Logo DropsTab - ligne bleue représentant la forme d'une goutte d'eau avec une décoration de Noël
Cap. Marché$2.25 T 1.57%Volume 24h$71.55 B 22.97%BTC$65,656.01 1.53%ETH$1,972.91 4.18%S&P 500$7,413.30 0.00%Or$4,094.39 1.00%Dominance BTC58.28%

Le logiciel malveillant CryptoBandits permet aux criminels d'utiliser votre clé USB pour accéder aux portefeuilles cryptographiques – Microsoft met en garde

22 Jun, 2026parCryptoSlate
Rejoignez Nos Réseaux Sociaux

La dernière recherche de Microsoft sur les logiciels malveillants liés aux cryptomonnaies met en évidence les portefeuilles cryptographiques, l'un des nombreux endroits où une transaction peut échouer, comme une faiblesse pratique clé dans la garde autonome,

Une machine Windows compromise peut modifier l'adresse copiée par l'utilisateur, révéler une phrase secrète avant la signature d'un transfert ou envoyer des captures d'écran et le contexte du portefeuille à un attaquant.

Dans un rapport du 17 juin sur le blog de sécurité, Microsoft a indiqué que le logiciel malveillant CryptoBandits, détecté sous le nom « CryptoBandits.A », était actif depuis février 2026 et avait atteint des systèmes via des fichiers raccourcis Windows malveillants sur des périphériques de stockage USB.

Le logiciel malveillant vole également les secrets des portefeuilles, remplace les adresses copiées et communique avec l'infrastructure de commande et de contrôle via Tor. Microsoft a précisé qu'il surveillait le presse-papiers environ toutes les 500 millisecondes et recherchait des phrases secrètes, des clés privées et des adresses de portefeuille.

Les portefeuilles matériels, les vérifications d'adresses et la discipline concernant les phrases secrètes restent des contrôles indispensables. Mais si l'extrémité qui gère le flux de travail d'un portefeuille est compromise, l'attaquant pourrait voir le secret, changer la destination ou observer l'écran avant que l'utilisateur ne remarque quoi que ce soit d'anormal.

CryptoSlate a déjà couvert des schémas similaires de vol de portefeuille, notamment le remplacement d'adresses de type ClipBanker et le logiciel malveillant lié à Microsoft pour portefeuilles. L'élément nouveau dans le rapport de Microsoft est la combinaison de propagation par USB, vol du presse-papiers, contrôle via Tor et directives opérationnelles pour détecter ce comportement.

[

Crypto users targeted in SourceForge malware attack via fake Microsoft Office softwares

Articles connexes

Crypto users targeted in SourceForge malware attack via fake Microsoft Office softwares

Kaspersky signale plus de 4 600 incidents liés à des logiciels malveillants hébergés sur SourceForge, les utilisateurs russes de cryptomonnaies étant les plus touchés.

9 avril 2025 · Oluwapelumi Adejumo

](https://cryptoslate.com/crypto-users-targeted-in-sourceforge-malware-attack-via-fake-microsoft-office-softwares/)

Comment le logiciel malveillant CryptoBandits transforme les raccourcis USB en exécution

Microsoft a indiqué que l'accès initial se fait via des fichiers .lnk malveillants, y compris des raccourcis distribués sur des périphériques de stockage USB. Dans les cas analysés par Microsoft, le raccourci intègre un composant de ver.

Le logiciel malveillant scanne ensuite le disque USB à la recherche de fichiers documentaires courants, tels que .doc, .xlsx et .pdf, cache les fichiers originaux et crée de nouveaux fichiers raccourcis portant les mêmes noms de fichiers.

Le résultat est un piège bien connu : un utilisateur pense ouvrir un document depuis un support amovible, mais il lance en réalité la charge utile du ver. Ce comportement correspond au modèle de sécurité plus large décrit par MITRE ATT&CK comme réplication via supports amovibles, mais la conséquence spécifique aux cryptomonnaies est plus directe.

Une machine utilisée pour signer, copier ou vérifier les détails d'un portefeuille devient ainsi partie intégrante de la surface d'attaque.

