Bitdefender met en garde contre une fausse mise à jour de Bitwarden contenant un malware

0
82

Détectée le 3 novembre, cette campagne a déjà touché des milliers de victimes potentielles et prend rapidement de l’ampleur. Bien que cette campagne particulière ait été mise hors ligne, les acteurs de la menace continuent de développer des publicités similaires et de nouvelles pages web.

Enquête Bitdefender – Les utilisateurs qui cliquent sur les publicités malveillantes sont redirigés vers une cascade de sites pour finalement atterrir sur une page de phishing qui imite le Chrome Web Store officiel. Une fois installé, le logiciel malveillant recueille des données personnelles et cible les comptes professionnels Facebook, ce qui peut entraîner des pertes financières pour les particuliers et les entreprises.

A noter :

Scamio, l’outil d’analyse de texte, message, lien, code QR ou image pour donner un verdict aux utilisateurs qui ont un doute, a été capable de détecter cette arnaque également.

  • Exploitation de la plateforme : les attaquants exploitent la plateforme publicitaire de Facebook pour diffuser des publicités qui semblent légitimes mais qui mènent à un site Web malveillant.
  • Usurpation de marques réputées : la campagne usurpe l’identité de Bitwarden, un gestionnaire de mots de passe populaire, pour instaurer la confiance et créer un sentiment d’urgence en invitant les utilisateurs à installer une supposée « mise à jour de sécurité ».
  • Cibles démographiques spécifiques : Lancée le 3 novembre 2024, cette campagne cible spécifiquement les consommateurs âgés de 18 à 65 ans à travers l’Europe.
  • Portée actuelle et potentiel d’expansion mondiale : les publicités malveillantes ont déjà été diffusées auprès de milliers d’utilisateurs et pourraient encore se développer. Si rien n’est fait, cette campagne pourrait s’étendre à l’échelle mondiale et affecter les utilisateurs du monde entier.
  • Utilisation de chaînes de redirection : les utilisateurs qui cliquent sur ces publicités sont redirigés vers plusieurs sites, pour finalement atterrir sur une page de phishing qui imite le Chrome Web Store officiel pour masquer l’intention malveillante de la publicité.
  • Collecte de données sur les comptes professionnels et personnels : le logiciel malveillant collecte des données personnelles et cible les comptes professionnels Facebook, ce qui peut entraîner des pertes financières pour les particuliers et les entreprises.

L’enquête complète avec captures d’écran

Au cœur de l’enquête de Bitdefender Labs sur une campagne publicitaire malveillante sur Facebook ciblant les utilisateurs de Bitwarden

L’une des campagnes les plus récentes découvertes par Bitdefender Labs concerne une fausse extension Bitwarden annoncée sur Facebook, la plateforme de médias sociaux de Meta. La campagne incite les utilisateurs à installer une extension de navigateur nuisible sous couvert d’une mise à jour de sécurité.

Les principales conclusions sont les suivantes :

  • Exploitation de la plateforme : les attaquants exploitent la plateforme publicitaire de Facebook pour diffuser des publicités qui semblent légitimes mais qui mènent à un site Web malveillant.
  • Usurpation de marques réputées : la campagne usurpe l’identité de Bitwarden, un gestionnaire de mots de passe populaire, pour instaurer la confiance et créer un sentiment d’urgence en invitant les utilisateurs à installer une supposée « mise à jour de sécurité ».
  • Cibles démographiques spécifiques : Lancée le 3 novembre 2024, cette campagne cible spécifiquement les consommateurs âgés de 18 à 65 ans à travers l’Europe.
  • Portée actuelle et potentiel d’expansion mondiale : les publicités malveillantes ont déjà été diffusées auprès de milliers d’utilisateurs et pourraient encore se développer. Si rien n’est fait, cette campagne pourrait s’étendre à l’échelle mondiale et affecter les utilisateurs du monde entier.
  • Utilisation de chaînes de redirection : les utilisateurs qui cliquent sur ces publicités sont redirigés vers plusieurs sites, pour finalement atterrir sur une page de phishing qui imite le Chrome Web Store officiel pour masquer l’intention malveillante de la publicité.
  • Collecte de données sur les comptes professionnels et personnels : le logiciel malveillant collecte des données personnelles et cible les comptes professionnels Facebook, ce qui peut entraîner des pertes financières pour les particuliers et les entreprises.

