{"id":1114827,"date":"2024-01-23T17:38:49","date_gmt":"2024-01-23T19:38:49","guid":{"rendered":"https:\/\/teknomers.com\/fr\/activateur-alerte-les-logiciels-malveillants-macos-se-cachent-dans-les-applications-crackees-ciblant-les-portefeuilles-cryptographiques\/"},"modified":"2024-01-23T17:38:53","modified_gmt":"2024-01-23T19:38:53","slug":"activateur-alerte-les-logiciels-malveillants-macos-se-cachent-dans-les-applications-crackees-ciblant-les-portefeuilles-cryptographiques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/activateur-alerte-les-logiciels-malveillants-macos-se-cachent-dans-les-applications-crackees-ciblant-les-portefeuilles-cryptographiques\/","title":{"rendered":"&quot;Activateur&quot; Alerte\u00a0: les logiciels malveillants MacOS se cachent dans les applications crack\u00e9es, ciblant les portefeuilles cryptographiques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciel malveillant \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/quotActivateurquot-Alerte-les-logiciels-malveillants-MacOS-se-cachent-dans-les.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des logiciels pirat\u00e9s ont \u00e9t\u00e9 observ\u00e9s infectant les utilisateurs d&#8217;Apple macOS avec un malware voleur jusqu&#8217;alors non document\u00e9, capable de r\u00e9colter des informations syst\u00e8me et des donn\u00e9es de portefeuille de crypto-monnaie.<\/p>\n<p>Kaspersky, qui a identifi\u00e9 les artefacts dans la nature, <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/new-macos-backdoor-crypto-stealer\/111778\/\" target=\"_blank\">dit<\/a> ils sont con\u00e7us pour cibler les machines ex\u00e9cutant macOS Ventura 13.6 et versions ult\u00e9rieures, indiquant la capacit\u00e9 du malware \u00e0 infecter les Mac sur les architectures de processeurs silicium Intel et Apple.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque exploitent des fichiers d&#8217;images disque pi\u00e9g\u00e9s (DMG) qui incluent un programme nomm\u00e9 \u00ab\u00a0Activator\u00a0\u00bb et une version pirat\u00e9e d&#8217;un logiciel l\u00e9gitime tel que xScope.<\/p>\n<p>Les utilisateurs qui finissent par ouvrir les fichiers DMG sont invit\u00e9s \u00e0 d\u00e9placer les deux fichiers vers le dossier Applications et \u00e0 ex\u00e9cuter le composant Activator pour appliquer un correctif suppos\u00e9 et ex\u00e9cuter l&#8217;application xScope.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cependant, le lancement d&#8217;Activator affiche une invite demandant \u00e0 la victime de saisir le mot de passe de l&#8217;administrateur syst\u00e8me, lui permettant ainsi d&#8217;ex\u00e9cuter un binaire Mach-O avec des autorisations \u00e9lev\u00e9es afin de lancer l&#8217;ex\u00e9cutable xScope modifi\u00e9.<\/p>\n<p>&#8220;L&#8217;astuce \u00e9tait que les acteurs malveillants avaient pris des versions d&#8217;application pr\u00e9-craqu\u00e9es et ajout\u00e9 quelques octets au d\u00e9but de l&#8217;ex\u00e9cutable, emp\u00eachant ainsi l&#8217;utilisateur de lancer Activator&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Sergey Puzan.<\/p>\n<p>L&#8217;\u00e9tape suivante consiste \u00e0 \u00e9tablir un contact avec un serveur de commande et de contr\u00f4le (C2) pour r\u00e9cup\u00e9rer un script chiffr\u00e9.  L&#8217;URL C2, quant \u00e0 elle, est construite en combinant des mots provenant de deux listes cod\u00e9es en dur et en ajoutant une s\u00e9quence al\u00e9atoire de cinq lettres comme \u00e9l\u00e9ment de r\u00e9f\u00e9rence. <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Domain_name#Second-level_and_lower_level_domains\" target=\"_blank\">nom de domaine de troisi\u00e8me niveau<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706038729_939_quotActivateurquot-Alerte-les-logiciels-malveillants-MacOS-se-cachent-dans-les.