Menaces sur vos cryptos : les chevaux de Troie
Cet article est disponible dans les langues suivantes :
Lorsque l’on évoque les malwares dans le contexte des cryptomonnaies, on pense souvent aux mineurs furtifs ou aux extorqueurs qui réclament des coins pour débloquer votre ordinateur. Pourtant, il existe d’autres applications capables de dérober vos actifs ou votre phrase de récupération.
Un malware peut voler des actifs, découvrir des phrases mnémoniques, voire installer un firmware modifié sur un hardware wallet (en théorie). Voyons comment ils fonctionnent et quelles méthodes ils emploient pour s’introduire sur votre appareil.
Comment ils fonctionnent
Les attaquants utilisent des chevaux de Troie pour installer des malwares sans être détectés. À l’image du cheval de Troie mythologique, leur stratégie consiste à se faire passer pour quelque chose d’utile et d’inoffensif : une application, un jeu ou un document. Il arrive aussi qu’ils ne contiennent rien de malveillant lors de l’infiltration. Ce n’est qu’ensuite, automatiquement ou pilotés par l’attaquant, qu’ils téléchargent la « charge utile » qui exécutera les actions prévues par les hackers. Ces chevaux de Troie sont appelés « downloaders ». Il existe aussi des « droppers », qui n’installent rien mais embarquent déjà des applications malveillantes. Il existe de nombreux types de chevaux de Troie, mais connaître ces deux catégories suffit ici.
Comment ils se propagent
Les attaquants recourent souvent à l’ingénierie sociale et au phishing. Par exemple, ils créent de faux sites pour des applications connues, hébergeant des kits d’installation infectés. Une autre méthode consiste à envoyer des e-mails prétendant venir de l’éditeur du logiciel, incitant la victime à installer une mise à jour ou à télécharger une version « corrigée ». Dans ce cas, l’application fonctionne normalement, mais un malware s’installe aussi sur l’ordinateur ou le smartphone.
Un autre vecteur de diffusion passe par les boutiques d’applications officielles. Les attaquants développent un utilitaire simple pour Android, le soumettent à la validation de la boutique et attendent que des utilisateurs l’installent. L’accès aux stores étant difficile, le fichier APK infecté est souvent distribué via des plateformes alternatives.
Certains chevaux de Troie se propagent d’eux-mêmes. Par exemple, le cheval de Troie Emotet accède aux données Outlook sur les ordinateurs infectés, puis envoie un fichier ou un lien infecté aux contacts du carnet d’adresses de l’utilisateur.
Et pour les cryptos ?
Il existe plusieurs situations où les chevaux de Troie peuvent servir à voler vos actifs crypto. Il y a quelques années, des chercheurs de Kaspersky Lab ont découvert le cheval de Troie CryptoShuffler. Ce malware était relativement simple : une fois installé sur l’ordinateur de la victime, il surveillait le presse-papiers et, dès qu’il détectait ce qui ressemblait à une adresse de wallet Bitcoin, Ethereum, Zcash, Monero, Dash ou Dogecoin, il la remplaçait par celle des attaquants. Au moment où CryptoShuffler a été identifié, les pirates avaient déjà dérobé 140 000 $ (plus d’un demi-million de dollars aux taux actuels).
Voici un exemple plus récent. Les chercheurs d’ESET ont repéré de nombreux sites hébergeant de fausses versions trojanisées des applications Telegram et WhatsApp. Certains chevaux de Troie fonctionnaient comme CryptoShuffler, tandis que d’autres étaient conçus pour identifier des phrases de récupération. Leur méthode : rechercher des images sur ordinateurs et smartphones, puis les analyser via un module OCR pour y détecter du texte ressemblant à une phrase de récupération. Les attaquants visaient les utilisateurs ayant pris une capture d’écran de leur phrase mnémonique ou photographié le papier où elle était écrite lors de la création du wallet.
Les chevaux de Troie ne volent pas toujours les données « directement » : ils peuvent aussi intervenir dans des attaques en plusieurs étapes. Par exemple, un cheval de Troie infiltré sur un smartphone peut détecter la connexion au réseau domestique et tenter de deviner le mot de passe du routeur. S’il y parvient, il modifie le serveur DNS dans les paramètres pour pointer vers l’adresse de l’attaquant. La victime peut alors être facilement redirigée vers des sites de phishing crypto au lieu des sites légitimes.
Piratage des hardware wallets
Pirater un hardware wallet reste théoriquement possible, mais n’a jamais été réalisé en pratique. Saleem Rashid, qui a réussi à pirater le Ledger Nano S, a décrit un scénario d’attaque plausible : un cheval de Troie s’installe sur l’ordinateur, attend que l’utilisateur connecte son wallet crypto, puis affiche un message l’invitant à mettre à jour le firmware de l’appareil. Si l’utilisateur accepte, le malware installe alors un logiciel modifié sur le wallet.
Il est important de préciser qu’il s’agit d’un scénario purement hypothétique, présenté à une époque où le Nano S était vulnérable à ce type d’attaque. Depuis, de nombreuses mises à jour de firmware ont corrigé ces failles. La possibilité d’une telle attaque ne peut toutefois être totalement écartée, car de nouvelles vulnérabilités peuvent apparaître et être exploitées avant d’être corrigées par le fabricant.
Comment se protéger ?
Gardez à l’esprit qu’il existe de nombreux malwares capables de cibler les actifs crypto. Un spyware, par exemple, peut être configuré pour prendre des captures d’écran dès que vous visitez un site de service crypto. Si vous créez un nouveau wallet, les attaquants pourraient accéder à une capture contenant la phrase de récupération.
Autre point préoccupant : la barrière d’entrée pour les nouveaux venus dans ce « secteur » ne cesse de baisser. Certains malwares peuvent être achetés puis adaptés aux besoins de l’acheteur.
Voici quelques conseils pour rester protégé. Vous les connaissez sûrement déjà, mais ce sont encore les meilleures pratiques à ce jour.
- Installez un antivirus fiable (Windows Security ne suffit pas). Même une version gratuite est utile.
- N’installez pas de logiciels téléchargés en dehors des boutiques officielles sur votre smartphone. Si le site d’une application connue propose de télécharger un fichier APK, soyez vigilant.
- N’installez pas de versions piratées de logiciels payants. Rien ne garantit que le « repacker » n’a pas ajouté de cheval de Troie.
- N’utilisez pas de smartphone « rooté » pour gérer vos cryptos. Les droits super-utilisateur facilitent l’installation de malwares.
- Installez toujours les mises à jour (au moins de sécurité), même si elles vous semblent contraignantes. Elles corrigent les failles exploitées par les chevaux de Troie.
- Il va sans dire que vous devez utiliser des cold wallets fiables comme Tangem Wallet. Notre wallet est certifié EAL6+ et ne peut pas être piraté. Les propriétaires n’ont pas à craindre le vol de leur phrase de récupération : Tangem n’en utilise pas.