Un nouveau voleur d'informations, baptisé Omnistealer, transforme la blockchain en une plateforme d'hébergement de logiciels malveillants permanente, ce qui est une mauvaise nouvelle tant pour les entreprises que pour les utilisateurs quotidiens.
Il est assez courant que les logiciels malveillants stockent leur charge utile sur une plateforme publique, idéalement une plateforme qui renforce la confiance dans l'emplacement de téléchargement, comme Google Docs , OneDrive , GitHub , npm , PyPI , etc.
Le problème pour les trafiquants de logiciels malveillants, c'est que ces systèmes peuvent être neutralisés. Cela peut parfois prendre du temps et s'avérer complexe, mais c'est possible. Omnistealer contourne ce problème en stockant son code de test au sein de transactions sur des blockchains publiques comme TRON, Aptos et Binance Smart Chain.
Certaines transactions blockchain autorisent de petits fragments de données arbitraires (notes, métadonnées, entrées de contrats intelligents) et, au lieu de données inoffensives, les attaquants y insèrent :
- Texte crypté
- Commandes encodées
- Fragments de code malveillant
Et comme les blockchains fonctionnent en mode ajout uniquement, ces fragments malveillants sont pratiquement impossibles à supprimer une fois intégrés à un bloc. On peut révoquer des domaines et supprimer des dépôts GitHub, mais on ne peut pas annuler les modifications apportées à TRON ou BSC pour simplement supprimer quelques centaines d'octets de code malveillant.
Cela transforme les registres publics en une infrastructure de commandement et de contrôle résiliente et résistante à la censure, que les défenseurs ne peuvent pas simplement démanteler.
Malgré son lien évident avec les cryptomonnaies, Omnistealer ne se contente pas de voler les investisseurs en cryptomonnaies. Une fois infiltré dans un système, il cible :
- Plus de 10 gestionnaires de mots de passe, y compris des outils grand public synchronisés dans le cloud tels que LastPass.
- Les principaux navigateurs comme Chrome et Firefox, en récupérant les identifiants de connexion et les données de session enregistrés.
- Comptes de stockage cloud, y compris les identifiants Google Drive.
- Plus de 60 portefeuilles crypto basés sur navigateur, y compris des extensions populaires comme MetaMask et Coinbase Wallet.
Il est conçu pour être un système centralisé de collecte de données qui, selon les enquêteurs, « volera littéralement tout ».
L'attaque commence généralement par une mission de programmation « simple » : un sous-traitant obtient un LinkedIn L'application utilise une offre Upwork, récupère un dépôt GitHub et exécute un code qui semble être celui d'un projet classique. En réalité, ce code se connecte à la blockchain, lit les données de transaction et les utilise comme pointeur pour récupérer et déchiffrer la charge utile finale.
Les chercheurs estiment qu'environ 300 000 identifiants ont déjà été compromis, touchant un large éventail de secteurs, des plateformes de l'industrie pour adultes et de la livraison de repas aux entreprises de conformité financière, aux fournisseurs de défense et aux entités gouvernementales américaines.
Ce que vous pouvez faire
Il est impossible d'éliminer un logiciel malveillant de la blockchain, mais vous pouvez considérablement compliquer la tâche des campagnes de ce type qui pourraient vous affecter. Commencez par réduire les données susceptibles d'être volées. Ensuite, protégez mieux vos informations.
- Considérez par défaut les offres d’emploi de « rêve » et les propositions de contrat non sollicitées comme suspectes, surtout si elles se poursuivent rapidement par des discussions hors plateforme (Telegram, Discord) ou si elles vous demandent d’exécuter du code provenant d’un dépôt privé.
- Sécurisez vos mots de passe avec un gestionnaire de mots de passe réputé et activez l'authentification multifacteurs (en privilégiant l'application ou la clé plutôt que les SMS) pour tout compte important ou sensible.
- Utilisez une solution anti-malware à jour et en temps réel pour bloquer, détecter et supprimer les menaces comme Omnistealer.
- N'utilisez pas votre profil utilisateur habituel ni votre poste de travail principal comme banc d'essai pour des projets GitHub ponctuels ou des activités annexes. Utilisez plutôt une machine virtuelle ou un système distinct.
- Surveillez vos comptes crypto et bancaires pour détecter toute connexion ou tout retrait inexpliqué, et transférez vos fonds vers de nouveaux portefeuilles si vous soupçonnez une compromission.
Soyons réalistes, une fenêtre de navigation privée a ses limites.
Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité.