Une fois de plus, cette campagne met en évidence la manière dont les acteurs malveillants exploitent des plateformes de confiance comme Facebook pour inciter les utilisateurs à compromettre leur propre sécurité. En se faisant passer pour un outil fiable et en imitant les notifications de mise à jour urgentes, les cybercriminels accèdent à des informations personnelles et commerciales précieuses.

Grâce aux recherches menées par Bitdefender Labs, nous comprenons désormais plus clairement l’évolution des tactiques utilisées dans ce type d’attaques :

  1. Première étape : de fausses publicités pour attirer les utilisateurs

L’attaque commence par une publicité Facebook trompeuse qui avertit les utilisateurs que leurs mots de passe sont en danger et les encourage à mettre à jour leur extension de navigateur Bitwarden. La publicité semble légitime, utilise la marque Bitwarden et un langage urgent, comme « Attention : vos mots de passe sont en danger ! » pour inciter les utilisateurs à agir.

En cliquant sur la publicité, les utilisateurs sont redirigés vers une fausse page Web conçue pour imiter le Chrome Web Store officiel. Lorsque les utilisateurs cliquent sur « Ajouter à Chrome », ils sont redirigés vers un lien Google Drive contenant un fichier zip avec l’extension malveillante. Les attaquants guident les utilisateurs tout au long du processus d’installation de l’extension :

  • Décompresser le fichier
  • Accéder aux paramètres d’extension de leur navigateur via chrome://extensions
  • Activation du mode développeur
  • Chargement manuel de l’extension décompressée (chargement latéral).

Cette méthode manipule les utilisateurs pour qu’ils contournent les contrôles de sécurité du navigateur, permettant ainsi au logiciel malveillant de s’installer sans être détecté.

  1. Détails des extensions malveillantes : accès complet et autorisations suspectes

Une fois installée, l’extension malveillante demande des autorisations étendues qui lui permettent d’intercepter et de manipuler les activités en ligne de l’utilisateur. Un examen plus approfondi du fichier manifeste de l’extension révèle des autorisations pour fonctionner sur tous les sites Web, modifier les requêtes réseau et accéder au stockage et aux cookies. Les principaux aspects du manifeste comprennent :

{

    "name": "Gestionnaire de mots de passe Bitwarden",

    "version": "0.0.1",

    "manifest_version": 3,

    "arrière-plan": {

        "service_worker": "service-worker-loader.js",

        "type": "module"

    },

    « autorisations » : [

        "Menus contextuels",

        "stockage",

        "cookies",

        "onglets",

        "declarativeNetRequest",

        "navigation Web",

        "requête Web",

        "gestion"

    ]

}

Le script service-worker-loader.js de l’extension lance background.js , le composant principal qui pilote les opérations malveillantes. De plus, popup.js , un script obscurci, se charge lorsque les utilisateurs cliquent sur l’icône de l’extension dans leur navigateur, ce qui lui permet de :

  • accéder aux cookies de https://facebook.com, en recherchant spécifiquement le cookie c_user contenant l’identifiant de l’utilisateur Facebook.
  • manipuler les éléments DOM de la page pour afficher de faux messages de chargement, créant ainsi l’illusion d’actions légitimes.
  1. Travailleur en arrière-plan : collecte et exfiltration de données

Le script background.js , qui s’active lors de l’installation, est au cœur de cette attaque.

chrome.runtime.onInstalled.addListener(détails asynchrones => {obtenirFacebookCookies();});

 Voici comment cela fonctionne :

  • Collecte de cookies : lors de l’installation, background.js appelle getFacebookCookies() pour vérifier la présence de cookies Facebook. S’il en trouve, il collecte des données supplémentaires à l’aide de la fonction collectData().
  • Collecte de données IP et de géolocalisation : l’extension interroge les données IP et de localisation via https://api.ipify.org et https://freeipapi.com.
  • Extraction de données Facebook : Grâce à l’API Graph de Facebook, le logiciel malveillant récupère les données des utilisateurs, notamment :
    • Informations personnelles telles que l’identifiant et le nom de l’utilisateur
    • Comptes professionnels et informations sur les comptes publicitaires
    • Informations de carte de crédit et de facturation associées aux comptes publicitaires

Une fois collectées, les données sont envoyées à une URL Google Script, qui fait office de serveur de commande et de contrôle (C2) pour les attaquants. La fonction sendData() gère l’exfiltration des données en codant et en transmettant des informations sensibles.

