Événements de cybersécurité : un ver USB cible les portefeuilles cryptographiques, Apple a corrigé une faille dans les Beats Studio Buds

By: coinspot.io|2026/08/26 00:36:00

Les événements de cybersécurité de la semaine se sont à nouveau étroitement liés aux cryptomonnaies : des cybercriminels ont promu un clipper via une fausse réputation sur GitHub et YouTube, un ver USB s'est propagé par le biais de raccourcis Windows cachés, et des chercheurs ont découvert un nouveau cheval de Troie Android pour le vol d'actifs numériques. Ces épisodes illustrent bien les tendances de cybersécurité qui seront particulièrement visibles en 2026 : attaques sur la confiance envers les plateformes publiques, vol de données via des applications mobiles, utilisation de l'IA dans l'ingénierie sociale et protection des portefeuilles cryptographiques contre les substitutions d'adresses.

Les principaux épisodes de la semaine :

  • Clipper cryptographique : se déguisait en outils de trading et de paris, et sa confiance était renforcée par des likes, commentaires et téléchargements artificiels.
  • Ver USB : infectait les systèmes Windows via des fichiers .LNK sur des clés USB et substituait les adresses des portefeuilles cryptographiques dans le presse-papiers.
  • Réseau de blanchiment de cryptomonnaies : 23 personnes ont été arrêtées en Corée du Sud dans une affaire de transfert de fonds pour un syndicat de phishing cambodgien.
  • Cheval de Troie Android Rokarolla : des experts de Zimperium ont décrit un malware avec des fonctions de contrôle total sur l'appareil.

Une réputation fictive a aidé à promouvoir le clipper cryptographique

Un attaquant inconnu a lancé une vaste campagne de distribution de logiciels malveillants en utilisant des techniques similaires à celles du marketing légitime. Dans une étude de Check Point Research, ce schéma a été décrit comme la création d'une fausse "Économie de la réputation" : une apparence de popularité et de confiance était préalablement formée autour des fichiers malveillants.

L'objectif principal de la campagne était d'installer des clipper sur les appareils des victimes sous le couvert de programmes de trading dans les écosystèmes Solana et d'outils de prévision des paris. Pour le domaine de la cybersécurité, c'est un cas révélateur : les cybercriminels attaquent de plus en plus non seulement les vulnérabilités dans le code, mais aussi la confiance des utilisateurs envers les plateformes publiques.

Le clipper lui-même est écrit en Rust et conçu pour Windows et macOS. Après installation, il surveille discrètement le presse-papiers. Si un utilisateur copie une adresse de portefeuille cryptographique, le malware la remplace instantanément par les coordonnées de l'attaquant, ce qui fait que le transfert ne va pas au destinataire, mais au criminel.

Pour endormir la vigilance des investisseurs en cryptomonnaies et des joueurs en ligne, l'auteur de la campagne a construit un réseau de faux comptes sur différentes plateformes. Les analystes ont remarqué une activité coordonnée sur VirusTotal : des dizaines de profils laissaient des commentaires et des likes positifs, créant l'impression que les fichiers malveillants étaient sûrs.

  • Sur GitHub et SourceForge, l'attaquant a utilisé un réseau de comptes pour promouvoir mutuellement les dépôts. Sur SourceForge, le nombre de téléchargements a été artificiellement gonflé à 44 000 grâce à une ferme d'appareils Android.
  • Sur YouTube, un canal avec plus de 91 000 abonnés a été utilisé pour promouvoir les programmes. Les vidéos éducatives étaient doublées par des générateurs de voix IA, et des commentaires positifs artificiels apparaissaient sous les vidéos.
  • Pour donner aux outils une apparence légitime, des services de distribution de communiqués de presse, y compris EIN Presswire, ont été utilisés. Ces publications étaient ensuite automatiquement diffusées sur des sites d'actualités partenaires.

Check Point Research estime que les manipulations sur les plateformes de crowdsourcing montrent une nouvelle étape dangereuse de l'ingénierie sociale. Si ce modèle s'installe, il pourrait être utilisé non seulement pour des clipper, mais aussi pour la propagation massive de rançongiciels et de voleurs d'informations plus avancés.

Le ver USB infectait les ordinateurs via des raccourcis Windows cachés

Microsoft a révélé des détails sur une campagne impliquant un ver auto-répliquant qui chassait les cryptomonnaies. L'infection commençait lorsque l'utilisateur ouvrait un raccourci modifié .LNK sur une clé USB.

Une fois lancé, le ver téléchargeait des composants supplémentaires depuis un serveur de commande dans la zone .onion. Ensuite, il recherchait des documents utilisateur sur l'ordinateur, masquait les originaux et les remplaçait par des raccourcis malveillants portant les mêmes noms. En fin de compte, le programme s'activait chaque fois que le propriétaire de l'appareil tentait d'ouvrir un fichier de travail habituel.

