{"id":18806,"date":"2022-04-25T10:37:01","date_gmt":"2022-04-25T08:37:01","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=18806"},"modified":"2022-04-25T10:37:01","modified_gmt":"2022-04-25T08:37:01","slug":"lazarus-defi-wallet-backdoor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/lazarus-defi-wallet-backdoor\/18806\/","title":{"rendered":"Une porte d\u00e9rob\u00e9e Lazarus dans un portefeuille DeFi"},"content":{"rendered":"<p>\u00c0 la mi-d\u00e9cembre 2021, un fichier suspect a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 sur VirusTotal, un service en ligne qui analyse les fichiers \u00e0 la recherche de malware. Au premier abord, on dirait le programme d\u2019installation d\u2019un portefeuille de crypto-monnaie. Pourtant, nos experts <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">l\u2019ont analys\u00e9<\/a> et ont trouv\u00e9 qu\u2019en plus du portefeuille, il installe un malware sur le dispositif de l\u2019utilisateur. Il semblerait que les cr\u00e9ateurs de ce programme ne soient pas de petits escrocs, mais le c\u00e9l\u00e8bre groupe de cybercriminels <a href=\"https:\/\/www.kaspersky.fr\/blog\/tag\/lazarus\/\" target=\"_blank\" rel=\"noopener\">Lazarus<\/a>.<\/p>\n<h2>Qu\u2019est-ce que Lazarus ?<\/h2>\n<p>Lazarus est un <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/apt-advanced-persistent-threats\/\" target=\"_blank\" rel=\"noopener\">groupe d\u2019APT<\/a>. Ces groupes sont des organisations criminelles g\u00e9n\u00e9ralement bien financ\u00e9es qui d\u00e9veloppent des malwares complexes et se sont sp\u00e9cialis\u00e9es dans les <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/targeted-attack\/\" target=\"_blank\" rel=\"noopener\">attaques cibl\u00e9es<\/a>, notamment pour l\u2019espionnage industriel ou politique. L\u2019argent ne les int\u00e9resse pas vraiment et n\u2019est g\u00e9n\u00e9ralement pas leur but principal.<\/p>\n<p>En revanche, Lazarus est un groupe d\u2019APT qui cherche activement \u00e0 voler l\u2019argent des utilisateurs. En 2016, par exemple, le groupe a obtenu une <a href=\"https:\/\/www.kaspersky.com\/blog\/lazarus-modus-operandi-and-countermeasures\/6716\/\" target=\"_blank\" rel=\"noopener nofollow\">coquette somme<\/a> de la banque centrale du Bangladesh. En 2018, le groupe <a href=\"https:\/\/www.kaspersky.fr\/blog\/lazarus-crypto-exchange-attack\/10866\/\" target=\"_blank\" rel=\"noopener\">a infect\u00e9<\/a> une plateforme d\u2019\u00e9change de crypto-monnaie avec un malware. Et en 2020 il a test\u00e9 un <a href=\"https:\/\/www.kaspersky.com\/blog\/lazarus-modus-operandi-and-countermeasures\/6716\/\" target=\"_blank\" rel=\"noopener nofollow\">ransomware<\/a>.<\/p>\n<h2>Une porte d\u00e9rob\u00e9e dans un portefeuille DeFi<\/h2>\n<p>Le fichier qui a interpell\u00e9 l\u2019attention de nos chercheurs contenait un programme d\u2019installation infect\u00e9 d\u2019un portefeuille d\u00e9centralis\u00e9 de crypto-monnaies. La DeFi, ou finance d\u00e9centralis\u00e9e, est un mod\u00e8le financier sans interm\u00e9diaire, une banque par exemple, et toutes les transactions se font directement entre les utilisateurs. Au cours de ces derni\u00e8res ann\u00e9es, la technologie de DeFi a gagn\u00e9 en popularit\u00e9. Selon <em>Forbes<\/em>, entre mai 2020 et mai 2021 la valeur des biens plac\u00e9s dans les syst\u00e8mes de DeFi <a href=\"https:\/\/www.forbes.com\/sites\/lawrencewintermeyer\/2021\/05\/20\/after-growing-88x-in-a-year-where-does-defi-go-from-here\/\" target=\"_blank\" rel=\"noopener nofollow\">a \u00e9t\u00e9 multipli\u00e9e par 88<\/a>. Il n\u2019est donc pas surprenant que la DeFi int\u00e9resse les cybercriminels.<\/p>\n<p>Nous ne savons pas vraiment comment les cybercriminels arrivent \u00e0 convaincre les victimes de t\u00e9l\u00e9charger et d\u2019ex\u00e9cuter le fichier infect\u00e9. Pourtant, nos experts pensent que les escrocs envoient des mails ou des <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/spear-phishing\/\" target=\"_blank\" rel=\"noopener\">messages cibl\u00e9s<\/a> aux utilisateurs sur les r\u00e9seaux sociaux. Contrairement aux envois massifs, ces messages sont adapt\u00e9s au destinataire et sont tr\u00e8s plausibles.<\/p>\n<p>Dans tous les cas, lorsque l\u2019utilisateur ouvre le programme d\u2019installation, ce dernier cr\u00e9e deux fichiers ex\u00e9cutables\u00a0: un pour un programme malveillant et un autre pour un vrai portefeuille de crypto-monnaies. Le malware se fait passer pour le navigateur Google Chrome et essaie de cacher l\u2019existence du programme infect\u00e9 en copiant plut\u00f4t un fichier propre, puis l\u2019ex\u00e9cute imm\u00e9diatement pour que l\u2019utilisateur ne se doute de rien. Une fois que le portefeuille est install\u00e9, le malware continue de s\u2019ex\u00e9cuter en arri\u00e8re-plan.