Quelque chose de nauséabond a injecté du JavaScript volant les identifiants dans 50 000 sessions bancaires en ligne.

IBM Security a disséqué du code JavaScript qui avait été injecté dans les pages de banque en ligne des gens pour voler leurs informations de connexion, disant que 50 000 sessions d’utilisateur avec plus de 40 banques à travers le monde avaient été compromises par le logiciel malveillant en 2023. À en juger par les preuves à disposition, il semble que le malware Windows DanaBot, ou quelque chose de similaire ou de connexe, infecte les ordinateurs des victimes – généralement à partir de courriels indésirables et d’autres moyens – puis attend que l’utilisateur visite le site Web de sa banque. À ce moment-là, le malware se déclenche et injecte du JavaScript dans la page de connexion. Ce code injecté s’exécute sur la page dans le navigateur et intercepte les informations d’identification de la victime lorsqu’elles sont saisies, ce qui peut être transmis aux fraudeurs pour les exploiter afin de vider les comptes. Le code a été repéré en train d’attaquer des clients de dizaines d’organisations financières en Amérique du Nord, en Amérique du Sud, en Europe et au Japon, a rapporté Tal Langus d’IBM cette semaine. Les malfaiteurs derrière cette escroquerie ont acheté les noms de domaines utilisés par le code JavaScript en décembre 2022 et ont lancé leur campagne d’injection Web peu de temps après. On nous a dit que le vol de credenciales continue jusqu’à aujourd’hui. JS cible une structure de page Web que plusieurs banques utilisent pour leurs sites et il semble que nous puissions récolter des jetons d’authentification à plusieurs facteurs, aussi, auprès des marques. Lorsque la page de banque demandée « contient un certain mot clé et un bouton de connexion avec un ID spécifique présent, de nouveaux contenus malveillants sont injectés », a expliqué Langus. « Le vol de credenciales est exécuté en ajoutant des écouteurs d’événements à ce bouton, avec une option pour voler un jeton de mot de passe à usage unique (OTP) avec lui. »

Share the Post: