Gmail : ce malware permet à des pirates nord-coréens d’espionner votre compte

SHARPEXT est un malware nord-coréen qui vise des organisations occidentales et sud-coréennes très sensibles. Il permet de lire les emails d’un compte Gmail sur des navigateurs populaires comme Chrome et Edge.

piratage gmail
Crédit : Stillness InMotion via Unsplash

Des chercheurs en cybersécurité de la société spécialisée Volexity ont découvert un malware activement exploité par des pirates originaires de Corée du Nord. Le logiciel malveillant permet aux hackers de lire et télécharger des emails et pièces jointes de comptes Gmail et AOL.

Baptisé SHARPEXT, ce malware infecte des machines par le biais d’extension pour les navigateurs Google Chrome, Microsoft Edge et Whale Browser. Cette extension n’est pas détectée comme mal intentionnée par les plateformes de messagerie visées et peut commencer son travail dès lors qu’elle est installée. Jusqu’ici, le malware ne fonctionne que sur Windows, mais il pourrait être étendu à Linux et macOS à tout moment.

Un malware discret qui cible Gmail et AOL sur Windows

D’après les experts à l’origine de l’identification de SHARPEXT, le malware a été utilisé depuis plus d’un an par un groupe de pirates connu sous le nom de SharpTongue. Celui-ci serait soutenu et financé par la Corée du Nord et proche d’un autre groupe de hackers nord-coréens : Kimsuky.

SHARPEXT vise spécifiquement des organisations aux États-Unis, en Europe et en Corée du Sud travaillant sur des projets liés aux armes nucléaires ou à d’autres secteurs d’intérêt pour la Corée du Nord. Depuis le déploiement du malware, plusieurs milliers d’adresses email auraient été piratés, estime Volexity.

Crédit : Volexity

L’extension s’installe automatiquement après l’ouverture d’un document vérolé, il n’y a pas besoin qu’elle soit manuellement téléchargée par la victime. L’utilisateur ne se rend même pas compte qu’une extension s’est installée. Les pirates parviennent à déjouer les mécanismes de sécurité du moteur Chromium en extrayant plusieurs éléments de l’ordinateur infecté :

  • Une copie du fichier resources.pak du navigateur, qui contient le code HMAC
  • L’identifiant de sécurité de l’utilisateur
  • Les fichiers originaux de préférences et de préférences de sécurité du système

Grâce à cela, SHARPEXT va pouvoir télécharger l’extension en toute discrétion, exécuter un script PowerShell pour activer DevTools, et exécuter du code. Le script est conçu pour cacher les fenêtres d’avertissement des navigateurs lorsqu’une extension s’exécute en mode développeur.

Source : Volexity

 


Réagissez à cet article !

Demandez nos derniers articles !

On a enfin des nouvelles du Steam Frame, découvrez des vidéos de présentation inédites du casque VR de Valve

Le Steam Frame se fait discret depuis trop longtemps. On a enfin de quoi se mettre quelque chose sous la dent avec le fuite de plusieurs vidéos de présentation du…

Voici tout ce qui change pour les achats sur l’App Store de l’iPhone

Mis sous pression par les autorités, Apple change ses politiques commerciales pour les applications de l’App Store dans l’Union européenne. Pour se mettre en conformité avec le Digital Markets Act…

L’airfryer Ninja DualZone MAX cumule les remises : 9,5 litres pour cuire deux plats en même temps

Avec le Ninja DualZone Max, vous pouvez préparer des frites d’un côté et du poulet de l’autre, sans condamner l’un des deux à refroidir pendant que la cuisson se termine….

N’attendez pas avant d’acheter votre PC, les prix vont encore augmenter

La pénurie de composants de mémoire n’est pas prête de se résorber. Pire, elle devrait encore empirer ces prochaines années. Il est sans doute contreproductif d’attendre pour acheter un nouveau…

Le Galaxy Z Flip 8 perd 500 € chez Samsung : 40% de remise, mais seulement ce week-end

Le Galaxy Z Flip 8 vient tout juste d’arriver sur le marché, mais Samsung propose déjà une remise de 500 €, voire plus. Grâce à plusieurs réductions cumulables, le nouveau…

eSIM Asie : restez connecté du Japon à la Thaïlande sans changer de carte avec Ubigi

Un jour à Tokyo, la semaine suivante à Bangkok. Avec un forfait classique, ça veut dire deux galères de réseau. Avec l’eSIM Ubigi, une seule installation suffit pour tout le…

Cet aspirateur à moins de 85 € aspire, lave et rince même son rouleau tout seul

Vous en avez marre de passer l’aspirateur, puis passer la serpillière derrière ? L’ILIFE W90 Pro vous simplifie la tâche en s’occupant des deux en un seul passage. Grâce à…

Le HiLight des Pixel 11 Pro est limité par défaut, cette application débloque tout son potentiel

Un développeur a mis au point une application tierce permettant de configurer la fonction HiLight des Pixel 11 Pro comme bon nous semble. Google vient d’annoncer ses nouveaux smartphones appartenant…

La traque de la matière noire a été faussée par ce raccourci de calcul vieux de quinze ans

Voilà presque un siècle que la matière noire échappe toujours aux chercheurs. De nouvelles simulations mettent au jour une faiblesse dans la méthode adoptée pour la rechercher. Une vaste région,…

Samsung déploie une mise à jour surprise pour les Galaxy S8 et Note 8, mais pour quoi faire ?

Ils ne sont plus supportés par Samsung depuis des années, et pourtant, les Galaxy Note 8 et S8 reçoivent une nouvelle mise à jour mystère. Sortis en 2017, les Galaxy…