<\/p>\n<h2>Est-ce vraiment dangereux ?<\/h2>\n<p>Le malware qui se faufile dans l\u2019ordinateur avec le portefeuille DeFi est une porte d\u00e9rob\u00e9e. Selon les intentions de l\u2019op\u00e9rateur, cette porte d\u00e9rob\u00e9e permet de recueillir des informations ou de prendre le contr\u00f4le de l\u2019appareil \u00e0 distance. Plus concr\u00e8tement, le malware peut\u00a0:<\/p>\n<ul>\n<li>Commencer et finaliser des processus\u00a0;<\/li>\n<li>Ex\u00e9cuter des ordres sur le dispositif\u00a0;<\/li>\n<li>T\u00e9l\u00e9charger des fichiers sur le dispositif, les supprimer et envoyer des fichiers de l\u2019appareil au serveur C&amp;C.<\/li>\n<\/ul>\n<p>En d\u2019autres termes, si une attaque r\u00e9ussit, le malware peut d\u00e9sactiver l\u2019antivirus et voler tout ce dont il a envie, qu\u2019il s\u2019agisse de documents importants, de comptes ou d\u2019argent. Il peut aussi t\u00e9l\u00e9charger d\u2019autres programmes malveillants sur l\u2019ordinateur au bon vouloir des cybercriminels. Comme d\u2019habitude, les <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">d\u00e9tails techniques de ce cheval de Troie<\/a> sont disponibles sur le blog Securelist de nos experts.<\/p>\n<h2>Comment vous prot\u00e9ger<\/h2>\n<p>Si vous g\u00e9rez les finances, et notamment des crypto-monnaies, m\u00e9fiez-vous des messages qui essaient de vous convaincre d\u2019installer des programmes de sources inconnues. De plus, <a href=\"https:\/\/www.kaspersky.fr\/plus?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">v\u00e9rifiez que tous vos dispositifs sont s\u00e9curis\u00e9s<\/a>, surtout ceux que vous utilisez pour vos transactions de crypto-monnaie. Une solution de s\u00e9curit\u00e9 fiable vous apporte une aide pr\u00e9cieuse lorsque faire attention n\u2019est pas suffisant.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-trial\">\n","protected":false},"excerpt":{"rendered":"<p>Le groupe Lazarus continue de s\u2019en prendre aux crypto-monnaies : les cybercriminels distribuent des portefeuilles DeFi avec une porte d\u00e9rob\u00e9e.<\/p>\n","protected":false},"author":2477,"featured_media":18809,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[498,161,2858,4275,2794,4111],"class_list":{"0":"post-18806","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-apt","9":"tag-cheval-de-troie","10":"tag-crypto-monnaie","11":"tag-defi","12":"tag-lazarus","13":"tag-porte-derobee"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/lazarus-defi-wallet-backdoor\/18806\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/lazarus-defi-wallet-backdoor\/24065\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/19551\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/9884\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/26392\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/lazarus-defi-wallet-backdoor\/24339\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/24698\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/lazarus-defi-wallet-backdoor\/27104\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/lazarus-defi-wallet-backdoor\/33072\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/lazarus-defi-wallet-backdoor\/10645\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/44138\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/lazarus-defi-wallet-backdoor\/19336\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/lazarus-defi-wallet-backdoor\/15938\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/lazarus-defi-wallet-backdoor\/28504\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/lazarus-defi-wallet-backdoor\/24960\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/lazarus-defi-wallet-backdoor\/30416\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/lazarus-defi-wallet-backdoor\/30184\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/18806","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2477"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=18806"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/18806\/revisions"}],"predecessor-version":[{"id":18811,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/18806\/revisions\/18811"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/18809"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=18806"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=18806"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=18806"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}