Les chercheurs de McAfee ont découvert une campagne de vol de cryptomonnaies qui utilise des extensions de navigateur malveillantes pour dérober des actifs numériques.
La campagne Silent Swap se fait passer pour une extension de navigateur Google Notes qui remplace discrètement les adresses de portefeuilles de cryptomonnaies pendant les transactions et redirige les fonds vers les attaquants.
- Principaux points à retenir sur Silent Swap
- Comment l’extension de navigateur Silent Swap vole des cryptomonnaies
- Comment Silent Swap échappe à la détection
- Pourquoi l’extension de navigateur Silent Swap demande des autorisations excessives
- Silent Swap utilise la persistance et la furtivité pour éviter la détection
- Comment vous protéger contre le logiciel malveillant de cryptomonnaie Silent Swap
Principaux points à retenir sur Silent Swap
- Silent Swap se fait passer pour une fausse extension de navigateur Google Notes qui remplace discrètement les adresses de portefeuilles de cryptomonnaies pendant les transactions.
- Le logiciel malveillant contourne les protections de sécurité de Chromium et utilise une infrastructure de commande et de contrôle fondée sur la blockchain (EtherHiding) pour compliquer sa détection et son démantèlement.
- L’extension malveillante demande des autorisations excessives, notamment l’accès à tous les sites web, aux données du presse-papiers et à l’historique de navigation.
- Les transactions en cryptomonnaies étant généralement irréversibles, les victimes peuvent perdre définitivement leurs fonds après une seule transaction compromise.
- Installer uniquement des extensions depuis les boutiques officielles des navigateurs, vérifier leurs autorisations et contrôler les adresses de portefeuille avant d’envoyer des cryptomonnaies peut contribuer à réduire le risque de compromission.
Comment l’extension de navigateur Silent Swap vole des cryptomonnaies
Selon les chercheurs de McAfee, Silent Swap est diffusé au moyen d’installateurs non signés écrits en .NET et en Golang.
Une fois exécuté, l’installateur déploie secrètement une extension Chromium malveillante qui semble être une simple application de prise de notes.
Bien que l’extension fonctionne comme un utilitaire de prise de notes basique, ses fonctionnalités malveillantes opèrent en arrière-plan par l’intermédiaire de scripts d’arrière-plan.
Plutôt que d’afficher un comportement suspect à l’utilisateur, elle surveille discrètement l’activité du presse-papiers et les transactions en cryptomonnaies.
Le logiciel malveillant s’active lorsque les utilisateurs copient une adresse de portefeuille de cryptomonnaie.
Avant que l’adresse ne soit collée dans une transaction, l’extension la remplace par celle d’un portefeuille contrôlé par l’attaquant.
Les transactions sur la blockchain étant généralement irréversibles, les victimes peuvent transférer sans le savoir leurs fonds directement à des cybercriminels.
Comment Silent Swap échappe à la détection
Les chercheurs de McAfee ont identifié plusieurs techniques qui distinguent cette campagne des voleurs de cryptomonnaies traditionnels.
Une fonctionnalité notable consiste à manipuler les mécanismes de sécurité du navigateur Chromium.
Au lieu de s’appuyer sur les méthodes standard d’installation des extensions de navigateur, l’installateur modifie les fichiers de préférences protégés du navigateur et recalcule les valeurs de vérification de l’intégrité.
L’extension malveillante peut ainsi sembler avoir été installée légitimement.
Les chercheurs ont indiqué que les versions plus récentes de Chrome et de Microsoft Edge obligent les utilisateurs à activer le mode développeur avant que l’extension puisse se charger, ce qui fournit une couche de protection supplémentaire.
Cependant, les attaquants peuvent tenter de convaincre les victimes d’activer ce paramètre par ingénierie sociale, tandis que les utilisateurs de navigateurs Chromium obsolètes restent davantage exposés.
