{"id":10069,"date":"2025-10-11T17:38:09","date_gmt":"2025-10-11T17:38:09","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/astaroth-le-trojan-bancaire-exploitant-github-pour-derober-des-identifiants-crypto\/"},"modified":"2025-10-11T17:38:09","modified_gmt":"2025-10-11T17:38:09","slug":"astaroth-le-trojan-bancaire-exploitant-github-pour-derober-des-identifiants-crypto","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/astaroth-le-trojan-bancaire-exploitant-github-pour-derober-des-identifiants-crypto\/","title":{"rendered":"Astaroth : le Trojan bancaire exploitant GitHub pour d\u00e9rober des identifiants crypto"},"content":{"rendered":"<h2>Introduction<\/h2>\n<p>Des hackers d\u00e9ploient un <strong>Trojan bancaire<\/strong> qui utilise des d\u00e9p\u00f4ts GitHub chaque fois que ses serveurs sont mis hors ligne, selon des recherches de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 <strong>McAfee<\/strong>. Nomm\u00e9 <strong>Astaroth<\/strong>, ce virus se propage via des e-mails de phishing incitant les victimes \u00e0 t\u00e9l\u00e9charger un fichier Windows (.lnk), ce qui installe le malware sur leur ordinateur.<\/p>\n<h2>Fonctionnement d&rsquo;Astaroth<\/h2>\n<p>Astaroth fonctionne en arri\u00e8re-plan de l&rsquo;appareil de la victime, utilisant le <strong>keylogging<\/strong> pour voler des identifiants bancaires et crypto, et envoyant ces informations via le <strong>proxy inverse Ngrok<\/strong>, qui sert d&rsquo;interm\u00e9diaire entre les serveurs. Sa caract\u00e9ristique unique est qu&rsquo;Astaroth utilise des d\u00e9p\u00f4ts GitHub pour mettre \u00e0 jour sa configuration de serveur chaque fois que son serveur de commande et de contr\u00f4le est mis hors ligne, ce qui se produit g\u00e9n\u00e9ralement en raison d&rsquo;interventions de soci\u00e9t\u00e9s de cybers\u00e9curit\u00e9 ou d&rsquo;agences d&rsquo;application de la loi.<\/p>\n<blockquote>\n<p>\u00ab\u00a0GitHub n&rsquo;est pas utilis\u00e9 pour h\u00e9berger le malware lui-m\u00eame, mais simplement pour h\u00e9berger une configuration qui pointe vers le serveur bot,\u00a0\u00bb a d\u00e9clar\u00e9 <strong>Abhishek Karnik<\/strong>, directeur de la recherche et de la r\u00e9ponse aux menaces chez McAfee.<\/p>\n<\/blockquote>\n<p>S&rsquo;exprimant aupr\u00e8s de <em>Decrypt<\/em>, Karnik a expliqu\u00e9 que les d\u00e9ployeurs du malware utilisent GitHub comme ressource pour diriger les victimes vers des serveurs mis \u00e0 jour, ce qui distingue cette exploitation des pr\u00e9c\u00e9dentes instances o\u00f9 GitHub a \u00e9t\u00e9 utilis\u00e9. Cela inclut un vecteur d&rsquo;attaque d\u00e9couvert par McAfee en 2024, dans lequel des acteurs malveillants ont ins\u00e9r\u00e9 le malware <strong>Redline Stealer<\/strong> dans des d\u00e9p\u00f4ts GitHub, une m\u00e9thode qui a \u00e9t\u00e9 r\u00e9p\u00e9t\u00e9e cette ann\u00e9e dans la campagne <strong>GitVenom<\/strong>.<\/p>\n<blockquote>\n<p>\u00ab\u00a0Cependant, dans ce cas, ce n&rsquo;est pas un malware qui est h\u00e9berg\u00e9, mais une configuration qui g\u00e8re comment le malware communique avec son infrastructure backend,\u00a0\u00bb a ajout\u00e9 Karnik.<\/p>\n<\/blockquote>\n<h2>Ciblage et Impact<\/h2>\n<p>Comme avec la campagne GitVenom, le but ultime d&rsquo;Astaroth est d&rsquo;exfiltrer des identifiants qui peuvent \u00eatre utilis\u00e9s pour voler la crypto d&rsquo;une victime ou pour effectuer des transferts depuis leurs comptes bancaires. <strong>\u00ab\u00a0Nous n&rsquo;avons pas de donn\u00e9es sur combien d&rsquo;argent ou de crypto cela a vol\u00e9, mais il semble \u00eatre tr\u00e8s r\u00e9pandu, surtout au Br\u00e9sil,\u00a0\u00bb<\/strong> a d\u00e9clar\u00e9 Karnik.