Une fois le raccourci malveillant exécuté, Microsoft a indiqué que le logiciel malveillant dépose des charges utiles JavaScript obscurcies sous C:\Users\Public\Documents, utilise des tâches planifiées pour assurer sa persistance et maintient une tâche centrée sur la propagation vers les nouveaux disques USB insérés. Une autre tâche gère l'activité de vol.

L'attaque commence souvent par une manipulation ordinaire de fichiers. Un disque USB partagé, un fichier copié ou une habitude ancienne avec les supports amovibles peuvent placer une extrémité chargée de portefeuille dans un état non sécurisé avant même l'ouverture d'un logiciel de portefeuille.

Cela transforme l'utilisation courante des supports amovibles en risque de logiciel malveillant USB pour tout appareil qui interagit ultérieurement avec les workflows de portefeuille.

Toutefois, les méthodes de prévention sont pratiques. Le moment critique est l'exécution du raccourci et la persistance qui suit, avant que l'action sur le portefeuille ne commence.

Pour une personne ou une équipe manipulant des cryptomonnaies, l'appareil qui ouvre les supports amovibles peut aussi être celui qui copie ensuite une adresse de dépôt, affiche un workflow de récupération ou prépare un transfert de trésorerie.

Pour les opérations de portefeuille, la politique relative aux supports amovibles devient partie intégrante des opérations de garde. Un utilisateur ou un poste qui traite un poste de signature comme un ordinateur polyvalent hérite des risques associés à chaque workflow documentaire lié à cette machine.

Les appareils utilisés pour les activités de portefeuille doivent avoir moins de moyens d'exécuter des raccourcis, scripts et charges utiles non fiables.

L'attaque commence comme un problème de raccourci Windows puis devient un problème de contrôle du portefeuille. Une fois l'extrémité compromise, la séquence normale de copie d'adresses, de vérification d'écrans et de préparation de transactions fournit exactement au logiciel malveillant le matériel qu'il est conçu pour surveiller.

Comment le logiciel malveillant CryptoBandits fait du presse-papiers le chemin de la transaction

L'analyse de Microsoft montre pourquoi un clipper cryptographique devient grave lorsque les fonds sont en garde autonome. Après s'être enregistré auprès de son serveur de commande et de contrôle, le logiciel malveillant entre dans une boucle continue qui vérifie le presse-papiers environ toutes les demi-secondes.

Il recherche des phrases secrètes BIP39 de 12 ou 24 mots, des clés WIF de Bitcoin, des clés d'Ethereum et des adresses de cryptomonnaies.

S'il trouve une phrase secrète ou une clé privée, Microsoft a indiqué que le logiciel malveillant peut la sauvegarder localement et l'exfiltrer via Tor. S'il voit une adresse de cryptomonnaie copiée, il peut remplacer cette valeur par une adresse contrôlée par l'attaquant.

Pour plusieurs formats d'adresses, Microsoft a indiqué que le logiciel malveillant essaie de rendre le remplacement suffisamment similaire pour échapper aux vérifications superficielles, comme comparer les premiers caractères de certaines adresses Bitcoin, Tron ou Monero, ou modifier uniquement le dernier caractère dans certaines adresses Bitcoin de style Bech32.

Microsoft traite depuis des années le remplacement d'adresses dans le presse-papiers comme un problème de vol de portefeuille. Dans un rapport de 2022 sur cryware et portefeuilles chauds, l'entreprise a décrit le clipping et le changement comme des techniques qui interceptent les données du portefeuille avant la fin d'une transaction.

Le rapport CryptoBandits.A montre ce modèle lié à la propagation par supports amovibles et au trafic de commande basé sur Tor.

Les recommandations officielles de soutien aux portefeuilles précisent davantage l'angle de la garde. La documentation de MetaMask traite les phrases secrètes et les clés privées comme des secrets de contrôle du portefeuille et conseille aux utilisateurs de vérifier les adresses destinataires avant de confirmer un envoi.

