Une nouvelle vague de malwares cible les propriétaires de crypto-monnaies sur Facebook
Publicités malveillantes usurpant des marques de confiance
Un nouveau type d’attaques de malwares vise les propriétaires de Bitcoin et d’autres crypto-monnaies en utilisant des publicités Facebook qui imitent des noms de confiance dans le secteur.
Bitdefender a découvert une campagne de publicités malveillantes en plusieurs étapes, exploitant la réputation de plateformes bien connues telles que Binance, TradingView, ByBit, entre autres.
Ces publicités malveillantes ne font pas que tromper les utilisateurs : elles s’adaptent également en temps réel pour éviter d’être détectées, délivrant le malware uniquement lorsque les conditions sont idéales pour les attaquants.
Système de livraison hautement furtif
Le stratagème commence par la création ou le détournement de comptes Facebook par des cybercriminels qui utilisent le réseau publicitaire de Meta pour diffuser des promotions frauduleuses.
Ces annonces présentent de fausses offres et utilisent les photos de célébrités telles que Zendaya, Elon Musk, et Cristiano Ronaldo pour paraître plus convaincantes.
Après avoir cliqué, les utilisateurs sont redirigés vers des sites web qui imitent des services de crypto-monnaies légitimes et leur demandent de télécharger un logiciel de bureau apparent.
Le système de livraison de malware est hautement furtif. Bitdefender indique que la partie frontale du faux site fonctionne avec un serveur local discrètement lancé par l’installation initiale, permettant aux attaquants d’envoyer directement des charges utiles au système de la victime, tout en échappant à la majorité des logiciels de sécurité.
Les livraisons se produisent uniquement si la victime répond à certains critères, comme être connecté à Facebook, utiliser un navigateur préféré tel que Microsoft Edge, ou correspondre à un certain profil démographique.
Certains échantillons de malware exécutent localement des serveurs .NET légers qui communiquent avec le site web en utilisant des scripts avancés qui exécutent des commandes PowerShell encodées. Ces scripts peuvent exfiltrer des données sensibles comme les logiciels installés, les informations système et OS, voire les détails du GPU.
Selon les découvertes, le malware peut télécharger d’autres charges utiles ou simplement rester inactif s’il soupçonne qu’il est analysé dans un environnement restreint.
Les chercheurs de Bitdefender ont trouvé des centaines de comptes Facebook promouvant ces campagnes. Un compte a diffusé plus de 100 annonces en une seule journée. De nombreuses publicités ciblent les hommes âgés de 18 ans et plus, avec des exemples en Bulgarie et en Slovaquie.
Comment rester en sécurité
- Examinez les publicités avec attention : Soyez extrêmement sceptique face aux publicités proposant des outils crypto gratuits ou des avantages financiers. Vérifiez toujours les liens avant de cliquer.
- Téléchargez uniquement depuis des sources officielles : Accédez directement à des plateformes comme Binance ou TradingView. Ne faites jamais confiance aux redirections provenant des publicités.
- Utilisez des outils de vérification de liens : Des outils tels que Bitdefender Scamio ou Link Checker peuvent vous alerter des URL dangereuses avant toute interaction.
- Gardez votre logiciel de sécurité à jour : Utilisez un antivirus réputé bénéficiant de mises à jour régulières pour détecter les menaces émergentes.
- Surveillez les comportements suspects du navigateur : Les pages qui insistent pour que vous utilisiez Edge ou qui redirigent de manière erratique sont de gros signaux d’alarme.
- Signalez les publicités douteuses : Signalez les contenus suspects sur Facebook pour aider les autres à éviter de tomber dans le même piège.
