Le malware glassworm cible les mac et vole des cryptomonnaies

À retenir :
– GlassWorm attaque spécifiquement les utilisateurs de macOS.
– Des extensions compromises ont été trouvées sur OpenVSX et Microsoft Visual Studio Marketplace.
– Le malware remplace les applications de portefeuilles de cryptomonnaies.
– Les développeurs doivent supprimer les extensions incriminées et réinitialiser leurs mots de passe.
– Une vérification complète du système est recommandée pour éliminer toute infection.


Le malware GlassWorm cible désormais les utilisateurs de Mac en se concentrant sur le vol de cryptomonnaies. Une nouvelle vague d’attaques a été récemment identifiée, touchant principalement les développeurs utilisant macOS. Les experts en sécurité ont révélé que des extensions compromises disponibles sur OpenVSX et Microsoft Visual Studio Marketplace sont utilisées pour déployer des chevaux de Troie capables de remplacer des applications de portefeuilles numériques et d’extraire des mots de passe iCloud.

Après avoir principalement visé Windows dans le passé, cette offensive s’oriente spécifiquement vers l’écosystème Apple. Les pirates informatiques ont réussi à infiltrer OpenVSX, qui est une alternative open source au marketplace de Microsoft, en y intégrant des extensions malveillantes. Les chercheurs du cabinet Koi Security ont repéré trois extensions particulières contenant un code nuisible : studio-velte-distributor.pro-svelte-extension, cudra-production.vsce-prettier-pro et Puccin-development.full-access-catppuccin-pro-extension.

Le malware glassworm cible les mac et vole des cryptomonnaies
Bien qu’on estime que ces extensions aient été téléchargées plus de 33 000 fois, il est important de noter que ces chiffres peuvent être artificiellement gonflés par les hackers pour donner une apparence légitime à leurs leurres. Ces extensions utilisent maintenant un chargement chiffré avec l’algorithme AES-256-CBC, dissimulé dans du code JavaScript compilé. De plus, elles intègrent un délai d’exécution de 15 minutes afin d’échapper aux outils d’analyse en bac à sable.

Le malware glassworm cible les mac et vole des cryptomonnaies
La structure du malware a été spécialement modifiée pour fonctionner sous macOS. Ainsi, il renonce à PowerShell et au registre Windows au profit d’AppleScript et des LaunchAgents pour garantir sa persistance sur l’appareil infecté. Le système de commande et contrôle (C2), quant à lui, reste basé sur la blockchain Solana.

Le malware glassworm cible les mac et vole des cryptomonnaies
Cette variante du malware GlassWorm augmente ses capacités en matière de vol d’informations sensibles : elle cible désormais les comptes GitHub ainsi que NPM pour collecter des identifiants développeurs ; elle tente également d’exfiltrer les mots de passe stockés dans le trousseau iCloud ; enfin, elle détecte la présence d’applications légitimes comme Ledger Live ou Trezor Suite afin de les remplacer par des versions compromise incluant un cheval de Troie. Toutefois, Koi Security souligne que cette opération échoue actuellement car les fichiers récupérés sont vides.

Cette campagne malveillante est active depuis octobre dernier et utilise divers moyens allant jusqu’à l’intégration caractères Unicode invisibles et binaires Rust pour contourner la sécurité existante. Il est donc crucial pour tous les développeurs ayant installé une quelconque extension incriminée d’agir sans tarder : ils doivent impérativement supprimer ces dernières tout en réinitialisant leurs mots de passe GitHub et révoquant leurs tokens NPM. Une vérification approfondie ou une réinstallation complète du système macOS s’avère nécessaire afin d’éliminer toute infection résiduelle.

Malgré l’apparition récente d’avertissements concernant certains éditeurs non vérifiés sur la plateforme OpenVSX, il est essentiel demeurer vigilant face à ce type menaces persistantes

Avatar photo

Hyunkel

Très gros fan de Dragon Quest Dai no Daiboken, de jeux vidéo et de bière. 1 par 1 ou tout en même temps, ça dépend des jours.

7 commentaires sur “Le malware glassworm cible les mac et vole des cryptomonnaies

  1. Merci Koi Security pour cet article! J’ai donc découvert que j’avais une extension louche installée sans le savoir… La vie d’un développeur c’est pas tous les jours simple hein ?

Laisser un commentaire