voteinutile.fr logo

Silent Swap : le malware qui change l’adresse de votre wallet entre le copier et le coller

Vous copiez l’adresse de votre wallet, vous la collez, et l’argent part chez quelqu’un d’autre. McAfee Labs décrit Silent Swap, une campagne de crypto clipper qui remplace à la volée les adresses copiées dans le presse-papiers. Au menu : faux installateurs et une extension Chromium déguisée en utilitaire « Google Notes ».

L’éditeur a repéré des installateurs non signés en versions .NET et Golang, un système de commande et contrôle baptisé EtherHiding, et une injection silencieuse dans les navigateurs Chromium pour glisser l’extension sans la moindre interaction de la victime. L’objectif reste d’une banalité confondante : intercepter l’adresse copiée et la substituer par celle de l’attaquant au moment fatidique du collage.

Points clés

  • Silent Swap remplace l’adresse de wallet copiée par celle de l’attaquant au moment du collage
  • Une fausse extension « Google Notes » s’injecte dans Chrome, Edge, Brave et Vivaldi sans action de l’utilisateur
  • La technique EtherHiding utilise la blockchain pour résoudre l’adresse du serveur de commande et contrôle
  • Infections réparties à l’international, avec une concentration en Inde ; liens avec la campagne CountLoader

Une extension factice pour détourner les transactions

D’après le rapport repris par The Hacker News, la fausse extension se présente comme un outil lié à Google Notes et réclame des autorisations généreuses : accès au presse-papiers, à l’historique de navigation et à l’ensemble des URLs. Rien que ça. Une fois logée dans un navigateur Chromium, elle surveille les adresses de wallet copiées et les remplace avant l’envoi d’une transaction.

La campagne cible les navigateurs basés sur Chromium : Google Chrome, Microsoft Edge, Brave et Vivaldi. Le procédé modifie des fichiers sensibles du profil, notamment Secure Preferences et Preferences, pour forcer l’ajout de l’extension.

« La campagne est diffusée via des installateurs non signés, observés en variantes .NET et Golang, qui déploient une extension Chromium malveillante se faisant passer pour un utilitaire inoffensif baptisé Google Notes », écrit McAfee Labs dans son rapport technique.

EtherHiding, ou la blockchain au service de l’attaquant

La chaîne d’infection démarre avec un installateur BaseZipInstaller dans la variante .NET. Il récupère une archive ZIP, traque les profils Chromium présents sur la machine, tue le navigateur en cours d’exécution puis dépose l’extension et trafique les réglages du profil. Le tout sans le moindre voyant rouge côté utilisateur.

Le rapport met en avant EtherHiding, une technique qui utilise la blockchain comme point de résolution pour retrouver le serveur de commande et contrôle. L’attaquant n’a qu’à mettre à jour la valeur d’un smart contract pour pointer vers un nouveau domaine, sans jamais redéployer son code malveillant. La décentralisation détournée en infrastructure à toute épreuve : élégant, et franchement agaçant pour les défenseurs.

Des victimes sur plusieurs continents

La télémétrie de McAfee Labs fait état d’une distribution mondiale, avec une concentration plus forte en Inde. Suivent les États-Unis, le Brésil, l’Indonésie et l’Espagne.

Silent Swap présente des recoupements avec une précédente campagne CountLoader, qui diffusait déjà un crypto clipper. De quoi attribuer les deux ensembles à un même acteur. La leçon n’a pas pris une ride : vérifiez toujours les premiers et derniers caractères d’une adresse avant de valider un envoi. Le presse-papiers, lui, ne mérite aucune confiance aveugle.

Commentaires