Utilisateurs Mac, attention : un nouveau malware se propage avec Google Ads

android, utilisateurs mac, attention : un nouveau malware se propage avec google ads

Un malware se répand avec Google Ads et cible les utilisateurs sur Mac © Pungu x / Shutterstock

Un malware se répand avec Google Ads et cible les utilisateurs sur Mac © Pungu x / Shutterstock

Si vous tournez sur macOS, ne vous faites pas avoir. Un nouveau malware discret et gourmand se propage par le biais des annonces Google pour voler des informations ultra-sensibles, comme des mots de passe et des données de crypto wallets.

Repéré en début de semaine par Malwarebytes, Poseidon se cache derrière de fausses publicités pour Arc Browser. Distribué par le biais de la régie Google Ads, légitimé par le sceau officiel de vérification des annonceurs, il est présenté comme le successeur d'Atomic Stealer, avec qui il partage une bonne partie de son code.

Outre des capacités classiques à dérober des informations sensibles comme des mots de passe et des données de crypto wallets, le malware embarque quelques fonctionnalités inédites comme le siphonnage de configurations VPN. C'est la deuxième fois en à peine un mois qu'Arc Browser sert d'appât dans une campagne de malvertising.

android, utilisateurs mac, attention : un nouveau malware se propage avec google ads

Avis Arc Browser (2024) : plus qu’un navigateur, un système pour Internet

A découvrir

Avis Arc Browser (2024) : plus qu’un navigateur, un système pour Internet

29 févr. 2024 à 09:41

Avis

Des méthodes d'exfiltration discrètes et parfaitement orchestrées

À l'initiative de Poseidon, Rodrigo4. Actif sur le forum russe XSS, le groupe de hackers s'est servi de la régie publicitaire de Google pour diffuser son malware à grande échelle, tout en restant le plus discret possible.

Dans le détail, les pirates ont généré de fausses annonces pour la version macOS d'Arc Browser, validées par le système de vérification d'identité des annonceurs mis en place par la firme de Mountain View. Diffusés directement dans les résultats de recherche Google, ces liens publicitaires renvoient vers une copie conforme du site d'Arc, le nom de domaine lui-même créant l'illusion d'atterrir sur la page officielle du navigateur.

android, utilisateurs mac, attention : un nouveau malware se propage avec google ads

Le site pirate reprend trait pour trait la page de téléchargement officielle d'Arc Browser © Malwarebytes

Le site pirate reprend trait pour trait la page de téléchargement officielle d'Arc Browser © Malwarebytes

En cliquant sur le lien de téléchargement, les internautes récupèrent un fichier DMG on ne peut plus standard. Le seul indice pouvant éventuellement éveiller des soupçons chez les utilisateurs et les utilisatrices les plus expérimentés est que le processus d'installation diffère subtilement de celui des applications légitimes téléchargées en dehors du Mac App Store. Alors qu'il faut habituellement double-cliquer sur l'élément pour le monter dans le Finder, puis le glisser-déposer dans le dossier Applications, le DMG vérolé nécessite de passer par le clic droit, ce qui lui permet de contourner les mesures de sécurité intégrées à macOS.

android, utilisateurs mac, attention : un nouveau malware se propage avec google ads

L'installation du fichier DMG vérolé nécessite de passer par le clic droit pour contourner les mesures de sécurité de macOS © Malwarebytes

L'installation du fichier DMG vérolé nécessite de passer par le clic droit pour contourner les mesures de sécurité de macOS © Malwarebytes

Une fois installé, Poseidon se fond dans le système et commence à siphonner les informations sensibles des internautes piégés : fichiers, mots de passe (y compris ceux stockés dans des gestionnaires comme Bitwarden ou KeePass XC), données de crypto wallets, données de navigation. Bien que l'option ne soit pas encore fonctionnelle, puisqu'elle est en cours de développement, le malware serait aussi capable, à terme, de capter les configurations VPN. Les données exfiltrées sont ensuite envoyées en direction de l'adresse IP du serveur de contrôle administré par Rodrigo4.

Comme le dit l'adage, mieux vaut prévenir que guérir

Pour éviter de tomber dans les pièges tendus par des malwares comme Poseidon, il n'y a pas de secret. Première chose, vous devez à tout prix éviter de cliquer sur les annonces dans les résultats de recherche. Si malgré tout, vous tenez à suivre les liens publicitaires, vérifiez toujours l'identité de l'annonceur en cliquant sur les options d'affichage des informations relatives à l'annonce. Dans le cas de Poseidon, en dépit du badge d'identité vérifiée par Google Ads, les chercheurs de Malwarebytes ont pu constater que le nom de l'annonceur n'avait aucun rapport avec Arc Browser.

android, utilisateurs mac, attention : un nouveau malware se propage avec google ads

Le nom de l'annonceur donnait un indice sur l'illégitimité du lien publicitaire © Malwarebytes

Le nom de l'annonceur donnait un indice sur l'illégitimité du lien publicitaire © Malwarebytes

Privilégiez toujours le téléchargement de programmes macOS depuis le Mac App Store, ou rendez-vous directement sur les sites officiels des éditeurs. Gardez aussi en tête qu'une installation forcée avec le clic droit de la souris ou du trackpad n'est jamais bon signe.

