Microsoft identifie un nouveau logiciel malveillant ciblant les adresses de portefeuille et les clés privées

TheNewsCryptoPublié le 2026-06-19Dernière mise à jour le 2026-06-19

Résumé

En février 2026, Microsoft Threat Intelligence a découvert une nouvelle campagne de malware ciblant les cryptomonnaies, identifiée sous le nom de Trojan/CryptoBandits.A. Ce logiciel malveillant, propagé via des fichiers .lnk malveillants sur des clés USB, opère sans installer ni serveur de commande classique. Il utilise l'hôte de script Windows et une technologie ActiveX pour déployer un proxy Tor, permettant une connexion discrète aux serveurs des attaquants via un service caché Tor. Une fois installé, le malware déploie deux modules : l'un pour sa propagation et l'autre agissant comme un "clipper" et voleur d'informations. Il surveille en permanence le presse-papier pour y déceler des phrases de récupération (de 12 ou 24 mots), des clés privées Bitcoin/Ethereum et des adresses de portefeuille. Lorsqu'un utilisateur copie une adresse pour effectuer une transaction, le malware la remplace silencieusement par une adresse contrôlée par les attaquants. De plus, le malware capture des captures d'écran qu'il envoie via Tor, permettant aux cybercriminels d'évaluer les soldes et activités des victimes. Il dispose également de capacités d'exécution de code à distance et assure sa persistance via des tâches planifiées. Microsoft recommande aux organisations de désactiver l'exécution automatique, de restreindre les interpréteurs de script et les raccourcis exécutables depuis les périphériques USB, et de surveiller toute activité suspecte liée à l'exécution de JavaScript, aux proxys ...

En février 2026, Microsoft Threat Intelligence et Microsoft Defender Experts ont découvert une attaque de type "crypto clipper". Il s'agissait d'une campagne construite sur Windows. Le logiciel malveillant exploite les détenteurs de cryptomonnaies via le détournement du presse-papiers et recherche des informations sensibles sur les portefeuilles. Ces informations ont été rapportées par Microsoft via leur blog.

Les attaquants propagent principalement ce logiciel malveillant via des fichiers de raccourci .lnk malveillants distribués sur des clés USB. L'activation de ce code malveillant entraîne le déploiement de deux modules par le malware. Un module propage le logiciel malveillant à travers les systèmes, tandis que l'autre agit comme un "clipper" et un voleur d'informations. Microsoft Defender Antivirus identifie cette menace sous le nom de Trojan/CryptoBandits.A.

Contrairement à la plupart des opérations de logiciels malveillants, celle-ci ne nécessite pas l'utilisation d'un programme d'installation ou de serveurs de contrôle, car elle utilise le Windows Script Host et la technologie ActiveX pour lancer un proxy Tor empaqueté. Elle utilise ensuite un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle, qui fonctionnent sur un service caché Tor.

Le malware subtilise les informations des portefeuilles et échange les adresses

Après l'infection du système, le logiciel malveillant surveille constamment le contenu du presse-papiers et recherche des phrases de récupération, des clés privées et des adresses de portefeuille. Selon Microsoft, le logiciel malveillant cible précisément les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et les clés privées Ethereum. Il remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants avant que les utilisateurs ne terminent leurs transactions.

Le malware prend des captures d'écran et les envoie via des connexions Tor, ce qui permet aux attaquants d'obtenir plus d'informations sur les soldes et les activités des utilisateurs. De plus, Microsoft a déclaré que le logiciel malveillant dispose de la capacité d'exécuter du code à distance, offrant ainsi aux attaquants la possibilité d'envoyer des instructions supplémentaires tout en assurant sa persistance grâce à l'utilisation de tâches planifiées et au chiffrement de parties malveillantes du malware.

Les chercheurs ont identifié plusieurs indicateurs de compromission, notamment l'exécution suspecte de JavaScript, l'activité proxy sur localhost:9050, la capture d'écran basée sur PowerShell et le comportement de surveillance du presse-papiers. Microsoft a recommandé aux organisations de désactiver les fonctionnalités d'exécution automatique, de limiter les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à cela. Cette campagne de logiciels malveillants souligne la croissance continue de l'utilisation des cryptomonnaies parmi les investisseurs et les utilisateurs.

Actualité cryptographique en vedette :

La Fondation Ethereum fait face à un nouveau départ alors que Hsiao-Wei Wang démissionne

TagsBlockchainCryptoCryptocurrencyMalwareMicrosoftWallet

Questions liées

QQuelle est la principale méthode utilisée par le malware pour se propager selon l'article ?

ALes attaquants diffusent principalement ce malware via des fichiers de raccourci .lnk malveillants distribués sur des clés USB.

QQuels sont les deux principaux modules libérés par le malware après son activation ?

AUn module propage le malware à travers les systèmes, tandis que l'autre fonctionne comme un 'clipper' (intercepteur) et un voleur d'informations.

QQuels types d'informations sensibles liées aux cryptomonnaies le malware recherche-t-il et modifie-t-il ?

ALe malware recherche les phrases de récupération de 12 et 24 mots, les clés privées Bitcoin et Ethereum, et remplace les adresses de portefeuille copiées par celles contrôlées par les attaquants.

QComment le malware établit-il la connexion avec ses serveurs de commande et de contrôle ?

AIl utilise Windows Script Host et ActiveX pour lancer un proxy Tor empaqueté, établit un proxy SOCKS5 sur l'ordinateur infecté, puis se connecte aux serveurs de contrôle qui fonctionnent comme un service caché Tor (Tor Hidden Service).

QQuelles sont certaines des recommandations de Microsoft pour se protéger contre cette menace ?

AMicrosoft recommande aux organisations de désactiver les fonctionnalités d'exécution automatique (auto-run), de restreindre les interpréteurs de scripts et les raccourcis exécutables provenant de clés USB, et de surveiller toute activité suspecte liée à ce malware.

Lectures associées

TSMC, encore une fois, a parié et gagné

TSMC (Taiwan Semiconductor Manufacturing Company) a encore vu sa stratégie payante. Samsung Foundry a reporté son objectif de production en masse du procédé 1,4 nm de 2027 à 2029, choisissant de concentrer ses efforts sur la maturation, l'amélioration du rendement et l'acquisition de clients pour sa plateforme 2 nm. Ce délai reflète une évolution dans la compétition des procédés avancés : la course au simple chiffrage des nœuds (2nm, 1,4nm...) laisse place à une compétition globale intégrant le rendement, le coût, la performance et l'écosystème. Samsung n'adopte pas non plus précipitamment la lithographie EUV à haut NA, la jugeant plus critique pour les nœuds au-delà du 1nm. Pendant ce temps, TSMC avance : son nœud N2 est en production et son successeur, A16 (environ 1,6nm), intégrant une technologie d'alimentation électrique par l'arrière (Super Power Rail), est prévu pour la seconde moitié de 2026. Cette innovation vise à améliorer l'efficacité énergétique, cruciale pour les puces IA et HPC. Ainsi, la décision de Samsung de consolider sa plateforme 2nm représente un rééquilibrage entre avancée technologique et retour sur investissement. Cependant, cela laisse à TSMC une fenêtre d'avance significative. La compétition future ne se mesurera plus seulement à l'aune du nœud le plus fin, mais à la capacité de maîtriser un ensemble de technologies (GAA, alimentation par l'arrière, EUV, packaging avancé) pour produire à grande échelle des puces performantes et économiquement viables. La question centrale devient : où en seront TSMC et Intel lorsque Samsung lancera enfin son 1,4nm en 2029 ?

marsbitIl y a 10 mins

TSMC, encore une fois, a parié et gagné

marsbitIl y a 10 mins

"Tempête sur le marché obligataire" balaie les États-Unis, l'Europe et le Japon, les rendements des obligations longues approchent des sommets de plusieurs décennies

Une tempête traverse les marchés obligataires souverains mondiaux, entraînant les rendements des obligations à long terme vers des sommets inédits depuis des décennies sous la pression de l'inflation, des déficits budgétaires et d'un recul structurel de la demande. Le rendement des bons du Trésor américain à 30 ans a atteint 5,33%, un niveau record depuis 2007, tandis que des hausses similaires ont frappé la France, l'Allemagne, le Royaume-Uni et le Japon, où le rendement à 30 ans est à son plus haut depuis 1999. Cette correction généralisée est alimentée par des forces structurelles : des incertitudes géopolitiques, une discipline budgétaire relâchée des États et le retrait des acheteurs traditionnels d'obligations longues comme les fonds de pension. La hausse des rendements est principalement portée par les taux réels. Elle augmente considérablement le coût de financement des gouvernements, exerçant une pression politique, notamment aux États-Unis à l'approche des élections de mi-mandat. Les experts notent que l'expansion du déficit dans un contexte de croissance économique accentue la pression à la hausse sur les rendements. Si certains investisseurs voient une opportunité dans la valorisation du segment long, d'autres restent prudents, estimant que seule une détérioration soudaine de l'économie ou un choc externe pourrait inverser la tendance actuelle.

marsbitIl y a 26 mins

"Tempête sur le marché obligataire" balaie les États-Unis, l'Europe et le Japon, les rendements des obligations longues approchent des sommets de plusieurs décennies

marsbitIl y a 26 mins

Trading

Spot
活动图片