{"id":683393,"date":"2023-04-11T09:19:15","date_gmt":"2023-04-11T11:19:15","guid":{"rendered":"https:\/\/teknomers.com\/fr\/logiciel-malveillant-de-vol-de-crypto-monnaie-distribue-via-13-packages-nuget\/"},"modified":"2023-04-11T09:19:19","modified_gmt":"2023-04-11T11:19:19","slug":"logiciel-malveillant-de-vol-de-crypto-monnaie-distribue-via-13-packages-nuget","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/logiciel-malveillant-de-vol-de-crypto-monnaie-distribue-via-13-packages-nuget\/","title":{"rendered":"Logiciel malveillant de vol de crypto-monnaie distribu\u00e9 via 13 packages NuGet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 logicielle \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 le fonctionnement interne du malware voleur de crypto-monnaie qui a \u00e9t\u00e9 distribu\u00e9 via 13 packages NuGet malveillants dans le cadre d&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement ciblant les d\u00e9veloppeurs .NET.<\/p>\n<p>La campagne de typosquatting sophistiqu\u00e9e, qui a \u00e9t\u00e9 d\u00e9taill\u00e9e par JFrog \u00e0 la fin du mois dernier, a usurp\u00e9 l&#8217;identit\u00e9 de packages l\u00e9gitimes pour ex\u00e9cuter du code PowerShell con\u00e7u pour r\u00e9cup\u00e9rer un binaire de suivi \u00e0 partir d&#8217;un serveur cod\u00e9 en dur.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/impala-stealer-malicious-nuget-package-payload\/\" target=\"_blank\">attaque en deux temps<\/a> culmine dans le d\u00e9ploiement d&#8217;une porte d\u00e9rob\u00e9e persistante bas\u00e9e sur .NET, appel\u00e9e Impala Stealer, qui est capable d&#8217;obtenir un acc\u00e8s non autoris\u00e9 aux comptes de crypto-monnaie des utilisateurs.<\/p>\n<p>&#8220;La charge utile a utilis\u00e9 une technique d&#8217;obscurcissement tr\u00e8s rare, appel\u00e9e&#8221; compilation .NET AoT &#8220;, qui est beaucoup plus furtive que l&#8217;utilisation d&#8217;obfuscateurs&#8221; pr\u00eats \u00e0 l&#8217;emploi &#8220;tout en rendant le binaire difficile \u00e0 d\u00e9sosser&#8221;, a d\u00e9clar\u00e9 JFrog \u00e0 The Hacker News dans un d\u00e9claration.<\/p>\n<p>.FILET <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/dotnet\/core\/deploying\/native-aot\/\" target=\"_blank\">Compilation AoT<\/a> est un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Ahead-of-time_compilation\" target=\"_blank\">technique d&#8217;optimisation<\/a> qui permet aux applications d&#8217;\u00eatre compil\u00e9es \u00e0 l&#8217;avance en code natif.  Les applications AOT natives ont \u00e9galement un temps de d\u00e9marrage plus rapide et des empreintes m\u00e9moire r\u00e9duites, et peuvent s&#8217;ex\u00e9cuter sur une machine sans runtime .NET install\u00e9.<\/p>\n<p>La charge utile de deuxi\u00e8me \u00e9tape est livr\u00e9e avec un m\u00e9canisme de mise \u00e0 jour automatique qui lui permet de r\u00e9cup\u00e9rer de nouvelles versions de l&#8217;ex\u00e9cutable \u00e0 partir d&#8217;un emplacement distant.  Il atteint en outre la persistance en injectant du code JavaScript dans les applications Discord ou Microsoft Visual Studio Code, activant ainsi le lancement du binaire voleur.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgKfR3-EDcTsnKzHDoDaSWyiX_5KVhY1cmac9uZlSzjUMuNA7UqK8D0ajLaxYzM02M3OVph873FOT92XJYqooEzXaeUcpFaCGFz2LOrTrx2JTk4o3sxf5rl0NarlZT45rzhFPvxk98gVTPqWI6FMbXIfV9qzhx8CDQpayTO6SghBzSPjRLk9zTTeIyU\/s728-e3650\/malware.png\" alt=\"Logiciel malveillant voleur de crypto-monnaie\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Logiciel malveillant voleur de crypto-monnaie\"\/><\/div>\n<p>Le binaire proc\u00e8de ensuite \u00e0 la recherche de l&#8217;installation de l&#8217;application de bureau Exodus Wallet et ins\u00e8re du code JavaScript dans divers fichiers HTML afin de r\u00e9colter et d&#8217;exfiltrer des donn\u00e9es sensibles vers un webhook Discord cod\u00e9 en dur.