, Microsoft a déclaré que le logiciel malveillant dispose de la capacité d'exécuter du code à distance, offrant ainsi aux attaquants la possibilité d'envoyer des instructions supplémentaires tout en assurant sa persistance grâce à l'utilisation de tâches planifiées et au chiffrement de parties malveillantes du malware.

Les chercheurs ont identifié plusieurs indicateurs de compromission, notamment l'exécution suspecte de JavaScript, l'activité proxy sur localhost:9050, la capture d'écran basée sur PowerShell et le comportement de surveillance du presse-papiers. Microsoft a recommandé aux organisations de désactiver les fonctionnalités d'exécution automatique, de limiter les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à cela. Cette campagne de logiciels malveillants souligne la croissance continue de l'utilisation des cryptomonnaies parmi les investisseurs et les utilisateurs.

Actualité cryptographique en vedette :

La Fondation Ethereum fait face à un nouveau départ alors que Hsiao-Wei Wang démissionne

TagsBlockchainCryptoCryptocurrencyMalwareMicrosoftWallet

Questions liées

QQuelle est la principale méthode utilisée par le malware pour se propager selon l'article ?

ALes attaquants diffusent principalement ce malware via des fichiers de raccourci .lnk malveillants distribués sur des clés USB.

QQuels sont les deux principaux modules libérés par le malware après son activation ?

AUn module propage le malware à travers les systèmes, tandis que l'autre fonctionne comme un 'clipper' (intercepteur) et un voleur d'informations.

QQuels types d'informations sensibles liées aux cryptomonnaies le malware recherche-t-il et modifie-t-il ?

ALe malware recherche les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et Ethereum, et remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants.

QComment le malware établit-il la connexion avec ses serveurs de commande et de contrôle ?

AIl utilise Windows Script Host et ActiveX pour lancer un proxy Tor empaqueté, établit un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle qui fonctionnent comme un service caché Tor (Tor Hidden Service).

QQuelles sont certaines des recommandations de Microsoft pour se protéger contre cette menace ?

AMicrosoft recommande aux organisations de désactiver les fonctionnalités d'exécution automatique (auto-run), de restreindre les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à ce malware.

Lectures associées

BTC Market Pulse : Semaine 30

Après un rebond sous les 58 000 $ et un bref test des 65 000 $, le Bitcoin se consolide autour de 64 500 $. La dynamique haussière ralentit et les volumes au spot restent modérés. Bien que la reprise se maintienne, un élan à court terme plus faible indique que le marché recherche encore un équilibre plus solide. Les écarts de volatilité se sont resserrés, ce qui suggère que les marchés dérivés ne facturent plus de prime de risque importante, le sentiment devenant moins défensif. L'appétit spéculatif revient progressivement : les open interest sur les contrats à terme et options augmentent, les flux des takers sur les perpétuelles sont désormais acheteurs nets et la demande de protection contre les baisses diminue. La reconstruction des positions longues se fait avec prudence, sans effet de levier agressif. L'activité on-chain se stabilise, soutenue par une amélioration modeste du débit économique et de l'engagement des participants. Les flux de capitaux restent prudents, mais la reprise des flux des ETF spot américains et le retour des détenteurs d'ETF vers leur prix d'équilibre indiquent que la pression de vente institutionnelle s'estompe. Le marché semble de plus en plus équilibré, avec une conviction à long terme qui le soutient tandis que la participation spéculative reste contenue. Le Bitcoin reste ainsi dans une phase de consolidation, soutenu par une forte profitabilité des investisseurs et un positionnement stable sur les dérivés. Cependant, la part croissante de capitaux à court terme sensibles aux prix accroît le risque de volatilité plus brutale, rendant le marché résilient mais plus sensible aux changements de dynamique et à la pression vendeuse.

insights.glassnodeIl y a 2 h

BTC Market Pulse : Semaine 30

insights.glassnodeIl y a 2 h

Pourquoi le transfert de 32,6 M$ par une baleine de Chainlink pourrait façonner la poussée du LINK vers 9$

Une transaction importante de 3,89 millions de Chainlink (LINK), d'une valeur de 32,58 millions de dollars, a été signalée par Whale Alert. Ces jetons ont été transférés d'un portefeuille institutionnel de Coinbase vers un portefeuille inconnu, alimentant les spéculations sur une accumulation stratégique plutôt qu'une vente immédiate. Cette opération a ramené Chainlink sous les projecteurs, soulignant l'intérêt institutionnel croissant. Toutefois, les flux nets sur les places d'échange sont redevenus légèrement positifs (+620,18k $) après une longue période de sorties, indiquant une augmentation modeste de l'offre disponible à la vente. Sur le marché des dérivés, la tendance reste prudente, avec une dominance des vendeurs sur le CVD des contrats à terme à 90 jours, créant une divergence avec l'activité plus optimiste au comptant. Au niveau technique, LINK se négocie autour de 8,35 $, testant une résistance clé. Le RSI à 57,71 montre une pression d'achat croissante sans être suracheté. Un dépassement de la résistance à 8,35 $ pourrait ouvrir la voie vers 9,00 $, tandis qu'un rejet pourrait entraîner un repli vers 8,18 $. En résumé, malgré l'attention institutionnelle et une amélioration technique, la prudence des traders sur les marchés à terme pourrait limiter la reprise de LINK à court terme.

ambcryptoIl y a 5 h

Pourquoi le transfert de 32,6 M$ par une baleine de Chainlink pourrait façonner la poussée du LINK vers 9$

ambcryptoIl y a 5 h

Trading

Spot
活动图片