Pour se propager, le maliciel créait une tâche planifiée qui surveillait la connexion de périphériques externes. Dès qu'une nouvelle clé USB était insérée dans l'ordinateur, le ver se copiait immédiatement dessus. Ce scénario rappelle les anciennes attaques via des périphériques amovibles, mais cette fois, il était adapté au vol de cryptomonnaies.

Le stealer ne commençait à fonctionner que si le << Gestionnaire des tâches >> n'était pas ouvert. Il établissait une connexion avec le serveur de commande via un exécutable intégré de Tor, et vérifiait le presse-papiers toutes les demi-secondes. Les éléments d'intérêt comprenaient :

  • Les phrases de récupération BIP39 de 12 ou 24 mots.
  • Les adresses de portefeuilles Bitcoin : Legacy, P2SH, Bech32 et Taproot.
  • Les adresses de portefeuilles Ethereum, Tron et Monero.

Lorsque l'utilisateur copiait une adresse de portefeuille, le programme la remplaçait par celle de l'attaquant. Pour que le remplacement soit moins suspect, l'algorithme choisissait des identifiants avec des caractères initiaux similaires.

Le maliciel ne se limitait pas à un seul interception du presse-papiers. Toutes les dix secondes, il prenait cinq captures d'écran et les envoyait aux opérateurs via Curl. Sur commande du serveur, le programme pouvait télécharger et exécuter un script JavaScript arbitraire sur la machine infectée.

L'activité de ce ver USB est enregistrée depuis au moins février. Microsoft souligne que les signes les plus évidents d'infection ne sont pas liés aux signatures, mais au comportement du système : un fonctionnement de fond suspect et des lancements inattendus de Curl, PowerShell, ainsi que des connexions réseau avec localhost:9050 --- le port standard du proxy Tor.

Les autorités sud-coréennes ferment un réseau de blanchiment de cryptomonnaies

Les forces de l'ordre sud-coréennes ont arrêté 23 suspects dans une affaire de blanchiment d'argent pour un groupe de phishing cambodgien. Selon l'enquête, l'argent était transféré à travers une chaîne complexe de transactions impliquant des bourses de cryptomonnaies locales et étrangères.

De février 2024 à avril 2025, les participants au schéma ont déplacé environ 11,1 millions de USDT. L'ampleur de l'infrastructure s'est révélée importante : environ 11 300 comptes étaient utilisés pour les opérations. Ces comptes transitaires ont été liés à des fonds volés d'un montant d'environ 17 millions de dollars, obtenus à la suite de 265 incidents.

Lors des perquisitions, la police a saisi des revenus criminels s'élevant à 650 millions de wons, soit environ 430 000 dollars. L'opération est toujours en cours : l'organisateur présumé est en fuite. Un << Avis rouge >> d'Interpol a été émis à son encontre, impliquant une recherche internationale et une éventuelle extradition.

Rokarolla obtient des fonctions de contrôle total sur Android

Des spécialistes de Zimperium ont découvert le cheval de Troie Android Rokarolla, ciblant le vol de cryptomonnaies. Son arsenal compte 137 commandes à distance. Ce jeu d'outils permet d'intercepter des codes PIN, de lire et d'envoyer des SMS, de gérer le presse-papiers et de désactiver les mécanismes de protection intégrés du système d'exploitation.

Le malware se propage à travers des sites qui se font passer pour des pages de téléchargement de services populaires tels que TikTok et Google Chrome. Dans un premier temps, la victime installe une application ressemblant à un composant système de Google Play Protect. Ensuite, le dropper utilise l'ingénierie sociale pour convaincre l'utilisateur de donner accès aux <<Fonctionnalités spéciales>>.

Une fois cette autorisation obtenue, le malware déploie sa charge utile principale et désactive immédiatement le véritable scanner Play Protect. Pour la sécurité informatique des appareils mobiles, ces autorisations restent l'un des éléments les plus risqués : elles donnent à l'application un contrôle trop large sur les actions de l'utilisateur.

Rokarolla télécharge des pages HTML d'authentification falsifiées depuis un serveur pour chaque application active de la liste cible. Lorsque le propriétaire du smartphone ouvre un véritable portefeuille de cryptomonnaie, le cheval de Troie le couvre avec une fenêtre factice et vole les données saisies.

