Une fausse conférence sur les cryptomonnaies a ciblé des experts en sécurité dans une escroquerie visant à voler leurs données.
Des experts en sécurité ont été victimes d'une fausse conférence sur les cryptomonnaies ! Découvrez comment ils ont été ciblés et quelles informations les escrocs ont tenté de voler. Protégez-vous dès maintenant !
Les choses les plus importantes que vous devez savoir
- L'attaque repose sur la méthode ClickFix, où les victimes sont amenées à exécuter des commandes Terminal qui conduisent à l'installation du logiciel malveillant AMOS afin de voler des informations de navigateur, des cookies, des données de trousseau et des portefeuilles de cryptomonnaie.
- Si le programme initial de vol de données ne parvient pas à s'installer, les attaquants envoient un autre document prétendant provenir de Dropbox, qui conduit directement au téléchargement du même logiciel malveillant.
- Il est conseillé aux victimes ayant réagi à l'attaque d'isoler immédiatement le système, de rassembler des preuves numériques et de considérer qu'il y a eu violation d'identifiants, ce qui implique d'annuler les sessions actives, de réinitialiser les mots de passe, de renouveler les clés API et de vérifier les portefeuilles de cryptomonnaies.
- Huntress a découvert une campagne ClickFix ciblant les professionnels de la sécurité via de fausses invitations à des conférences.
- Les victimes sont amenées à insérer un code qui installe le logiciel de vol d'informations AMOS sur macOS.
- Si vous êtes victime d'une attaque, isolez les systèmes, réinitialisez les identifiants, changez régulièrement vos secrets et vérifiez vos portefeuilles de cryptomonnaies.
Des experts ont mis en garde contre une campagne ClickFix très personnalisée menée par des cybercriminels visant les professionnels de la sécurité. Cette campagne cherche à infecter leurs appareils avec un logiciel malveillant afin de dérober des informations et des données sensibles.

Les chercheurs en sécurité de Huntress, qui étaient eux-mêmes des cibles, ont découvert une campagne active visant les personnes ayant participé ou participant à diverses conférences sur la cybersécurité telles que Black Hat ou DEF CON.
L'attaque débute sur la plateforme X, où l'attaquant utilise un faux compte pour interagir avec les personnes qui consultent et partagent du contenu issu de ces conférences. Après avoir établi une relation de confiance, il passe aux messages privés, prétendant organiser sa propre conférence, et partage un fichier Google Docs contenant des « informations complémentaires » avec la victime.
Attaque de suivi
Ici, les attaquants passent à l'attaque ClickFix. Le document comporte une barre latérale verticale, apparemment une mesure de sécurité censée chiffrer le contenu du fichier. La victime reçoit un code de déchiffrement à saisir, mais une erreur se produit et une solution est proposée : ouvrir le Terminal et copier-coller une partie du code.
À partir de là, ClickFix suit sa procédure habituelle : la victime télécharge et exécute AMOS, un logiciel malveillant notoire pour Mac capable de voler des informations de navigation , des cookies, des données du trousseau d'accès, des informations de portefeuille de cryptomonnaies, des fichiers Telegram et des fichiers Plus. La version Windows n'a pas fonctionné lors des tests effectués par Huntress, mais on peut supposer sans risque que l'objectif final est le même.
Huntress a également découvert que l'attaque ne s'arrête pas là. Si la victime n'installe pas le logiciel de vol de données, l'attaquant envoie un autre document, prétendant cette fois-ci être destiné à Dropbox et compatible uniquement avec l'application de bureau. Bien entendu, le bouton de téléchargement redirige directement vers le logiciel de vol de données.
Les chercheurs ont publié une liste complète d'indicateurs de compromission (IoC), accessible via ce lien. Ils conseillent également à toute personne ayant cédé à ce type de tentation d'isoler son système du réseau, de rassembler les preuves numériques pertinentes et d'envisager un formatage complet du système.
Ils ont déclaré : « Considérez que les identifiants du système ont été compromis. Annulez les sessions actives, réinitialisez les mots de passe et supprimez les clés API et toute autre information confidentielle présente sur le système. Vérifiez également vos portefeuilles de cryptomonnaies, le cas échéant. »
Les commentaires sont fermés.