Ignorer le contenu principal

Kaspersky révèle un vol de 500 000 dollars en crypto-monnaie via des programmes malveillants ciblant les utilisateurs de Cursor

17 juillet 2025

Les experts du GReAT (Global Research and Analysis Team) de Kaspersky ont découvert des paquets open-source qui téléchargent le backdoor Quasar et un stealer conçu pour exfiltrer des cryptomonnaies. Ces paquets malveillants sont destinés à l'environnement de développement Cursor, qui est basé sur Visual Studio Code, un outil utilisé pour le codage assisté par l'IA.

Les paquets open-source malveillants sont des extensions hébergées dans le répertoire Open VSX qui prétendent prendre en charge le langage de programmation Solidity. Cependant, dans la pratique, ils téléchargent et exécutent des codes malveillants sur les appareils des utilisateurs.

Lors d'une réponse à incident, un développeur blockchain russe a contacté Kaspersky après avoir installé l'une de ces fausses extensions sur son ordinateur, ce qui a permis aux attaquants de voler des crypto-actifs d'une valeur d'environ 500 000 dollars.

Le cybercriminel a réussi à tromper le développeur en manipulant le classement du paquet malveillant pour qu'il surpasse celui du paquet légitime. Cette supercherie a été rendue possible en gonflant artificiellement le nombre de téléchargements du programme malveillant à 54 000.

Après l'installation, la victime n'a bénéficié d'aucune fonctionnalité réelle de l'extension. En revanche, le logiciel malveillant ScreenConnect a été installé sur l'ordinateur pour accorder aux cybercriminels un accès à distance à l'appareil infecté. Ces derniers ont ensuite lancé la porte dérobée open-source Quasar ainsi qu'un stealer qui collecte des données des navigateurs, des clients de messagerie et des portefeuilles de cryptomonnaie. Cela a permis aux cybercriminels d’obtenir les phrases de récupération des portefeuilles des développeurs et de voler des cryptomonnaies sur les comptes.

Une fois l’extension malveillante mise au jour par le développeur, celle-ci a été supprimée du répertoire. Toutefois, le cybercriminel l’a republiée et a gonflé artificiellement le nombre d’installations, atteignant 2 millions, contre 61 000 pour l’extension légitime.

Kaspersky a déjà signalé cette extension pour qu’elle soit retirée de la plateforme.

« Il devient de plus en plus difficile de repérer à l'œil nu les programmes open source compromis. Les cybercriminels utilisent des techniques de plus en plus inventives pour tromper leurs victimes potentielles, y compris des développeurs pourtant bien sensibilisés aux risques de cybersécurité, notamment dans le domaine du développement blockchain. Nous prévoyons que ces attaques ciblant les développeurs se poursuivent. Il est donc fortement recommandé que même les professionnels IT expérimentés déploient des solutions de sécurité dédiées pour protéger leurs données sensibles et éviter les pertes financières », commente Georgy Kucherin, chercheur en sécurité au sein de l’équipe Global Research and Analysis Team de Kaspersky.

L’auteur de cette attaque n’a pas seulement publié des extensions Solidity malveillantes, il a également publié un paquet NPM, nommé solsafe, qui télécharge également ScreenConnect. Quelques mois plus tôt, trois autres extensions malveillantes pour Visual Studio Code avaient été diffusées (solaibot, among-eth et blankebesxstnion), toutes ont depuis été supprimées du répertoire.

Plus d’informations disponibles sur Securelist.com.

Kaspersky révèle un vol de 500 000 dollars en crypto-monnaie via des programmes malveillants ciblant les utilisateurs de Cursor

Les experts du GReAT (Global Research and Analysis Team) de Kaspersky ont découvert des paquets open-source qui téléchargent le backdoor Quasar et un stealer conçu pour exfiltrer des cryptomonnaies. Ces paquets malveillants sont destinés à l'environnement de développement Cursor, qui est basé sur Visual Studio Code, un outil utilisé pour le codage assisté par l'IA.
Kaspersky logo

À propos de Kaspersky

Kaspersky est une société internationale de cybersécurité et de protection de la vie privée fondée en 1997. En innovant dans le secteur grâce à son approche de « cyberimmunité », Kaspersky protège les particuliers, les entreprises, les infrastructures critiques et les pouvoirs publics contre les cybermenaces, avec plus d'un milliard d'appareils protégés à ce jour.

Kaspersky offre Cybersecurity True to Business, en mettant l'accent sur des résultats concrets, la protection du chiffre d'affaires, l'allègement de la charge de travail et la prévention des temps d'arrêt. L'expertise approfondie de Kaspersky en matière de Threat Intelligence et de sécurité se traduit en permanence par des solutions et des services innovants destinés aux organisations de toutes tailles, des petites entreprises aux grandes sociétés, alliant des technologies de protection éprouvées basées sur l'IA à une gestion simplifiée et à un accompagnement d'experts.

Reconnu par des tests indépendants et choisi par des millions de particuliers à travers le monde ainsi que par près de 200 000 organisations, Kaspersky permet de détecter les menaces plus tôt, de réagir plus rapidement et de travailler avec plus de confiance et de liberté, tout en protégeant ce qui compte le plus pour nos clients. Plus d'informations sur : www.kaspersky.fr.

Articles connexes Communiqués de presse