Un overlay distinct copie l'écran de verrouillage standard d'Android. Ainsi, le malware peut voler le code PIN, le mot de passe ou le schéma graphique, et les opérateurs obtiennent la possibilité de contrôler l'appareil même après son verrouillage. Pour voler des cryptomonnaies, le cheval de Troie utilise également un clipper : il surveille le presse-papiers et remplace les adresses de portefeuille copiées par celles des attaquants.

Pour contourner l'authentification à deux facteurs, Rokarolla lit tous les SMS sur l'appareil et peut envoyer des messages de manière autonome. Si le cheval de Troie devient l'application par défaut pour les appels et les SMS, il peut bloquer les appels entrants. Dans ce cas, un appel d'alerte du système antifraude de la banque n'atteint tout simplement pas le propriétaire.

La principale recommandation des experts est de faire preuve d'une prudence particulière en accordant l'accès aux <<Fonctionnalités spéciales>>. C'est cette autorisation qui déclenche la chaîne d'attaque principale et transforme une application ordinaire en un outil de contrôle total sur le smartphone.

Les caméras cryptographiques ont commencé à envoyer des coursiers pour récupérer des espèces

Les opérateurs de schémas de cryptomonnaie <> ont commencé à embaucher des coursiers pour récupérer des espèces auprès des victimes. Cette méthode aide à contourner les systèmes de sécurité bancaire qui peuvent bloquer des transferts suspects.

En général, les escrocs commencent par communiquer sur les réseaux sociaux, les messageries ou les sites de rencontres. Ils gagnent progressivement la confiance, puis proposent d'investir dans une plateforme d'investissement frauduleuse. Si le transfert bancaire échoue, la victime est convaincue de retirer de l'argent liquide --- par exemple, sous prétexte d'un <> temporaire du compte.

Après cela, un coursier est envoyé à la personne. Pour l'identification, un mot de passe convenu à l'avance ou un numéro de série d'un billet de dollar spécifique est utilisé. Une fois l'argent reçu, les escrocs montrent dans le portefeuille virtuel de la victime une augmentation de son solde, puis exigent de nouveaux paiements --- par exemple, prétendument pour payer des impôts avant de retirer des fonds.

Selon le FBI pour l'année 2025, les schémas de cryptomonnaie et d'investissement restent la forme de cybercriminalité la plus destructrice aux États-Unis. Ils représentent 49 % de tous les incidents, et le préjudice total a atteint 8,6 milliards de dollars.

Prix de --

--
--
--

Apple a corrigé une vulnérabilité dangereuse dans les Beats Studio Buds

Apple a publié une mise à jour du firmware pour les Beats Studio Buds et a corrigé une vulnérabilité de haute gravité. Le problème avait été signalé par des experts de SentinelOne dès janvier : la faille permettait aux attaquants de se connecter secrètement aux écouteurs et d'utiliser leur microphone pour l'espionnage.

La vulnérabilité a reçu l'identifiant CVE-2025-20701. Elle est liée à une autorisation incorrecte dans le SDK audio Bluetooth du fabricant de puces Airoha. Si les écouteurs n'avaient pas encore été appairés et étaient en mode de recherche de connexion, un attaquant à portée Bluetooth pouvait connecter son équipement sans le consentement de l'utilisateur.

Le problème a été corrigé dans le firmware Beats version 1B211. L'exploit pouvait être déclenché via Bluetooth classique ou Bluetooth Low Energy sans aucune authentification. En plus de l'écoute, l'attaque offrait presque un contrôle total sur l'appareil : l'attaquant pouvait lire et réécrire la mémoire vive et la mémoire flash des écouteurs.

De plus, les attaquants pouvaient intercepter des connexions de confiance avec des smartphones précédemment appairés. Cela ouvrait la voie à des attaques multi-étapes plus complexes, où des technologies de l'information telles que les protocoles sans fil devenaient une partie de la chaîne de compromission.

Événements, incidents et principes fondamentaux de la cybersécurité

Un événement de sécurité de l'information est une action ou un changement enregistré qui peut affecter la protection d'un système ou de données. Par exemple, la connexion d'une clé USB, le lancement d'un processus inhabituel, la connexion à un compte depuis un nouvel appareil, le changement des droits d'accès ou une connexion réseau avec un nœud suspect.

Un incident de cybersécurité est un événement ou une chaîne d'événements qui enfreint déjà la sécurité ou crée une menace directe. Ces incidents incluent l'infection par un ver USB, la substitution de l'adresse d'un portefeuille cryptographique dans le presse-papiers, le vol d'une phrase de récupération, l'autorisation de phishing via une fenêtre falsifiée et la connexion non autorisée à un appareil via Bluetooth.

