Chrome : ce cheval de Troie peut vider votre compte grâce à des extensions malveillantes

Les chercheurs en sécurité informatique d’Avast ont découvert qu’une campagne de logiciels malveillants a compromis plus de 800 sites WordPress pour diffuser un cheval de Troie baptisé Chaes. Ce maliciel se sert d’extensions infectées de Google Chrome pour vider les comptes bancaires des victimes.

chrome malware extensions
Crédits : Pixabay

Décidément, il ne se passe pas une journée sans évoquer un nouveau malware. Alors que le ministère de la Justice français a été visé par un ransomware, c’est au tour des clients de nombreuses banques brésiliennes d’être pris pour cible par une nouvelle cyberattaque.

Comme le précisent les chercheurs en sécurité informatique d’Avast, cette campagne utilise un malware baptisé Chaes. Il aurait déjà infecté pas moins de 800 sites web sous WordPress et continuent de se propager grâce à eux. Il s’agit d’un maliciel spécialisé dans le vol d’informations via une chaîne d’infection particulièrement sophistiquée.

Chaes se caractérise par une diffusion en plusieurs étapes qui utilise des cadres de scripts tels JScript, Python et NodeJS, des binaires écrits en Delphi (ndrl : un langage de programmation) et des extensions Google Chrome malveillantes”, expliqent Anh Ho et Igor Morgensten, chercheurs chez Avast. “L’objectif ultime de Chaes est de voler les informations d’identification stockés dans Chrome et d’intercepter les connexions des sites bancaires populaires au Brésil”.

À lire également : Powerpoint  des pirates utilisent le logiciel de Microsoft pour diffuser des malwares

Le malware Chaes détourne Chrome pour ruiner ses victimes

Voici le mode opératoire de Chaes : la séquence d’attaque se déclenche lorsque les utilisateurs visitent l’un des sites web infectés. Une pop-up s’affiche et les invitent à installer une fausse application JavaRuntime. Si la cible suit les instructions, l’installateur malveillant lance une routine complexe de diffusion du malware qui aboutit au déploiement de plusieurs modules. Ces modules, ce sont justement ces extensions malveillantes de Chrome. Voici dans le détail leur nom et leur rôle :

  • Online : un module Delphi utilisé pour prendre l’empreinte de la victime et transmettre les informations système à un serveur de commande et de contrôle
  • Mtps4 : une porte dérobée basée sur Delphi dont la principale tâche consiste à se connecter au serveur C2 et attendre l’exécution d’un script Pascal répondant
  • Chrolog : un voleur de mot de passe Google Chrome écrit en Delphi
  • Chremows : Cheval de Troie bancaire Javascript qui enregistre les pressions sur le clavier et les clics de souris sur Chrome dans le but de voler les informations des utilisateurs

Avast affirme que cette campagne suit toujours son cours, et de fait, les experts ont partagé leurs conclusions au CERT brésilien, soit le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques.

Source : TheHackerNews


Réagissez à cet article !

Demandez nos derniers articles !

ChatGPT se dote d’une version pour les adolescents, qui refuse de faire leurs devoirs à leur place

OpenAI annonce le lancement de ChatGPT for Teens, une version de son chatbot IA embarquant plus de protections et les empêchant de tricher pour leurs devoirs. ChatGPT for Teens est…

Bon plan DJI Neo 2 : seul ou dans son pack Fly More Combo, le drone est disponible dès 160 €

Le DJI Neo 2 profite d’une réduction de 33 % qui le ramène à seulement 160 € sur AliExpress. Vous pouvez également sélectionner le pack Fly More Combo, beaucoup plus…

Windows 11 : le menu contextuel devient plus rapide et personnalisable

Microsoft annonce une mise à jour pour Windows 11 visant à rendre le menu contextuel plus efficace. Il s’affiche désormais plus rapidement après un clic droit, et l’utilisateur peut choisir…

Spotify : cette fonction inédite vous permet de redécouvrir vos playlists préférées et de raconter les vôtres

Spotify ne cesse d’améliorer son application et tend à offrir une expérience d’écoute de plus en plus personnalisée et collaborative. La dernière nouveauté en date ? Les notes de playlists qui…

Avec One UI 9.5, la connectivité par satellite devient sérieuse chez Samsung

La mise à jour One UI 9.5 va apporter un nouveau hub de connectivité par satellite sur les smartphones compatibles. Son but est de regrouper toutes les fonctions liées à…

Gboard : Google prépare enfin une option pour éliminer ce défaut agaçant des suggestions du presse-papiers

Gboard dispose d’options plus pratiques les unes que les autres. Mais, à l’usage, certaines peuvent se transformer en petits défauts agaçants. Les suggestions du presse-papiers, lorsque l’on n’en a pas…

Sony ne sait toujours pas quand sortira la PS6, son patron explique pourquoi

Autour de la PS6, les rumeurs s’accumulent depuis presque deux ans sans qu’une annonce officielle permette encore de départager les scénarios. Le patron du groupe japonais vient finalement d’évoquer publiquement…

Le Galaxy S26 FE entre en action dans cette vidéo de prise en main

Le Galaxy S26 FE n’est pas encore sorti, mais il est déjà exhibé dans diverses vidéos de prise en main, confirmant son design et certaines fonctions et caractéristiques. Samsung n’a…

Les nouveaux PC portables Googlebook pourront interagir avec les smartphones Android

De nouveaux indices viennent confirmer qu’il existera un lien étroit entre les PC portables Googlebook et les smartphones Android. Ces dernières années, de nombreux efforts ont été consentis par Google…

Les fans de Pokémon voient leurs commandes annulées après une cyberattaque qu’ils n’ont pas vue venir

Les amateurs de peluches Pikachu ne pensaient certainement pas recevoir une telle alerte. La boutique officielle Pokémon les informe que leurs données personnelles ont probablement circulé ailleurs. Pourtant, aucun pirate…