Viennent enfin les recommandations classiques : gardez votre système d'exploitation et votre navigateur à jour, envisagez un antivirus, ne cliquez pas sur des liens suspects, n'ouvrez pas les e-mails en provenance d'expéditeurs inconnus, etc. Des conseils évidents, certes, mais qu'il est toujours bon de rappeler pour celles et ceux du fond qui n'ont écouté qu'à moitié.

android, utilisateurs mac, attention : un nouveau malware se propage avec google ads

Malwarebytes

Télécharger

Malwarebytes

  • Excellent moteur de détection
  • Interface moderne

Malwarebytes est un logiciel de sécurité informatique qui permet de détecter et de supprimer les logiciels malveillants, les virus et les programmes potentiellement indésirables sur votre ordinateur. Il est disponible sur plusieurs plateformes, notamment sur Windows, Mac et Android.

Malwarebytes est un logiciel de sécurité informatique qui permet de détecter et de supprimer les logiciels malveillants, les virus et les programmes potentiellement indésirables sur votre ordinateur. Il est disponible sur plusieurs plateformes, notamment sur Windows, Mac et Android.

Source : Malwarebytes

OTHER NEWS

2 hrs ago

Lyon : tensions entre manifestants et forces de l'ordre après le premier tour des législatives

2 hrs ago

Législatives 2024 : Mathilde Panot élue dès le premier tour de sa circonscription du Val-de-Marne

2 hrs ago

JO 2024 - Rugby à 7. Les Bleus jetés dans l’océan pour un stage de préparation

2 hrs ago

Résultats législatives 2024 : Qu’ont fait les ministres du gouvernement Attal ?

2 hrs ago

Mercato OM : Longoria prêt à lâcher 30M€ pour cet espagnol

2 hrs ago

Mercato : Xabi Alonso donne un coup de massue au PSG

2 hrs ago

Euro 2024 : Petit point noir pour l’Espagne malgré la qualification

2 hrs ago

Législatives en France : le Premier ministre Gabriel Attal en tête dans les Hauts-de-Seine

2 hrs ago

Euro 2024 : Nico Williams annonce la couleur avant d'affronter l'Allemagne dans le choc des quarts de finale

2 hrs ago

Droits TV : Catastrophe pour Beinsports, la Ligue 1 sauvée ?

3 hrs ago

La soirée des législatives à Nice, à une soirée bras de fer : «On est en tête ! Ouaaaais !»

3 hrs ago

Résultats législatives: Ugo Bernalicis très largement en tête dans la 2e circonscription du Nord

3 hrs ago

EDF (U20) | Les Bleuettes sur le toit du monde

3 hrs ago

Législatives 2024 : Damien Abad éliminé au 1ᵉʳ tour dans la 5ᵉ circonscription de l’Ain

3 hrs ago

1er tour des législatives en Seine-Saint-Denis : Corbière en tête dans la 7e, Xavier Lemoine éliminé dans la 12e

3 hrs ago

Elisabeth Borne en difficulté dans le Calvados après le premier tour des élections législatives

3 hrs ago

Législatives en France : le Monument à la République à Paris tagué, des débordements à Lyon (photo et vidéos)

3 hrs ago

Permis de conduire : voici les 7 signes qui doivent inciter une personne âgée à arrêter de conduire, selon une étude

3 hrs ago

"Pas de voix pour le RN": Sabrina Agresti-Roubache, 3e dans sa circonscription à Marseille, se retire

3 hrs ago

Législatives : malgré son tweet qualifié d’antisémite, le RN Joseph Martin qualifié dans le Morbihan

3 hrs ago

« Si nous ne nous mobilisons pas comme jamais… » : en tête du 1er tour, François Hollande appelle à battre le RN

3 hrs ago

Euro-2024: sans pitié, l'Espagne éteint le rêve géorgien

3 hrs ago

Euro 2024. « Un sentiment comme il n’en existe aucun autre » : Bellingham savoure son but en 8e

3 hrs ago

Euro-2024: l'Angleterre passe en quarts à l'arraché

3 hrs ago

Teigne : Signes D’avertissement À Surveiller

3 hrs ago

L'analyse d'un ancien Diable Rouge pour battre la France

3 hrs ago

Ce qu’il faut retenir des consignes de vote et de désistement au soir du premier tour des élections législatives

3 hrs ago

Législatives 2024 : la carte des résultats du premier tour, circonscription par circonscription

3 hrs ago

Législatives 2024: Roussel, Ruffin, Hollande, Poutou… Les résultats des principales personnalités

3 hrs ago

Législatives : une triangulaire au second tour pour Yaël Braun-Pivet, qui termine en tête dans les Yvelines

3 hrs ago

Monk : pourquoi Sharona a quitté brusquement la série après la saison 3 ?

3 hrs ago

“Bridgerton” prépare un spin-off inattendu dont nous avions tous besoin

3 hrs ago

Législatives 2024. Une triangulaire avec Marie-Caroline Le Pen dans la 4e circonscription de Sarthe

3 hrs ago

Résultats du premier tour des législatives du Val-de-Marne : Descrozaille battu, Guetté et Santiago réélues

3 hrs ago

Exploit de Zhoya, 23e titre pour Robert-Michon

3 hrs ago

Judith Wyder remporte le Marathon du Mont Blanc

3 hrs ago

Nathalie Bassire ne donne aucune consigne de vote

3 hrs ago

MMA : les images du cinglant KO subi par le Français Yanis Ghemmouri en 19 secondes à l’UFC

3 hrs ago

Malgré la qualification, Gareth Southgate vivement critiqué par d'anciennes stars de Premier League

3 hrs ago

Macron appelle à un "large rassemblement clairement démocrate et républicain" au second tour des législatives en France