Kaspersky découvre un malware conçu pour voler les phrases de récupération
Cet article est disponible dans les langues suivantes :
En juillet 2026, l’équipe Global Research and Analysis Team de Kaspersky a publié une analyse détaillée d’un framework malveillant baptisé OkoBot. Ce framework est actif depuis plus d’un an et était toujours opérationnel au moment de la publication. OkoBot est une boîte à outils regroupant plus de 20 charges utiles qui infectent un ordinateur sous Windows, ouvrent un canal distant caché, puis déploient des plugins spécialisés selon la tâche à accomplir.
Kaspersky a documenté deux principales portes d’entrée du malware : une attaque d’ingénierie sociale baptisée « ClickFix », et des logiciels malveillants dissimulés dans des programmes téléchargés depuis GitHub. Un exemple : un faux package SQL Server Management Studio qui était en réalité l’éditeur audio Audacity légitime auquel une bibliothèque malveillante avait été ajoutée. Ce package apparaissait en tête des résultats de recherche, ce qui lui donnait une apparence légitime et inspirait confiance aux utilisateurs.
Une fois le leurre exécuté, un script PowerShell nommé TookPS installe un tunnel SSH vers l’attaquant. Un bot automatisé collecte ensuite les fichiers de wallet, les cookies de navigateur et les identifiants, tout en ouvrant discrètement la porte aux charges utiles les plus lourdes.
L’une de ces charges utiles a retenu notre attention. Kaspersky l’appelle SeedHunter, et elle a un objectif unique : voler les phrases de récupération des utilisateurs de hardware wallet. Nous avons étudié le rapport de près, puis interrogé les deux responsables de la sécurité de Tangem pour leur poser une question directe : SeedHunter peut-il fonctionner contre Tangem ?
Ce que SeedHunter fait réellement
SeedHunter surveille en continu la liste des processus en cours sur un PC Windows infecté. Il recherche trois applications spécifiques : Trezor Suite, Ledger Live et Ledger Wallet. Lorsqu’il en détecte une, il injecte son propre code dans ce processus.
Ces applications de wallet de bureau sont construites sur Electron, un framework qui encapsule une page web dans une application de bureau. SeedHunter s’accroche aux fonctions internes d’Electron, ce qui lui permet de réécrire ce que l’application affiche sans que l’utilisateur ne s’en rende compte. La fenêtre du wallet devient alors la toile de l’attaquant.
Le malware effectue des analyses USB régulières, filtrées par Vendor ID et Product ID, et attend qu’un véritable appareil Trezor ou Ledger soit branché. Kaspersky a constaté que le malware peut soit attendre un signal « go » de son serveur de commande, soit agir immédiatement, selon un paramètre reçu.
Lorsqu’un appareil est connecté, le malware affiche une page de phishing prédéfinie dans l’application de confiance, avec une présentation différente selon la marque du wallet. La page demande à l’utilisateur de saisir sa phrase de récupération pour « restaurer » ou « vérifier » le wallet.
L’utilisateur pense saisir ses informations dans son propre logiciel de wallet, incité par la connexion de son appareil. Lorsque la phrase est saisie, le malware la capture, l’envoie à un serveur de commande et enregistre également une copie locale chiffrée. Les fonds sont ensuite vidés à la convenance de l’attaquant.
Les autres plugins d’OkoBot élargissent considérablement le champ d’action. OkoSpyware dresse la liste de plus de 100 applications ciblées, dont des wallets comme Exodus et des gestionnaires de mots de passe comme 1Password et KeePassXC, puis enregistre la vidéo de leurs fenêtres via une copie embarquée de FFmpeg tout en enregistrant chaque frappe clavier.
Même les wallets sous forme d’extensions de navigateur sont capturés de cette façon ; la télémétrie de Kaspersky montre que les onglets MetaMask et Tonkeeper sont signalés et enregistrés de la même manière. Un module séparé, le MC Keylogger, capture les frappes clavier, le contenu du presse-papiers (y compris les images copiées), les détails des périphériques USB connectés, ainsi qu’une capture d’écran toutes les cinq minutes.
