« Golden Chickens » refait surface avec deux dangereux logiciels malveillants ciblant les mots de passe et les portefeuilles de cryptomonnaies

Golden Chickens refait surface avec de nouveaux logiciels malveillants ciblant les mots de passe et les portefeuilles de cryptomonnaies. Découvrez TerraStealerV2 et TerraLogger, des outils conçus pour espionner et voler.

May 5, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un groupe de hackers notoire connu sous le nom de Golden Chickens revient sur le devant de la scène après que des chercheurs en cybersécurité ont découvert deux nouvelles armes numériques conçues pour voler les mots de passe, surveiller chaque mot saisi au clavier et cibler les cryptomonnaies.

Les analystes en cybersécurité du groupe Insikt de Recorded Future ont identifié ces nouvelles menaces : TerraStealerV2 et TerraLogger, deux logiciels malveillants qui seraient les dernières additions à l’arsenal croissant de Golden Chickens, proposé sous forme de service (MaaS).

Cibler le navigateur et le portefeuille

Selon un rapport récent, les deux souches de logiciels malveillants ont été observées en conditions réelles entre janvier et avril 2025 et semblent faire l’objet d’un développement actif. Cette découverte témoigne des efforts constants de Golden Chickens pour étoffer son arsenal de cyberarmes, notamment afin de voler des identifiants et d’enregistrer les frappes au clavier.

« TerraStealerV2 est conçu pour recueillir les identifiants du navigateur, les données des portefeuilles de cryptomonnaies et les informations des extensions de navigateur », a déclaré le groupe Insikt de Recorded Future dans son analyse technique. « TerraLogger, en revanche, est un enregistreur de frappes autonome. Il utilise un hook clavier bas niveau courant pour enregistrer les frappes et écrit les journaux dans des fichiers locaux. »

TerraStealerV2 cible spécifiquement les données stockées dans le navigateur Chrome, en particulier le fichier « Login Data » contenant les identifiants enregistrés. Il tente d’extraire les noms d’utilisateur et les mots de passe à l’aide d’un outil SQLite intégré, puis envoie ces données à Telegram et à un domaine douteux, wetransfers[.]io.

Il y a toutefois un bémol : le logiciel malveillant ne peut pas contourner les nouvelles protections de sécurité de Chrome, l’Application Bound Encryption (ABE), introduites après juillet 2024. Selon les chercheurs, cette limitation laisse penser que TerraStealerV2 est obsolète ou encore en cours de développement.

Malgré cela, le voleur d’informations a été distribué sous différents formats (EXE, DLL, MSI et LNK) et dissimule ses traces en utilisant des outils Windows légitimes comme regsvr32.exe et mshta.exe.

À LIRE : Glossaire express : les cryptomonnaies (TechRepublic Premium)

Advertisement

Un nouvel enregistreur de frappes entre en scène

TerraLogger, le deuxième outil identifié, constitue la première tentative de Golden Chickens rendue publique d’enregistrement de frappes. Son fonctionnement est plus simple : une fois installé, il capture tout ce que la victime saisit au clavier et enregistre les données dans des fichiers texte brut tels que a.txt ou op.txt, dans le dossier ProgramData du système.

Mais contrairement à la plupart des logiciels malveillants modernes, TerraLogger n’envoie les données volées nulle part — du moins pour le moment. Il ne dispose d’aucune fonctionnalité de commande et de contrôle, ce qui signifie qu’il est peut-être encore au début de son développement ou destiné à fonctionner avec d’autres logiciels malveillants de la boîte à outils de Golden Chickens.

Un nom connu derrière de grandes cyberattaques

Golden Chickens est actif depuis au moins 2018. Le groupe est connu pour fournir des logiciels malveillants à certains des groupes cybercriminels les plus prolifiques, notamment FIN6, Cobalt Group et Evilnum, des noms associés à des attaques contre British Airways, Ticketmaster UK et d’autres grandes entreprises.

Les chercheurs ont également établi un lien entre Golden Chickens et une personnalité en ligne nommée badbullzvenom, qui serait animée par des individus basés en Moldavie et à Montréal, au Canada.

La suite de logiciels malveillants du groupe est modulaire et furtive, avec des composants connus tels que :

  • VenomLNK : un lanceur d’infection basé sur un raccourci.
  • TerraLoader : un chargeur de logiciels malveillants.
  • TerraCrypt : un rançongiciel.
  • TerraTV : utilisé pour détourner des sessions TeamViewer.
  • TerraRecon et TerraWiper : pour espionner et effacer des données.

Les nouveaux TerraStealerV2 et TerraLogger semblent être les dernières additions à cette boîte à outils en pleine expansion.

Advertisement

Un signal d’alarme

Bien que les deux familles de logiciels malveillants soient encore en cours de perfectionnement, les experts avertissent que ce n’est que le début.

« Au vu des antécédents de Golden Chickens dans le développement de logiciels malveillants destinés au vol d’identifiants et aux opérations d’accès, ces capacités continueront probablement d’évoluer », prévient le rapport.

Les chercheurs en sécurité exhortent les organisations à rester vigilantes, alors que les groupes cybercriminels continuent de déployer de nouveaux outils et de mettre à jour ceux qui existent. Il est également conseillé aux utilisateurs de mettre à jour leurs navigateurs, d’utiliser des mots de passe robustes et uniques et d’éviter d’ouvrir des fichiers inconnus, en particulier ceux reçus par e-mail ou message de manière inattendue.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.