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706038729_939_quotActivateurquot-Alerte-les-logiciels-malveillants-MacOS-se-cachent-dans-les.jpg\" alt=\"Portefeuilles cryptographiques\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"Portefeuilles cryptographiques\"\/><\/a><\/div>\n<p>Une requ\u00eate DNS pour ce domaine est ensuite envoy\u00e9e pour r\u00e9cup\u00e9rer trois <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-txt-record\/\" target=\"_blank\">Enregistrements DNS TXT<\/a>chacun contenant un fragment de texte chiffr\u00e9 cod\u00e9 en Base64 qui est d\u00e9chiffr\u00e9 et assembl\u00e9 pour construire un script Python, qui, \u00e0 son tour, \u00e9tablit la persistance et fonctionne comme un t\u00e9l\u00e9chargeur en s&#8217;adressant \u00e0 \u00ab apple-health[.]org&#8221; toutes les 30 secondes pour t\u00e9l\u00e9charger et ex\u00e9cuter la charge utile principale.<\/p>\n<p>&#8220;C&#8217;\u00e9tait une fa\u00e7on assez int\u00e9ressante et inhabituelle de contacter un serveur de commande et de contr\u00f4le et de cacher l&#8217;activit\u00e9 dans le trafic, et cela garantissait le t\u00e9l\u00e9chargement de la charge utile, car le message de r\u00e9ponse provenait du serveur DNS&#8221;, a expliqu\u00e9 Puzan, le d\u00e9crivant comme &#8220;s\u00e9rieusement&#8221;. ing\u00e9nieux.&#8221;<\/p>\n<p>La porte d\u00e9rob\u00e9e, activement entretenue et mise \u00e0 jour par l&#8217;acteur malveillant, est con\u00e7ue pour ex\u00e9cuter les commandes re\u00e7ues, collecter les m\u00e9tadonn\u00e9es du syst\u00e8me et v\u00e9rifier la pr\u00e9sence des portefeuilles Exodus et Bitcoin Core sur l&#8217;h\u00f4te infect\u00e9.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si elles sont trouv\u00e9es, les applications sont remplac\u00e9es par des versions trojanis\u00e9es t\u00e9l\u00e9charg\u00e9es depuis le domaine &#8220;apple-analyser[.]com&#8221; qui sont \u00e9quip\u00e9s pour exfiltrer la phrase de d\u00e9part, le mot de passe de d\u00e9verrouillage du portefeuille, le nom et le solde vers un serveur contr\u00f4l\u00e9 par un acteur.<\/p>\n<p>&#8220;La charge utile finale \u00e9tait une porte d\u00e9rob\u00e9e qui pouvait ex\u00e9cuter n&#8217;importe quel script avec des privil\u00e8ges d&#8217;administrateur et remplacer les applications de portefeuille cryptographique Bitcoin Core et Exodus install\u00e9es sur la machine par des versions infect\u00e9es qui volaient des phrases de r\u00e9cup\u00e9ration secr\u00e8tes au moment o\u00f9 le portefeuille \u00e9tait d\u00e9verrouill\u00e9&#8221;, a d\u00e9clar\u00e9 Puzan.<\/p>\n<p>Ce d\u00e9veloppement intervient alors que les logiciels pirat\u00e9s deviennent de plus en plus un moyen de compromettre les utilisateurs de macOS avec une vari\u00e9t\u00e9 de logiciels malveillants, notamment Trojan-Proxy et ZuRu.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/activator-alert-macos-malware-hides-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 janvier 2024\ue804R\u00e9dactionLogiciel malveillant \/ Crypto-monnaie Des logiciels pirat\u00e9s ont \u00e9t\u00e9 observ\u00e9s infectant les utilisateurs d&#8217;Apple macOS avec un malware voleur jusqu&#8217;alors non document\u00e9, capable de r\u00e9colter des informations syst\u00e8me et des donn\u00e9es de portefeuille de crypto-monnaie. Kaspersky, qui a identifi\u00e9 les artefacts dans la nature, dit ils sont con\u00e7us pour cibler les machines ex\u00e9cutant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1114828,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4747,8361,5781,4175,4168,225397,13276,4165,4161,200267,429,4159,4171,65,200271,4589,34503,4590,200268,200269,200270,11774,225987,128318,4172,4169,4166,4164],"class_list":["post-1114827","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-alerte","tag-applications","tag-cachent","tag-ciblant","tag-comment-pirater","tag-crackees","tag-cryptographiques","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-macos","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-portefeuilles","tag-quotactivateurquot","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1114827","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1114827"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1114827\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1114828"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1114827"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1114827"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1114827"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}