Le tableau dressé par Kaspersky est celui d’une surveillance totale de la machine infectée, avec un piège à phrase de récupération placé au cœur du dispositif.
Quand l’attaquant n’a rien à voler
SeedHunter a besoin de réunir quatre conditions pour réussir. Avec une configuration Tangem standard, aucune des quatre n’est remplie.
- Il lui faut une phrase de récupération à hameçonner. C’est la base de toute l’attaque. Dans le modèle Tangem standard, la clé privée est générée à l’intérieur de l’élément sécurisé certifié de la carte et n’en sort jamais. Si l’utilisateur ne possède pas de phrase de récupération, il n’y a rien à demander via une page de phishing.
- Ensuite, il lui faut une application de bureau à infecter. SeedHunter cible trois processus Windows spécifiques, tous des applications Electron de bureau. Tangem ne propose aucune application desktop.
Troisièmement, il lui faut détecter un appareil USB. Le déclencheur du malware est un scan USB à la recherche des Vendor et Product IDs de wallets connus. Les cartes Tangem communiquent avec le téléphone via NFC, par simple tapotement.
Enfin, il lui faut un prétexte crédible. Les utilisateurs de Ledger et Trezor savent que les procédures de récupération et de vérification sont intégrées à leurs applications, donc une demande de phrase leur paraît normale. Le flux standard de Tangem ne demande jamais à l’utilisateur de saisir une phrase de récupération. Vous scannez votre carte ou bague et saisissez votre biométrie ou code d’accès. Une demande de phrase de récupération serait un signal d’alerte pour un utilisateur Tangem.
Andrey Lazutkin, CTO de Tangem, considère la phrase de récupération elle-même comme la faiblesse structurelle visée par ce type d’attaque.
« Quand on achète un hardware wallet, on s’attend à ce que l’appareil protège ses clés privées. Mais dans de nombreux wallets traditionnels, l’appareil affiche d’abord la phrase de récupération à l’utilisateur et lui transfère la responsabilité. »
« À partir de ce moment, le maillon faible n’est plus le hardware wallet, poursuit-il. C’est la phrase de récupération : un morceau de papier, une plaque métallique, un tiroir, un coffre, une photo qu’il ne faut jamais prendre, ou une phrase qui peut être perdue, endommagée, copiée, exposée ou volée. »
Les attaques de phishing continuent aussi de cibler directement les phrases de récupération, car une fois qu’une phrase est exposée, le prix ou le niveau de sécurité du hardware wallet n’a plus aucune importance.
Qu’est-ce qui protège le smartphone ?
Le modèle Tangem, axé mobile et ancré matériellement, contourne structurellement OkoBot. Cependant, les malwares mobiles existent bel et bien. Nous avons donc demandé comment l’application elle-même résiste aux trois techniques principales exploitées par OkoBot : les faux overlays, le keylogging et la capture d’écran.
Selon Lazutkin, l’application Tangem intègre toute une pile de protections à l’exécution.
- contrôles d’intégrité à l’exécution,
- anti-debugging,
- anti-émulation,
- détection du root et du jailbreak,
- stockage chiffré,
- communications sécurisées,
- validation des certificats,
- protection WebView,
- protection contre le tapjacking,
- saisie sécurisée.
Il ajoute également des autorisations minimisées, la revue de code, des audits et des contrôles de sécurité automatisés. Trois de ces défenses répondent directement aux méthodes d’OkoBot (tapjacking, keylogging, capture vidéo).
La protection contre le tapjacking est la réponse mobile au faux écran de SeedHunter. Sur mobile, l’équivalent d’une fenêtre d’application détournée consiste à superposer un overlay invisible ou trompeur, de sorte que l’utilisateur pense valider une action alors qu’il en autorise une autre. L’application Tangem vérifie activement la présence de vues obscurcies lors des interactions sensibles, afin qu’aucun overlay invisible ne puisse détourner les actions de l’utilisateur. Toute attaque de ce type est détectée et bloquée.
