TWEAKOS : Flare découvre un malware qui transforme Telegram en plateforme de vol et de revente de comptes

0
1

Une même infrastructure vole des comptes Telegram et Discord, les met en vente, ajuste automatiquement leur prix et encaisse les paiements en Telegram Stars. Les chercheurs de Flare, spécialiste de la Cyber Threat Intelligence (CTI), ont identifié TWEAKOS, une opération de vol d’identifiants qui exploite Telegram comme infrastructure centrale, de la compromission des comptes jusqu’à leur revente. Selon Flare, il s’agit du premier cas documenté d’un stealer et de sa propre boutique réunis au sein du même processus de bot Telegram.

Tribune Flare – L’opération repose sur deux composants Python étroitement liés : un stealer ciblant Windows, qui récupère notamment des tokens Discord et détourne des sessions Telegram, et un bot Telegram qui gère les comptes compromis, les acheteurs, les commandes et leur commercialisation.

Une véritable chaîne e-commerce cybercriminelle

TWEAKOS se distingue surtout par son modèle de monétisation. Les comptes Telegram et Discord compromis deviennent un stock commercial. Leur prix baisse automatiquement de 5 % par jour, jusqu’à 70 % de remise, afin d’écouler rapidement les identifiants dont la valeur diminue avec le temps.

Le bot intègre également le paiement via Telegram Stars. Une fois la transaction validée, le compte passe au statut « vendu » et les identifiants sont directement transmis à l’acheteur. Vol, gestion du stock, tarification, paiement et livraison restent ainsi concentrés au sein du même environnement Telegram.

Des comptes compromis qui peuvent servir à d’autres attaques

Les acheteurs peuvent exploiter les comptes compromis pour mener des campagnes de phishing ou de spam, commettre des fraudes, récupérer des contacts et des conversations privées ou renforcer la crédibilité de nouvelles attaques.

Les comptes peuvent également intéresser des revendeurs de données qui récupèrent les informations personnelles et historiques des conversations avant de les réutiliser ou de les commercialiser pour d’autres formes de fraude, notamment l’usurpation d’identité.

Telegram constitue un environnement particulièrement attractif en raison de sa large audience internationale, mais aussi de son API ouverte et de son écosystème de bots. Ces fonctionnalités peuvent être détournées pour piloter des infrastructures C2 ou distribuer des données volées.

TWEAKOS ne se limite pas au vol passif de sessions

L’analyse de Flare a également détecté une approche plus intrusive pour Telegram. Au lieu de simplement copier une session existante, TWEAKOS peut créer une nouvelle session Telethon autorisée à partir des informations fournies par la victime, puis exfiltrer le fichier de session. Celui-ci devient un artefact réutilisable qui permet à l’opérateur d’usurper la victime.

Le dispositif comprend aussi un mécanisme de coercition ciblé : les opérateurs disposent d’un script VBScript capable d’afficher en boucle sur le poste de la victime un message indiquant que l’ordinateur est bloqué et l’invitant à contacter TWEAKOS sur Discord. Flare distingue ce mécanisme d’un ransomware automatisé : son déclenchement dépend d’une action de l’opérateur.

Flare recommande notamment de surveiller la création de SystemHelper.exe dans le dossier Startup de Windows, les modifications de la clé Run, la création de fichiers .session, les accès aux répertoires LevelDB de Discord ou Chrome suivis d’appels vers l’API Discord, ainsi que les requêtes vers l’API Bot de Telegram.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.