<\/p>\n<p>L&#8217;extrait de code JavaScript, pour sa part, est extrait d&#8217;un site Web de collage en ligne d&#8217;o\u00f9 il a d\u00e9j\u00e0 \u00e9t\u00e9 supprim\u00e9.  Cela dit, on soup\u00e7onne que le code a pu \u00eatre utilis\u00e9 pour voler les informations d&#8217;identification de l&#8217;utilisateur et acc\u00e9der \u00e0 d&#8217;autres informations d&#8217;int\u00e9r\u00eat.<\/p>\n<p>&#8220;Les mauvais acteurs ont utilis\u00e9 des techniques de typosquattage pour d\u00e9ployer une charge utile malveillante personnalis\u00e9e [&#8230;] qui cible le portefeuille crypto Exodus et divulgue les informations d&#8217;identification de la victime aux \u00e9changes de crypto-monnaie, en utilisant l&#8217;injection de code \u00bb, a d\u00e9clar\u00e9 Shachar Menashe, directeur principal chez JFrog Security Research.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>&#8220;Notre enqu\u00eate prouve qu&#8217;aucun r\u00e9f\u00e9rentiel de logiciels open source n&#8217;est totalement digne de confiance, de sorte que des mesures de s\u00e9curit\u00e9 doivent \u00eatre prises \u00e0 chaque \u00e9tape du cycle de vie du d\u00e9veloppement logiciel pour garantir la s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement logicielle.&#8221;<\/p>\n<p>Les d\u00e9couvertes surviennent alors que Phylum a d\u00e9terr\u00e9 un package npm malveillant nomm\u00e9 mathjs-min qui a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 dans le r\u00e9f\u00e9rentiel le 26 mars 2023 et qui abritait un voleur d&#8217;informations d&#8217;identification qui r\u00e9cup\u00e8re les mots de passe Discord de l&#8217;application officielle ainsi que des navigateurs Web comme Google Chrome, Brave et Opera.<\/p>\n<p>&#8220;Ce package est en fait une version modifi\u00e9e de la biblioth\u00e8que math\u00e9matique Javascript largement utilis\u00e9e mathjs, et a \u00e9t\u00e9 inject\u00e9 avec du code malveillant apr\u00e8s avoir \u00e9t\u00e9 fork\u00e9&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement logicielle. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/phylum-discovers-npm-package-mathjs-min-contains-discord-token-grabber\" target=\"_blank\">a dit<\/a>.  &#8220;La version modifi\u00e9e a ensuite \u00e9t\u00e9 publi\u00e9e sur NPM avec l&#8217;intention de la faire passer pour une version minifi\u00e9e de la v\u00e9ritable biblioth\u00e8que mathjs.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/cryptocurrency-stealer-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 logicielle \/ Crypto-monnaie Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 le fonctionnement interne du malware voleur de crypto-monnaie qui a \u00e9t\u00e9 distribu\u00e9 via 13 packages NuGet malveillants dans le cadre d&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement ciblant les d\u00e9veloppeurs .NET. La campagne de typosquatting sophistiqu\u00e9e, qui a \u00e9t\u00e9 d\u00e9taill\u00e9e par JFrog \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":683394,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,1966,4158,4165,4161,18690,4157,4159,4171,4170,6816,4167,7733,4160,4163,4162,153506,7309,4172,4169,4166,1976,4164],"class_list":["post-683393","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cryptomonnaie","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-distribue","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-nuget","tag-packages","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vol","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/683393","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=683393"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/683393\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/683394"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=683393"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=683393"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=683393"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}