Le fabricant d'imprimantes chinois Procolored a distribué un logiciel malveillant volé de Bitcoin aux côtés de ses pilotes officiels, selon des rapports de médias locaux.

Le média chinois Landian News a rapporté le 19 mai que la société d'imprimantes basée à Shenzhen, Procolored, a distribué un logiciel malveillant volé de Bitcoin (BTC) aux côtés de pilotes officiels. La société aurait utilisé des pilotes USB pour distribuer des pilotes infectés par des logiciels malveillants et a téléchargé le logiciel compromis sur un stockage cloud pour un téléchargement mondial.

Jusqu'à présent, 9,3 BTC d'une valeur de plus de 953 000 $ ont été volés, selon le rapport. La firme de suivi crypto et de conformité Slow Mist a expliqué comment le logiciel malveillant fonctionne dans un post X du 19 mai :

« Le pilote officiel fourni par cette imprimante contient un programme de porte dérobée. Il va détourner l'adresse du portefeuille dans le presse-papiers de l'utilisateur et la remplacer par l'adresse de l'attaquant. »

Le YouTuber signale un logiciel malveillant dans les pilotes Procolored

Landian News a recommandé aux utilisateurs ayant téléchargé les pilotes d'imprimante Procolored au cours des six derniers mois de « procéder immédiatement à une analyse complète du système à l'aide d'un logiciel antivirus. » Cependant, compte tenu de la nature aléatoire des logiciels antivirus, une réinitialisation complète du système est toujours la meilleure option en cas de doute :

« Idéalement, vous devriez réinstaller votre système d'exploitation et vérifier soigneusement les anciens fichiers. »

Le problème aurait d'abord été signalé par le YouTuber Cameron Coward, dont l'antivirus a détecté un logiciel malveillant dans les pilotes lors du test d'une imprimante UV Procolored. L'antivirus a signalé le pilote comme contenant un ver et un virus trojan nommé Foxif.

La firme de cybersécurité confirme un logiciel malveillant volé de crypto-monnaie

Lorsqu'il a été contacté, Procolored a nié les allégations et a rejeté le signalement de l'antivirus concernant les pilotes comme un faux positif. Coward s'est tourné vers Reddit, où il a partagé le problème avec des professionnels de la cybersécurité, attirant l'attention de la firme de cybersécurité G-Data.

L'enquête de G-Data a révélé que la plupart des pilotes de Procolored étaient hébergés sur le service de stockage de fichiers MEGA, avec des téléchargements aussi anciens qu'octobre 2023. L'analyse de ces fichiers a confirmé qu'ils étaient compromis par deux pièces distinctes de logiciels malveillants : la porte dérobée Win32.Backdoor.XRedRAT.A et un voleur de crypto-monnaie conçu pour remplacer les adresses dans le presse-papiers par celles contrôlées par l'attaquant.

G-Data a contacté Procolored, le fabricant de matériel ayant déclaré avoir supprimé les pilotes infectés de son stockage le 8 mai et avoir rescanné tous les fichiers. Procolored a attribué le logiciel malveillant à une compromission de la chaîne d'approvisionnement, indiquant que les fichiers malveillants avaient été introduits par le biais de périphériques USB infectés avant d'être téléchargés en ligne.