CryptoBandits.A cible les deux côtés de ce flux de travail : le secret qui contrôle le portefeuille et l'adresse qui reçoit les fonds.

[

Microsoft uncovers new trojan targeting crypto wallet extensions on chrome

Articles connexes

Microsoft uncovers new trojan targeting crypto wallet extensions on chrome

Nouveau logiciel malveillant attaque 20 extensions populaires de portefeuilles cryptographiques dans Google Chrome, posant des risques importants pour la cybersécurité.

19 mars 2025 · Assad Jafri

](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)

Comportement observé Risque de garde Réponse pratique
Fichiers raccourcis USB malveillants Une action normale d'ouverture de fichier peut lancer la charge utile du ver. Désactiver AutoRun ou AutoPlay lorsque possible et bloquer l'exécution des fichiers .lnk depuis les supports amovibles.
Sondage du presse-papiers et remplacement d'adresses Une adresse destinataire copiée peut être remplacée avant l'envoi d'une transaction. Vérifier la destination complète sur un écran de confiance et éviter de se fier uniquement à la mémoire du presse-papiers.
Extraction de phrases secrètes et clés privées Les secrets de contrôle du portefeuille peuvent quitter l'extrémité avant tout mouvement sur la chaîne. Garder le matériel de récupération hors des machines connectées et traiter toute exposition comme un événement de rotation du portefeuille.
Téléchargements de captures d'écran Les attaquants peuvent voir le contexte du portefeuille, les soldes ou les workflows de récupération. Éviter d'afficher du matériel sensible du portefeuille sur des machines d'usage général.
Trafic de commande routé via Tor sur localhost:9050 Le blocage basé sur la destination devient plus difficile car le trafic est acheminé via un proxy local. Rechercher les chaînes script-vers-réseau, l'activité curl et le comportement local du proxy SOCKS5.

Infographie montrant CryptoBandits.A passant de l'exécution de raccourcis USB à la surveillance du presse-papiers, au vol de secrets de portefeuille, à la commande et au contrôle via Tor, ainsi qu'aux contrôles recommandés pour l'extrémité.

Les portefeuilles matériels laissent un risque d'extrémité dans le flux de travail

Ceci est une alerte spécifique à l'extrémité concernant l'appareil entourant le portefeuille. Conserver les clés privées isolées reste l'une des meilleures défenses contre de nombreuses attaques courantes sur les portefeuilles.

Une hypothèse erronée est que la protection matérielle couvre chaque étape d'une transaction. Les portefeuilles matériels peuvent protéger les clés de signature, mais ils ne peuvent pas rendre le presse-papiers d'un ordinateur compromis fiable. Si un utilisateur copie une adresse de dépôt d'échange, une adresse de paiement ou une adresse de transfert de trésorerie sur une machine infectée, le logiciel malveillant pourrait modifier la valeur avant que l'utilisateur ne la colle.

Si l'utilisateur ne vérifie que quelques caractères familiers, une adresse de remplacement conçue pour ressembler à l'originale pourrait passer inaperçue lors d'une vérification rapide.

Les phrases secrètes créent un mode de défaillance encore plus grave. Une phrase de récupération saisie ou copiée sur une machine Windows compromise devient un risque de compromission à distance.

Microsoft a indiqué que le logiciel malveillant peut identifier les phrases de style BIP39 et les exfiltrer vers le serveur de commande et de contrôle. Une fois ce type de secret exposé, le risque dépasse une simple tentative de transfert.

Pour les individus, l'hygiène du portefeuille passe en partie par l'hygiène de l'appareil. Pour les fonds gérés par des équipes, les procédures de garde doivent considérer le comportement de l'extrémité comme faisant partie du processus d'approbation des transactions.

Une machine utilisée pour inspecter les soldes, préparer des transferts, faire la liaison entre actifs ou déplacer des fonds d'un échange doit avoir un profil de risque différent d'un poste de travail qui ouvre également des supports amovibles inconnus.

La norme utile est la séparation. Un appareil qui gère les activités de portefeuille doit avoir moins de raisons d'exécuter des scripts, d'ouvrir des raccourcis depuis des disques USB ou de copier du matériel de récupération via le presse-papiers.