  1. Stratégies de détection et de défense

La détection et l’atténuation de cette attaque constituent un défi pour les équipes de cybersécurité en raison de sa dépendance à des plateformes légitimes telles que Facebook et Google Drive. Voici quelques idées de détection pour les professionnels de la sécurité :

  • Surveiller les autorisations suspectes : les autorisations déclarativeNetRequest et webRequest, associées à l’accès aux cookies, sont de forts indicateurs de malware potentiel.
  • Signatures comportementales : les fonctions obscurcies telles que chrome.runtime.onInstalled.addListener et les appels aux API graph.facebook.com peuvent servir d’indicateurs de compromission (IoC).

Conseils de sécurité pour les utilisateurs

Pour vous protéger contre des campagnes de malvertising similaires, suivez ces conseils de sécurité essentiels :

  1. Vérifier les mises à jour des extensions : mettez toujours à jour les extensions directement via les magasins de navigateurs officiels (par exemple, Chrome Web Store) plutôt qu’en cliquant sur des publicités ou des liens tiers.
  2. Examinez attentivement les publicités et les liens : Méfiez-vous des publicités sponsorisées sur les réseaux sociaux, en particulier celles qui appellent à une action immédiate ou à des mises à jour des outils de sécurité.
  3. Vérifiez les autorisations des extensions : avant d’installer ou de mettre à jour une extension, vérifiez ses autorisations. Les extensions demandant l’accès aux cookies, aux requêtes réseau ou à toutes les données du site Web peuvent être malveillantes.
  4. Activer les fonctionnalités de sécurité : utilisez les paramètres de sécurité du navigateur, tels que la désactivation du mode développeur lorsqu’il n’est pas utilisé, pour empêcher le chargement latéral non autorisé d’extensions.
  5. Signaler les publicités suspectes : si vous rencontrez des publicités trompeuses ou malveillantes sur les réseaux sociaux, signalez-les à la plateforme pour aider à prévenir la propagation d’attaques similaires.
  6. Utilisez une solution de sécurité: protégez-vous contre les publicités malveillantes et les attaques de phishing en utilisant une solution de sécurité fiable comme Bitdefender Total Security. Une solution de sécurité complète détecte et bloque les liens malveillants, les tentatives de phishing et les extensions de navigateur non autorisées, ajoutant ainsi une couche de protection supplémentaire.

Conseil de pro : utilisez Bitdefender Scamio pour dissuader les escroqueries et les publicités malveillantes.

Bitdefender Scamio  est un outil de détection d’arnaques indispensable pour les internautes qui souhaitent éviter les arnaques et les publicités malveillantes lorsqu’ils naviguent ou interagissent sur leurs flux de médias sociaux.  Scamio  est notre détecteur d’arnaques à la demande GRATUIT que vous pouvez utiliser pour vérifier tout lien ou proposition frauduleuse que vous voyez en ligne.

Scamio peut analyser n’importe quel texte, message, lien, code QR ou image et vous donner un verdict sur leur appartenance à une arnaque. Scamio est disponible sur  Facebook MessengerWhatsAppvotre navigateur Web  et  Discord

Voyons ce que Scamio avait à dire à propos de la publicité :

Vous pouvez également aider les autres à rester en sécurité en partageant Scamio avec eux en France,  en Allemagne,  en Espagne,  en Italie,  en Roumanie,  en Australie et au Royaume-Uni .

De plus, avec le lancement de notre nouveau  Scam Copilot , vous pouvez bénéficier d’une protection complète contre les escroqueries sur tous vos appareils avec accès à votre chatbot personnel de conseil en escroquerie, alertes de vagues d’escroqueries dans votre région, détection en temps réel des escroqueries dans vos activités de navigation et protection contre les escroqueries par accès à distance, entre autres. Les fonctionnalités de Scam Copilot associées à notre protection anti-malware primée se retrouvent dans nos solutions de sécurité tout-en-un.