Une campagne persistante de malvertising cible actuellement Facebook, exploitant la notoriété d’échanges de cryptomonnaies bien établis pour piéger les victimes dans un réseau de logiciels malveillants.
Tribune Bitdefender – Depuis le début de l’enquête menée par Bitdefender Labs, cette menace en constante évolution représente un risque majeur, en déployant des scripts frontaux déguisés avec soin et des charges utiles personnalisées sur les dispositifs des utilisateurs, le tout sous couvert de plateformes et d’influenceurs légitimes du monde des cryptomonnaies.
Ce rapport révèle comment les attaquants utilisent l’usurpation massive de marques et des méthodes sophistiquées de suivi des utilisateurs pour contourner les défenses classiques et maintenir une base importante de victimes.
Principaux constats
Attaque continue
Cette campagne de malvertising est active depuis plusieurs mois, produisant de nouvelles annonces de façon régulière. Elle repose largement sur l’imagerie et la confiance associées aux marques de cryptomonnaie, et reste dynamique avec l’apparition constante de nouvelles publicités.
Collaboration front-end/back-end
Le logiciel malveillant est délivré via une communication dissimulée entre l’interface frontale du site malveillant et le système local de l’utilisateur, une méthode qui échappe à la détection de la plupart des solutions de sécurité. En orchestrant le déploiement du malware via un intermédiaire apparemment inoffensif, les attaquants restent furtifs.
Usurpation massive de marques
Les chercheurs de Bitdefender Labs ont identifié des centaines d’annonces usurpant l’identité de plateformes d’échange et de trading de cryptomonnaies de confiance, telles que Binance et TradingView. En imitant des marques bien connues, les attaquants augmentent considérablement les chances que les victimes cliquent sur les publicités malveillantes.
Suivi avancé et évasion
Les acteurs malveillants utilisent des vérifications anti-sandbox sophistiquées et ne délivrent les charges malveillantes qu’aux utilisateurs correspondant à des profils démographiques ou comportementaux spécifiques. Les paramètres de requête associés aux Facebook Ads permettent d’identifier les victimes légitimes, tandis que les environnements suspects ou automatisés reçoivent un contenu bénin.
Déroulement de la campagne et livraison des logiciels malveillants
Les cybercriminels exploitent le réseau publicitaire de Meta pour promouvoir des gains financiers rapides et des bonus en cryptomonnaie. Certaines annonces cherchent à renforcer leur crédibilité en affichant des personnalités publiques telles qu’Elon Musk, Zendaya ou Cristiano Ronaldo (ce dernier ayant collaboré avec Binance pour lancer une collection de NFT).