Lorsqu'un flux de travail repose sur le copier-coller, la destination affichée sur l'appareil de signature ou l'écran de confiance pèse davantage que l'adresse affichée dans un navigateur ou une fenêtre de chat.

Si un poste de travail est suspecté d'exposition, la réponse change également. L'exposition peut inclure plus qu'une mauvaise adresse dans une seule transaction en attente.

Elle peut inclure du matériel de récupération, des clés privées, des captures d'écran et l'exécution de commandes sur la même machine. Cela pousse à isoler l'extrémité, à renouveler le matériel exposé du portefeuille et à examiner tout transfert préparé sur cet appareil.

[

Comment les extensions de navigateur exposent les cryptomonnaies à une faille de conception fatale ignorée par l'industrie, causant une perte de 713 millions de dollars en 2025

Articles connexes

Comment les extensions de navigateur exposent les cryptomonnaies à une faille de conception fatale ignorée par l'industrie, causant une perte de 713 millions de dollars en 2025

Les piratages personnels de portefeuilles ont atteint 713 millions de dollars en 2025, soulignant que le problème n'est pas les utilisateurs, mais les bonnes pratiques au niveau du navigateur.

27 décembre 2025 · Gino Matos

](https://cryptoslate.com/how-browser-extensions-expose-your-crypto-to-a-fatal-design-flaw-that-the-industry-ignored-bleeding-713m-in-2025/)

La détection repose sur des signaux comportementaux

Les recommandations de mitigation de Microsoft se concentrent sur le comportement. L'entreprise conseille de désactiver AutoRun et AutoPlay pour les supports amovibles, de bloquer l'exécution des fichiers .lnk depuis les supports amovibles via la stratégie de groupe lorsque cela est possible, de limiter l'utilisation inutile des hôte de scripts comme wscript.exe et cscript.exe, et de revoir les règles de réduction de la surface d'attaque pour les scripts obscurcis et les chaînes de processus enfant suspects.

Pour les équipes de sécurité, les signaux les plus forts sont comportementaux. Microsoft a indiqué que les défenseurs devraient enquêter sur les cas où les moteurs de scripts lancent des outils comme curl, cmd.exe, PowerShell ou des exécutables inattendus.

Il a également signalé l'activité locale du proxy SOCKS5 sur localhost:9050, le comportement lié au presse-papiers et l'activité de capture d'écran PowerShell sur les appareils gérant des workflows financiers sensibles.

Ces signaux correspondent à plusieurs techniques standard d'ATT&CK, notamment la collecte de données dans le presse-papiers, la commande et le contrôle via proxy et la persistance des tâches planifiées.

Microsoft Defender liste également la capacité de détection pour CryptoBandits, incluant Trojan:Win32/CryptoBandits.A et les détections JavaScript associées, ainsi que la couverture EDR pour les processus JavaScript suspects, l'exfiltration via curl et l'activité du Planificateur de tâches.

Le rapport de Microsoft ne divulgue pas le nombre de victimes, le total confirmé des vols, la répartition géographique ni l'attribution aux acteurs identifiés. Cela limite toute affirmation sur l'ampleur des dommages financiers.

La leçon de garde repose sur le comportement observé : un flux de travail de portefeuille peut être compromis avant que la transaction n'atteigne la chaîne.

La conclusion immédiate est que les utilisateurs et opérateurs de cryptomonnaies doivent considérer les extrémités comme faisant partie de la pile du portefeuille. Les contrôles USB, les restrictions sur les scripts, la vérification des adresses et la discipline du presse-papiers font partie de la sécurité de la garde autonome.

Ils constituent le chemin suivi par une transaction avant qu'elle n'atteigne la chaîne.

Le post Le logiciel malveillant CryptoBandits permet aux criminels d'utiliser votre disque USB pour accéder aux portefeuilles cryptographiques – Microsoft met en garde est apparu en premier sur CryptoSlate.

Continuer la lecture de cet article sur la source: cryptoslate.com