Chrome : ce cheval de Troie peut vider votre compte grâce à des extensions malveillantes

Les chercheurs en sécurité informatique d'Avast ont découvert qu'une campagne de logiciels malveillants a compromis plus de 800 sites WordPress pour diffuser un cheval de Troie baptisé Chaes. Ce maliciel se sert d'extensions infectées de Google Chrome pour vider les comptes bancaires des victimes.

chrome malware extensions
Crédits : Pixabay

Décidément, il ne se passe pas une journée sans évoquer un nouveau malware. Alors que le ministère de la Justice français a été visé par un ransomware, c'est au tour des clients de nombreuses banques brésiliennes d'être pris pour cible par une nouvelle cyberattaque.

Comme le précisent les chercheurs en sécurité informatique d'Avast, cette campagne utilise un malware baptisé Chaes. Il aurait déjà infecté pas moins de 800 sites web sous WordPress et continuent de se propager grâce à eux. Il s'agit d'un maliciel spécialisé dans le vol d'informations via une chaîne d'infection particulièrement sophistiquée.

Chaes se caractérise par une diffusion en plusieurs étapes qui utilise des cadres de scripts tels JScript, Python et NodeJS, des binaires écrits en Delphi (ndrl : un langage de programmation) et des extensions Google Chrome malveillantes”, expliqent Anh Ho et Igor Morgensten, chercheurs chez Avast. “L'objectif ultime de Chaes est de voler les informations d'identification stockés dans Chrome et d'intercepter les connexions des sites bancaires populaires au Brésil”.

À lire également : Powerpoint  des pirates utilisent le logiciel de Microsoft pour diffuser des malwares

Le malware Chaes détourne Chrome pour ruiner ses victimes

Voici le mode opératoire de Chaes : la séquence d'attaque se déclenche lorsque les utilisateurs visitent l'un des sites web infectés. Une pop-up s'affiche et les invitent à installer une fausse application JavaRuntime. Si la cible suit les instructions, l'installateur malveillant lance une routine complexe de diffusion du malware qui aboutit au déploiement de plusieurs modules. Ces modules, ce sont justement ces extensions malveillantes de Chrome. Voici dans le détail leur nom et leur rôle :

  • Online : un module Delphi utilisé pour prendre l'empreinte de la victime et transmettre les informations système à un serveur de commande et de contrôle
  • Mtps4 : une porte dérobée basée sur Delphi dont la principale tâche consiste à se connecter au serveur C2 et attendre l'exécution d'un script Pascal répondant
  • Chrolog : un voleur de mot de passe Google Chrome écrit en Delphi
  • Chremows : Cheval de Troie bancaire Javascript qui enregistre les pressions sur le clavier et les clics de souris sur Chrome dans le but de voler les informations des utilisateurs

Avast affirme que cette campagne suit toujours son cours, et de fait, les experts ont partagé leurs conclusions au CERT brésilien, soit le Centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques.

Source : TheHackerNews


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Uber Eats ajoute une IA pour faire vos courses à votre place, plus besoin de chercher produit par produit

Uber Eats teste une nouveauté qui pourrait bien vous faire oublier la corvée des courses. Une intelligence artificielle prend les commandes à votre place. Il suffit d’écrire ou d’envoyer une…

Android 17 arrive très bientôt, Google partage les premières infos officielles

Le déploiement de la première version bêta d’Android 17 est imminent, fait savoir Google, qui annonce aussi une fenêtre de sortie pour la version stable de cette mise à jour….

YouTube Music : cette nouvelle fonction dopée à l’IA décrypte vos habitudes d’écoute chaque semaine

Google continue le développement de son application de streaming musical : YouTube Music. Comme souvent, IA et personnalisation sont au rendez-vous et, cette fois-ci, le géant de la tech expérimente…

Discord se tire une immense balle dans le pied en voulant limiter la casse de son annonce controversée

Après la grosse polémique causée par la mise en place d’une nouvelle réglementation de sécurité nécessitant de faire scanner son visage par Discord, la plateforme tente tant bien que mal…

L’iPhone 17 est à son prix le plus bas pour seulement quelques heures, vite !

L’iPhone 17 est un énorme succès pour Apple. Tant et si bien que la firme californienne a dépassé Samsung sur le nombre de smartphones vendus en 2025. Vous hésitez malgré…

Ne scannez pas ce QR code : c’est l’étape fatidique d’une nouvelle arnaque visant à vider vos comptes bancaires

Alors que la tendance est à la sophistication des arnaques, les escrocs ne se détournent pas totalement des méthodes classiques. En témoigne l’essor d’une nouvelle arnaque à la carte bancaire,…

OpenAI flambe chaque jour une somme hallucinante sur Sora 2, les pertes sont colossales

Une enquête révèle combien OpenAI dépense quotidiennement pour maintenir son générateur de vidéos IA Sora 2. En sachant que l’outil ne lui rapporte quasiment rien pour compenser. Si vous suivez…

IA

Le nouvel adaptateur sans fil pour Android Auto de Motorola se dévoile en avance

Successeur du très populaire Motorola MA1, le logiquement nommé MA2 se révèle avant sa sortie à travers plusieurs photos détaillées. Voici à quoi va ressembler l’appareil. S’il est possible de…

NordVPN fête son anniversaire avec une grosse réduction et 3 mois offerts

À l’occasion de son 14e anniversaire, NordVPN lance une offre spéciale qui fait fondre ses prix jusqu’à 76%. Une opportunité pour protéger vos appareils et profiter d’internet sans restriction, le…

Samsung Galaxy S25 FE : le smartphone premium passe à petit prix avec ces 3 offres cumulables !

Boulanger propose en ce moment trois offres promotionnelles cumulables sur le Samsung Galaxy S25 FE. Cela vous permet de faire baisser considérablement le prix de cet excellent smartphone. On vous…