Attention à ce fichier Excel qui lance des macros pour vider votre portefeuille de cryptos

Le Lazarus Group frappe encore. Il s’attaque aux utilisateurs de cryptomonnaies et vide leurs porte-monnaie s’ils utilisent un ordinateur tournant sous Windows.

ransomware arnaque
Crédits : Pixabay

Le groupe de hackers nord-coréens Lazarus a encore frappé. Selon un papier publié par Volexity, ces derniers auraient lancé une campagne ciblant les utilisateurs de cryptomonnaies et les organisations avec une variante du malware AppleJeus. Les cybercriminels utilisent un site Web sur le thème de la cryptomonnaie dont le contenu provient d’un site légitime. Les visiteurs de ce faux site sont incités à télécharger une application qui, en réalité, installe une DLL, qui plus tard installe le malware AppleJeus sur le PC sous Windows des victimes. Ce dernier accède à Internet et vole leurs cryptomonnaies. Le malware en question est bien connu des services de lutte contre la cybercriminalité. Il serait apparu sur leurs radars dès 2018. La version utilisée dans cette campagne est cependant différente.

À lire — Bitcoin : pour la Banque centrale européenne, la plus célèbre des cryptomonnaies est obsolète

La campagne de phishing lancée par Lazarus Group aurait commencé en juin 2022 et se serait étendue sur plusieurs mois. Les hackers auraient utilisé le domaine « BloxHolder », qui copie le contenu de la plateforme d’échange de cryptos HaasOnline. Le site des pirates prétendait distribuer une application légitime appelée QTBitcoinTrader. En réalité, cette dernière était infestée par un malware. Les malfaiteurs ont ensuite fait évoluer leur concept : plutôt que de proposer un installeur vérolé, ils ont placé leur virus dans un fichier Excel appelé « OKX Binance & Huobi VIP fee comparision.xls » . Ce dernier renfermait une macro qui créait trois fichiers sur l’ordinateur de leurs victimes.

Le virus est installé à travers une macro placée dans un fichier Microsoft Excel

Une fois installé, le malware recueille l’adresse MAC de sa cible, le nom de l’ordinateur ainsi que la version du système d’exploitation et les envoie vers un centre de contrôle. Selon les chercheurs, la nouveauté de la technique utilisée par les pirates réside dans le fait que les DLL sont chargées à travers des procédures autorisées par Windows, ce qui empêche les antivirus de repérer leur action malicieuse.

Lazarus Group a fait parler de lui pour la première fois en 2017, avec le célèbre WannaCry qui a ravagé des milliers de PC. Il est aussi accusé d’avoir commis le plus grand vol de cryptomonnaie de tous les temps. Washington offre une prime de 5 millions $ à qui pourra donner des informations permettant de stopper leurs activités.

Source : Bleeping Computer

 


Réagissez à cet article !

Demandez nos derniers articles !

Après le PSSR sur PS5 Pro, Sony annonce le QSSR sur la PS5 de base : comment l’IA va améliorer les performances et les graphismes

Sony dévoile le Quick Spectral Super Resolution (QSSR), une technologie d’upscaling par IA pour la PS5 de base. Marvel’s Wolverine et Ghost of Yōtei seront les premiers jeux compatibles. L’implémentation…

SFR Box 10 : l’opérateur rend le Wi-Fi 7 plus abordable

Nous avons connaissance des caractéristiques techniques et du design de la SFR Box 10, qui sera incluse dans une offre moins coûteuse que celle de la Box 10+, sans sacrifier…

Coup de filet international : le groupe cybercriminel KillSec est démantelé, son cerveau n’aurait que 16 ans

Gros coup de filet pour une opération internationale : suspects identifiés, données saisies, perquisitions menées, arrestations réalisées… Les autorités ont démantelé KillSec, un groupe de rançongiciels sévissant depuis deux ans. Voici…

Pixel 11 : Google ajoute une fonction réseau importante pour les appels

Les Pixel 11 deviennent compatibles avec la plateforme Network Settings Exchange (NSX), ce qui va permettre une meilleure prise en charge des différents réseaux VoLTE à travers le monde. Avec…

Test Nothing Headphone (1) Pro : de l’audace, de l’impertinence et la qualité pour l’assumer

Un an après avoir secoué le monde des casques audio milieu de gamme avec son Headphone (1), Nothing revient avec une version améliorée. Simplement affublée du suffixe « Pro », cette dernière…

Le nouveau Gemini à la traîne face à ChatGPT et Claude ? Il y a des doutes au sein même de Google

Google a annoncé une nouvelle mise à jour pour son IA Gemini. Si le discours officiel promet les meilleures performances du marché, en interne, certains employés craignent que Gemini soit…

On sait quand Samsung va dévoiler ses premières lunettes connectées, et c’est plus tôt que vous ne le pensez

Samsung vient de donner une fenêtre de lancement pour ses toutes premières lunettes sous Android XR. Malgré l’absence relative de fuite à leur égard, la sortie est prévue pour bientôt….

Notre avis sur Saily, le service eSIM des créateurs de NordVPN

Que vaut vraiment le fournisseur eSIM Saily ? Nous l’avons testé pour nous faire une idée de ses forces et de ses faiblesses. Le service eSIM fourni par Nord Security…

Le Poco X8 Pro Max 512 Go est bradé : profitez de l’un des processeurs les plus puissants du marché à prix mini

Comme son nom l’indique, le Poco X8 Pro Max est un smartphone ultra performant. Sorti il y a quelques mois à 530 euros, il est aujourd’hui en promotion pour seulement…

Shokz OpenRun Pro 2 : le casque audio préféré des coureurs est à moitié prix, c’est une affaire !

Si vous cherchez un casque audio à conduction osseuse pour faire du sport, vous avez forcément vu le Shokz OpenRun Pro 2. C’est le modèle de référence dans le milieu…