<\/p>\n<p>Astaroth semble principalement cibler des territoires sud-am\u00e9ricains, y compris le <strong>Mexique<\/strong>, <strong>l&rsquo;Uruguay<\/strong>, <strong>l&rsquo;Argentine<\/strong>, <strong>le Paraguay<\/strong>, <strong>le Chili<\/strong>, <strong>la Bolivie<\/strong>, <strong>le P\u00e9rou<\/strong>, <strong>l&rsquo;\u00c9quateur<\/strong>, <strong>la Colombie<\/strong>, <strong>le Venezuela<\/strong> et <strong>le Panama<\/strong>. Bien qu&rsquo;il soit \u00e9galement capable de cibler le <strong>Portugal<\/strong> et <strong>l&rsquo;Italie<\/strong>, le malware est con\u00e7u pour ne pas \u00eatre t\u00e9l\u00e9charg\u00e9 sur des syst\u00e8mes situ\u00e9s aux \u00c9tats-Unis ou dans d&rsquo;autres pays anglophones (comme l&rsquo;Angleterre).<\/p>\n<p>Le malware d\u00e9sactive son syst\u00e8me h\u00f4te s&rsquo;il d\u00e9tecte qu&rsquo;un logiciel d&rsquo;analyse est en cours d&rsquo;ex\u00e9cution, tandis qu&rsquo;il est programm\u00e9 pour ex\u00e9cuter des fonctions de keylogging s&rsquo;il d\u00e9tecte qu&rsquo;un navigateur web visite certains sites bancaires. Ceux-ci incluent :<\/p>\n<ul>\n<li>caixa.gov.br<\/li>\n<li>safra.com.br<\/li>\n<li>itau.com.br<\/li>\n<li>bancooriginal.com.br<\/li>\n<li>santandernet.com.br<\/li>\n<li>btgpactual.com<\/li>\n<\/ul>\n<p>Il a \u00e9galement \u00e9t\u00e9 con\u00e7u pour cibler les domaines li\u00e9s \u00e0 la crypto suivants :<\/p>\n<ul>\n<li>etherscan.io<\/li>\n<li>binance.com<\/li>\n<li>bitcointrade.com.br<\/li>\n<li>metamask.io<\/li>\n<li>foxbit.com.br<\/li>\n<li>localbitcoins.com<\/li>\n<\/ul>\n<h2>Conseils de S\u00e9curit\u00e9<\/h2>\n<p>Face \u00e0 de telles menaces, McAfee conseille aux utilisateurs de ne pas ouvrir les pi\u00e8ces jointes ou les liens provenant d&rsquo;exp\u00e9diteurs inconnus, tout en utilisant un <strong>logiciel antivirus \u00e0 jour<\/strong> et l&rsquo;<strong>authentification \u00e0 deux facteurs<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introduction Des hackers d\u00e9ploient un Trojan bancaire qui utilise des d\u00e9p\u00f4ts GitHub chaque fois que ses serveurs sont mis hors ligne, selon des recherches de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 McAfee. Nomm\u00e9 Astaroth, ce virus se propage via des e-mails de phishing incitant les victimes \u00e0 t\u00e9l\u00e9charger un fichier Windows (.lnk), ce qui installe le malware sur leur ordinateur. Fonctionnement d&rsquo;Astaroth Astaroth fonctionne en arri\u00e8re-plan de l&rsquo;appareil de la victime, utilisant le keylogging pour voler des identifiants bancaires et crypto, et envoyant ces informations via le proxy inverse Ngrok, qui sert d&rsquo;interm\u00e9diaire entre les serveurs. Sa caract\u00e9ristique unique est qu&rsquo;Astaroth utilise<\/p>\n","protected":false},"author":3,"featured_media":10068,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[511,1746,606,1479,1515,8571,5338,1338,65,93,3437,621,8221,2858,4932,655,7866,46,1520],"class_list":["post-10069","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-argentina","tag-bolivia","tag-brazil","tag-chile","tag-colombia","tag-ecuador","tag-england","tag-github","tag-hack","tag-italy","tag-mcafee","tag-mexico","tag-panama","tag-paraguay","tag-peru","tag-portugal","tag-uruguay","tag-usa","tag-venezuela"],"yoast_description":"D\u00e9couvrez le Trojan bancaire Astaroth, qui utilise GitHub pour d\u00e9rober des identifiants crypto et bancaires via des attaques de phishing et de keylogging.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/10069","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=10069"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/10069\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/10068"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=10069"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=10069"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=10069"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}