Trois principes fondamentaux de la cybersécurité :

  • Confidentialité - l'accès aux données est accordé uniquement à ceux qui en ont réellement besoin.
  • Intégrité - les données ne doivent pas changer, être falsifiées ou endommagées sans que cela soit remarqué.
  • Disponibilité - les systèmes et services doivent fonctionner quand les utilisateurs et les entreprises en ont besoin.

La protection de l'infrastructure repose sur des mises à jour, le contrôle des droits, la surveillance des processus suspects, la vérification des connexions réseau et une manipulation prudente des supports externes. La protection des données repose sur des sauvegardes, le chiffrement, l'authentification multi-facteurs, les privilèges minimaux et une vérification attentive de l'endroit où l'argent ou les informations confidentielles sont envoyés.

Règles de cybersécurité pour les utilisateurs

10 règles qui aident à réduire le risque de piratage et de vol de données :

  • Utiliser des mots de passe complexes et différents pour les services importants.
  • Activer l'authentification multi-facteurs là où elle est disponible.
  • Vérifier l'adresse du site avant de saisir un identifiant, un mot de passe ou une phrase de récupération.
  • Ne pas installer d'applications provenant de sources douteuses.
  • Faire attention à l'octroi d'accès aux <<Fonctionnalités spéciales>> et à d'autres autorisations sensibles.
  • Ne pas ouvrir de fichiers et de raccourcis provenant de clés USB inconnues.
  • Mettre à jour le système d'exploitation, le navigateur, les applications et le firmware des appareils.
  • Avant de faire un transfert cryptographique, vérifier l'adresse du portefeuille après l'avoir collée depuis le presse-papiers.
  • Conserver des sauvegardes de données importantes séparément de l'appareil principal.
  • Ne pas faire confiance à la popularité d'un projet uniquement sur la base des likes, des commentaires, des téléchargements ou des critiques vidéo.

7 règles pour un Internet sûr

  • Ne pas cliquer sur des liens suspects dans des e-mails, des messageries et des commentaires.
  • Ne pas saisir de données de paiement et de mots de passe sur des pages qui semblent inhabituelles.
  • Vérifier le domaine du site, surtout lorsqu'il s'agit de portefeuilles, d'échanges et d'investissements.
  • Ne pas envoyer d'argent à des personnes dont la connaissance a commencé sur les réseaux sociaux ou sur des sites de rencontre.
  • Ne pas télécharger des outils <<d'investissement>> et <> à partir de pages non vérifiées.
  • Ne pas transmettre de codes SMS, de codes PIN et de phrases de récupération à des tiers.
  • Faire preuve de prudence face aux demandes urgentes, aux promesses de rendements élevés et à la pression de la part de l'interlocuteur.

Formation des employés et recherche d'événements en cybersécurité

Il est utile de former les employés non pas par des conférences ponctuelles, mais par des pratiques courtes et régulières. L'analyse d'attaques réelles, les exercices sur les courriels de phishing, les instructions sur l'utilisation des clés USB, les listes de contrôle pour les paiements en cryptomonnaie, les scénarios de réponse à des applications suspectes et des règles claires pour l'attribution des droits d'accès fonctionnent bien.

Les calendriers des conférences et des événements en cybersécurité doivent être recherchés sur les sites des associations professionnelles, chez les grands fournisseurs de sécurité de l'information, dans les sections événements des médias technologiques, sur les pages des universités et des communautés professionnelles. Avant de s'inscrire, il est utile de vérifier l'organisateur, la date, le programme, le format de participation et la liste des intervenants.

Autres nouvelles importantes de la semaine

Aztec --- un contrat obsolète sur le réseau a été piraté pour 2 millions de dollars.

Polymarket --- le Kentucky a déposé une plainte contre la plateforme, à l'instar d'autres États.

Réseaux sociaux au Royaume-Uni --- les autorités prévoient d'interdire l'accès aux enfants de moins de 16 ans.

Cryptomonnaie en Russie --- la Cour suprême a reconnu qu'elle était un objet de vol.

Bitbank --- la bourse a menacé de bloquer les transactions liées à Polymarket.

Que lire ce week-end

Les idées qui changent le monde naissent souvent en périphérie --- chez des personnes que leurs contemporains considèrent comme des excentriques. ForkLog examine pourquoi des pionniers comme Jack Parsons restent souvent dans l'ombre des révolutions auxquelles ils ont contribué. L'intelligence artificielle influence déjà la cybersécurité des deux côtés : elle aide les défenseurs à détecter plus rapidement les anomalies, à rechercher des activités malveillantes et à analyser de grands ensembles de données, tandis qu'elle simplifie le phishing, la génération de fausses voix et la création d'appâts convaincants pour les attaquants. Ces histoires rappellent particulièrement bien que les changements technologiques commencent rarement sous les projecteurs.


Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

Dernières cotations sur WEEX

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]