Saisie sécurisée est la réponse au keylogger. Les claviers personnalisés sont un vecteur courant de capture des saisies, donc l’application détecte leur utilisation lors de la saisie de données sensibles. Elle désactive aussi l’autocomplétion, la correction orthographique, l’enregistrement des mots de passe et la suggestion de texte sur les champs critiques, car ces fonctions peuvent discrètement mémoriser ou suggérer des informations sensibles et les divulguer plus tard.
Blocage des captures d’écran et de l’enregistrement vidéo répond à la capture vidéo d’OkoSpyware. Dans toute partie de l’application affichant des données sensibles, les captures d’écran et l’enregistrement vidéo sont strictement interdits. La technique utilisée par OkoSpyware pour filmer les fenêtres de wallet sur PC est bloquée au niveau du système d’exploitation sur le téléphone.
Au cœur de tout cela se trouve le contrôle d’intégrité. L’application vérifie son propre code à l’exécution pour détecter toute altération et empêcher l’exécution de versions potentiellement malveillantes ou non autorisées. Cela fait partie d’une discipline appelée Runtime Application Self-Protection. Tangem utilise DexProtector de Licel, la même classe de protection embarquée utilisée par les grandes banques et applications de paiement, et le premier outil de protection logicielle évalué et approuvé par EMVCo pour Android et iOS.
Le risque de la chaîne d’approvisionnement
OkoBot s’est propagé via un faux dépôt GitHub référencé par les moteurs de recherche et apparaissant en tête des résultats pour une requête logicielle courante. Les utilisateurs cherchant un outil légitime tombaient d’abord sur le programme malveillant.
Il a aussi utilisé une dépendance trojanisée. Kaspersky a remonté la charge utile finale jusqu’à une bibliothèque protobuf.dll malveillante embarquée dans un utilitaire open source, qui semblait identique à la bibliothèque légitime mais, une fois déchiffrée, lançait le véritable dispatcher de plugins en arrière-plan.
Lorsqu’un programme apparemment légitime chargeait la bibliothèque, il chargeait aussi le malware. C’est la même catégorie d’attaque qui a déjà touché de grands projets logiciels : empoisonner une dépendance de confiance, et toute la chaîne en aval hérite du poison.
Nous avons demandé à Anton Afanasyev, CISO de Tangem, comment Tangem protège sa chaîne de compilation contre ce scénario précis.
« Nous utilisons une combinaison de mesures, explique-t-il. La première consiste à réduire la dépendance au code externe pour les composants les plus critiques. Nous avons forké ou réécrit certaines bibliothèques externes nécessaires, en particulier les plus sensibles. » Une bibliothèque forkée et maintenue en interne ne peut pas être remplacée silencieusement par une version trojanisée comme une dépendance publique téléchargée sans contrôle.
La seconde couche est la discipline des processus. « Nous avons mis en place un processus de développement sécurisé, comprenant des vérifications de vulnérabilités sur toutes les dépendances, une fenêtre de mise à jour contrôlée, la revue de code, etc. » La fenêtre de mise à jour contrôlée est essentielle ici : les dépendances ne sont pas intégrées automatiquement dès qu’une nouvelle version sort, ce qui est précisément le moment où un package compromis peut faire des dégâts. Les mises à jour sont examinées et validées de façon délibérée.
Nous avons également interrogé Lazutkin sur la possibilité d’une mise à jour malveillante poussée non pas via une dépendance, mais via la boutique officielle d’applications, en utilisant des identifiants développeur volés.
Pour qu’une telle attaque aboutisse, explique-t-il, « un attaquant devrait compromettre nos identifiants développeur, contourner la MFA et les contrôles d’accès internes, passer le processus d’approbation de publication, injecter du code malveillant dans la version officielle, passer la validation Apple ou Google, conserver l’identité officielle de l’application, éviter la détection de malware par la plateforme, et rester invisible pour notre équipe, nos systèmes de surveillance et la communauté open source. »
Campagne de veille sur les menaces
OkoBot a positionné un faux dépôt dans les résultats de recherche et imité des marques de confiance pour gagner la confiance des utilisateurs. Se défendre contre cette stratégie de diffusion exige une veille constante. Nous avons demandé à Afanasyev comment Tangem détecte les fausses applications, les faux dépôts et les pages de phishing imitant notre marque.
