Publié le 2024-05-08 14:35:00. Des chercheurs de Kaspersky ont mis en évidence une nouvelle campagne malveillante ciblant les utilisateurs de macOS, exploitant astucieusement les publicités Google et les conversations ChatGPT pour diffuser un logiciel espion sophistiqué.
- Une campagne d’ingénierie sociale utilise des publicités Google pour rediriger les utilisateurs vers une fausse page d’installation de ChatGPT Atlas.
- Les victimes sont incitées à exécuter une commande dans le Terminal macOS qui télécharge et installe le voleur d’informations AMOS (Atomic macOS Stealer) et une porte dérobée.
- AMOS cible les mots de passe, les données de portefeuilles de cryptomonnaies, et les fichiers personnels stockés sur les appareils compromis.
Les experts de Kaspersky Threat Research ont découvert une campagne de malware particulièrement ingénieuse visant les utilisateurs de systèmes d’exploitation macOS. L’attaque s’appuie sur une méthode d’ingénierie sociale complexe, combinant des annonces payantes sur le moteur de recherche Google et l’attrait de l’intelligence artificielle, plus précisément de ChatGPT, pour inciter les utilisateurs à installer des logiciels malveillants.
Les cybercriminels achètent des espaces publicitaires sur Google pour des requêtes telles que “chatgpt atlas”. En cliquant sur ces annonces, les internautes sont redirigés vers une page qui imite un guide d’installation de ChatGPT Atlas pour macOS, hébergée sur un domaine qui semble légitime (chatgpt.com). En réalité, cette page est une conversation ChatGPT existante, épurée pour ne contenir que les instructions d’installation, étape par étape.
Le piège se referme lorsque les victimes sont invitées à copier une ligne de code et à la coller dans l’application Terminal de macOS, puis à exécuter la commande. Cette action déclenche le téléchargement et l’exécution d’un script malveillant depuis le domaine externe atlas-extension[.]com. Ce script demande à plusieurs reprises le mot de passe système de l’utilisateur. Une fois les identifiants corrects fournis, le voleur d’informations AMOS (Atomic macOS Stealer) est installé discrètement sur l’appareil.
Une fois activé, AMOS collecte une large gamme de données sensibles, notamment les mots de passe enregistrés, les cookies de navigation, et les informations contenues dans les navigateurs web les plus populaires. Il cible également les données stockées dans les portefeuilles de cryptomonnaies tels qu’Electrum, Coinomi et Exodus, ainsi que les informations provenant d’applications courantes comme Telegram Desktop et OpenVPN Connect. Enfin, il recherche et copie les fichiers aux extensions TXT, PDF et DOCX présents dans les dossiers Bureau, Documents et Téléchargements, ainsi que les notes enregistrées par l’application Notes.
Parallèlement à l’installation d’AMOS, l’attaque déploie également une porte dérobée (backdoor) conçue pour s’activer automatiquement au redémarrage du système. Cette porte dérobée offre aux attaquants un accès à distance persistant et à long terme au système compromis.
« L’efficacité de cette attaque ne réside pas dans un exploit technique sophistiqué, mais plutôt dans l’ingénierie sociale, habilement dissimulée dans un contexte familier lié à l’intelligence artificielle. La combinaison de liens sponsorisés vers des domaines de confiance et de guides d’installation d’une simplicité trompeuse suffit souvent à contourner la vigilance des utilisateurs. »
Vladimir Gursky, analyste des logiciels malveillants chez Kaspersky
Pour se protéger contre ce type de menace, Kaspersky recommande aux utilisateurs de :
- Se méfier des guides d’installation non sollicités qui demandent l’exécution de commandes dans le Terminal ou PowerShell.
- Fermer immédiatement les pages web suspectes et consulter des sources d’information fiables avant de poursuivre.
- Analyser le code de commandes suspectes à l’aide d’une plateforme d’intelligence artificielle ou d’un outil de sécurité dédié avant de les exécuter.
- Installer et maintenir à jour un logiciel de sécurité réputé, tel que Kaspersky Premium, sur tous les appareils macOS et Linux.
Consultez d’autres nouvelles et articles sur Google Actualités
(MMI)
Pour aller plus loin