Autre innovation : la campagne utilise la blockchain pour localiser son infrastructure de commande et de contrôle (C2).
Au lieu d’intégrer un domaine C2 codé en dur dans le logiciel malveillant, l’extension interroge un contrat intelligent public sur la blockchain afin de récupérer l’adresse du serveur actif au moment de l’exécution.
Cette technique, appelée EtherHiding, permet aux attaquants de faire évoluer leur infrastructure en mettant à jour les données de la blockchain plutôt qu’en distribuant un nouveau logiciel malveillant, ce qui complique les opérations de démantèlement et la détection fondée sur le réseau.
Pourquoi l’extension de navigateur Silent Swap demande des autorisations excessives
Bien que l’extension se présente comme Google Notes, les autorisations de navigateur qu’elle demande dépassent largement celles dont une application de prise de notes devrait avoir besoin.
Les chercheurs ont constaté que l’extension demandait l’accès à tous les sites web visités par l’utilisateur, des droits de lecture et d’écriture sur le presse-papiers, ainsi que l’autorisation d’accéder à son historique de navigation.
Ces autorisations permettent au logiciel malveillant de surveiller les adresses de portefeuille copiées sur pratiquement tous les sites web et de remplacer discrètement les adresses par celles contrôlées par l’attaquant pendant les transactions en cryptomonnaies.
Silent Swap utilise la persistance et la furtivité pour éviter la détection
Les chercheurs ont également détaillé plusieurs mécanismes de persistance et d’évasion conçus pour maintenir le logiciel malveillant actif tout en minimisant les risques de détection.
Au lieu de créer des mécanismes de persistance Windows traditionnels, comme des clés de registre Run ou des tâches planifiées, le logiciel malveillant s’intègre directement à la configuration des extensions de Chromium afin de se charger automatiquement chaque fois que le navigateur démarre.
L’installateur se supprime également après son exécution, ce qui réduit les éléments de preuve exploitables sur le disque.
Pendant ce temps, l’extension visible continue de se présenter comme un outil de productivité inoffensif, ce qui réduit la probabilité que les utilisateurs examinent son comportement.
L’analyse de McAfee a également révélé que le serveur attribue dynamiquement des adresses de remplacement pour les portefeuilles.
Pour plusieurs cryptomonnaies majeures — notamment Bitcoin, Ethereum, Bitcoin Cash, Ripple et Dash — le logiciel malveillant associe systématiquement l’adresse de portefeuille d’origine de chaque victime à une adresse correspondante contrôlée par l’attaquant et conservée sur le serveur.
Cependant, les adresses Solana étaient redirigées vers un seul portefeuille contrôlé par l’attaquant lors des tests.
Les données de télémétrie recueillies par McAfee indiquent que les infections sont réparties dans le monde entier, l’Inde présentant la plus forte concentration observée.
Les chercheurs estiment que la campagne cible les utilisateurs de cryptomonnaies de manière opportuniste plutôt que de se concentrer sur une région géographique précise.
Comment vous protéger contre le logiciel malveillant de cryptomonnaie Silent Swap
McAfee recommande plusieurs mesures pour réduire l’exposition aux voleurs de cryptomonnaies opérant via les navigateurs :
- Vérifiez les premiers et les derniers caractères des adresses de portefeuilles de cryptomonnaies avant d’approuver les transactions, de préférence à l’aide d’un autre appareil.
- Installez uniquement des extensions de navigateur depuis les boutiques officielles de navigateurs.
- Vérifiez les autorisations des extensions et supprimez celles qui demandent un accès superflu.
- Évitez d’exécuter des logiciels non signés ou piratés téléchargés depuis des sources non fiables.
- Maintenez les navigateurs et les solutions pour terminaux parfaitement à jour.
Silent Swap montre comment les attaquants combinent des logiciels de confiance, la manipulation des navigateurs et une infrastructure blockchain pour rendre les vols de cryptomonnaies plus difficiles à détecter.