« Tangem surveille les flux d’intelligence sur les menaces et les canaux d’actualité pour détecter les familles de malwares et les campagnes pertinentes pour ses utilisateurs, et je supervise personnellement cette veille. » Du côté de la contrefaçon et de l’usurpation, il précise : « Nous surveillons diverses ressources et boutiques d’applications Android non officielles, y compris GitHub. »
Les retraits de phishing reposent sur deux leviers complémentaires. « Nos utilisateurs nous signalent les sites de phishing et les faux comptes sur les réseaux sociaux et messageries, explique Afanasyev. Le second levier est confidentiel. Lorsqu’une ressource frauduleuse est identifiée, Tangem coordonne la procédure de retrait avec les parties responsables. »
Nous avons gardé la question la plus directe pour la fin. Une famille connue de stealer ou spyware a-t-elle déjà ajouté l’application Tangem à sa liste de surveillance, comme OkoSpyware le fait avec MetaMask et Tonkeeper ?
« À ce jour, nous n’avons connaissance d’aucun malware mobile de ce type, répond Afanasyev. Il précise cependant le seul cas existant : sur desktop, des attaquants ont mené des campagnes incitant les utilisateurs à télécharger une fausse application “Tangem Desktop”. Il s’agit de virus classiques qui ouvrent simplement un accès à distance à l’ordinateur de la victime. Ce n’est pas un voleur de phrase de récupération ciblé comme SeedHunter. Les attaquants se rabattent sur des malwares d’accès à distance génériques, faute de cible pour l’attaque spécialisée. »
À retenir
SeedHunter est une attaque sophistiquée visant un modèle précis : une application de wallet desktop connectée à un appareil physique via USB qui, à un moment donné, affiche une phrase de récupération à l’utilisateur.
Tangem n’est conçu selon aucun de ces trois points. Ainsi, le plugin le plus avancé du framework arrive chez un utilisateur Tangem et ne trouve rien à faire. Il cherche des wallets USB qui n’existent pas. Il attend d’injecter son code dans des processus desktop inexistants. Il se prépare à hameçonner une phrase qui n’a jamais été écrite.
Ce résultat découle directement d’une philosophie de sécurité qui consiste à supprimer les composants au lieu d’en ajouter, et à garder l’élément clé – la clé privée – scellé dans une puce qui n’a jamais à faire confiance à l’ordinateur auquel elle se connecte.
Il reste néanmoins des responsabilités côté utilisateur. Un utilisateur qui importe une phrase de récupération externe dans Tangem et en conserve une copie papier réintroduit exactement le maillon faible que SeedHunter recherche, et peut toujours se faire piéger pour cette phrase via d’autres canaux.
Références
- OkoBot : nouveau framework malveillant sophistiqué ciblant les utilisateurs de cryptomonnaies – Kaspersky Securelist, juillet 2026
- TookPS : the next wave – Kaspersky Securelist, avril 2025
- OkoBot Malware Framework Injects Seed Phrase Phishing Into Ledger and Trezor Apps – The Hacker News, juillet 2026
- OkoBot malware targets users of software and hardware cryptocurrency wallets – HackMag
- Pourquoi Tangem Wallet n’a pas besoin d’écran – Blog Tangem
- Andrey Lazutkin de Tangem : pour des hardware wallets plus simples – Blog Tangem
- Comment Tangem Wallet sauvegarde les clés privées – Blog Tangem
- OWASP Mobile Application Security Testing Guide (MASTG)
- Runtime Application Self-Protection (RASP) – Wikipédia
- DexProtector de Licel – protection logicielle évaluée EMVCo
- DexProtector EMVCo : solutions évaluées et approuvées – Licel
- Framework Electron – documentation officielle
Andrey Lazutkin est Chief Technology Officer chez Tangem. Anton Afanasyev est Chief Information Security Officer chez Tangem.