Telegram Desktop : une faille permettait de voler vos clés crypto

Share

Une faille critique dans Telegram Desktop permettait à des attaquants de voler des fichiers sensibles, notamment les clés privées de portefeuilles de cryptomonnaies. Découverte par le chercheur en cybersécurité BeakSec, corrigée discrètement dans la version 7.2.9, cette vulnérabilité met en lumière le risque croissant lié à l’exposition des données crypto via les applications de messagerie.

🔑 En bref

  • Une faille critique affectait Telegram Desktop jusqu’à la version 7.2.8, corrigée dans la 7.2.9 publiée le 17 septembre
  • Le mécanisme d’attaque utilisait des liens tg:// pour exfiltrer des fichiers sans confirmation utilisateur
  • Les clés privées de portefeuilles crypto et les sessions de compte Telegram étaient directement ciblées
  • Un malware macOS vise 16 portefeuilles crypto de bureau en volant des sessions Telegram authentifiées
  • Telegram sert aussi d’infrastructure de commande pour des botnets minant du Monero

La faille critique de Telegram Desktop

La vulnérabilité affectait Telegram Desktop jusqu’à la version 7.2.8. Elle a été découverte par le chercheur en cybersécurité BeakSec, qui l’a signalée à Telegram via le programme Zero Day Initiative (ZDI) le 25 juin 2024. Le compte Officer’s Notes, sur X (anciennement Twitter), a confirmé l’existence de la faille le 9 octobre, alertant la communauté sur les risques concrets pour les utilisateurs de la messagerie.

Le compte Officer’s Notes a partagé un message avertissant l’ensemble des utilisateurs Telegram Desktop :

« A critical vulnerability has been discovered that allows attackers to gain access to your account and secretly steal files from your computer. The attack uses links in the format tg://. If a special command is constructed, clicking the link… »

Officer’s Notes, compte X, 9 octobre 2024

Un mécanisme d’attaque en plusieurs étapes

Le mécanisme repose sur un scénario orchestré en plusieurs phases. L’attaquant commence par ajouter sa victime à un groupe Telegram. Il y dépose ensuite des fichiers spécialement préparés que l’application télécharge automatiquement. Il suffit alors de convaincre la victime de cliquer sur un lien piégé depuis son navigateur, au format tg://.

Ce lien ouvre Telegram et déclenche des commandes cachées, permettant à l’application d’envoyer des fichiers personnels à l’attaquant sans demande de confirmation supplémentaire. Parmi les fichiers volables figurent des mots de passe, des identifiants de connexion et des données liées à des portefeuilles de cryptomonnaies. Si les fichiers volés contiennent des clés privées ou d’autres informations permettant d’accéder à un portefeuille, un attaquant aurait pu s’en servir pour dérober des fonds.

L’attaquant pouvait également récupérer les fichiers de session Telegram, qui permettent à l’application de reconnaître un utilisateur sans redemander ses identifiants. En copiant ces fichiers sur son propre ordinateur, le pirate pouvait accéder au compte de sa victime, même en l’absence de code d’accès local. À ce stade, aucune exploitation réelle de cette faille n’a été confirmée.

Telegram a corrigé cette vulnérabilité dans la version 7.2.9, publiée le 17 septembre, sans communiquer publiquement sur la faille. BeakSec recommande plusieurs mesures : mettre à jour Telegram Desktop vers la version 7.2.9 ou ultérieure, désactiver les téléchargements automatiques, limiter aux seuls contacts la possibilité d’ajouter l’utilisateur à des groupes, et activer un code d’accès local robuste. Pour protéger ses cryptomonnaies, le chercheur préconise de conserver les clés privées hors de portée des applications installées sur l’ordinateur, notamment à l’aide d’un portefeuille matériel (hardware wallet).

Un malware macOS ciblant 16 portefeuilles crypto

Parallèlement, des chercheurs de la firme de sécurité blockchain SlowMist ont analysé un malware macOS capable de détourner des comptes Telegram sans craquer les mots de passe. Ce logiciel malveillant vole des sessions Telegram Desktop authentifiées, des données de navigateur, des identifiants du trousseau macOS ainsi que des notes Apple.

Le malware cible au moins seize portefeuilles crypto de bureau, dont Ledger Live, Trezor Suite, Exodus, Atomic Wallet, Electrum et Sparrow. Les chercheurs de SlowMist ont reproduit l’attaque contre Atomic Wallet en faisant correspondre une base de données de portefeuille volée avec un mot de passe collecté. Pour les utilisateurs de Ledger et Trezor, le malware remplace les applications légitimes par de fausses versions utilisant des pages web intégrées, trompant ainsi l’utilisateur au moment de la saisie de sa phrase de récupération.

SlowMist conseille de révoquer immédiatement les sessions Telegram, de faire tourner les mots de passe et de migrer les fonds vers des portefeuilles générés à partir de nouvelles phrases de récupération (seed phrase).

Telegram comme infrastructure de commande et contrôle

L’équipe de recherche de Splunk a par ailleurs documenté l’utilisation de Telegram Desktop comme infrastructure de commande et contrôle (C2, command and control) par des botnets ciblant les cryptomonnaies. Dans ces campagnes, les attaquants s’introduisent d’abord sur des serveurs Windows via des attaques par force brute RDP (Remote Desktop Protocol) utilisant des mots de passe faibles, puis installent Telegram Desktop pour déployer des outils de minage de cryptomonnaies comme MinerGate et XMRig.

Un portefeuille Monero lié à ces campagnes a été identifié, avec des activités similaires remontant à 2018, suggérant la persistance des mêmes acteurs malveillants sur plusieurs années. Cette approche utilise Telegram comme canal de communication chiffré entre les machines compromises et les opérateurs du botnet, rendant la détection plus difficile pour les solutions de sécurité traditionnelles.

MenaceCibleMécanismeStatut
Faille Telegram DesktopFichiers locaux, clés privéesLiens tg:// exfiltrant des fichiersCorrigée (v7.2.9)
Malware macOS SlowMist16 portefeuilles cryptoVol de sessions TelegramActif, en surveillance
Botnet SplunkServeurs Windows RDPTelegram comme canal C2Actif depuis 2018

Un contexte de vols en pleine augmentation

Le marché des cryptomonnaies a connu une augmentation significative des vols ces dernières années. Selon les données citées par CoinCover, au premier semestre 2024 uniquement, les cryptomonnaies volées ont atteint 1,38 milliard de dollars, soit le double par rapport à la même période de l’année précédente. Entre 2022 et 2024, environ 10,5 millions de dollars ont été dépensés pour des services illicites fournissant de faux comptes sur les réseaux sociaux, indiquant l’ampleur des techniques d’escroquerie utilisées contre les utilisateurs de cryptomonnaies.

Face à ces menaces, les recommandations des chercheurs convergent : maintenir ses logiciels à jour, isoler les clés privées des applications de messagerie, utiliser des portefeuilles matériels, et adopter une hygiène numérique rigoureuse. La faille Telegram Desktop, bien que corrigée, rappelle que la surface d’attaque des crypto-actifs dépasse largement le périmètre des blockchains elles-mêmes. Les utilisateurs doivent considérer l’ensemble de leur écosystème numérique — messageries, navigateurs, trousseaux de mots de passe — comme des maillons vulnérables de la chaîne de sécurité de leurs fonds.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Avertissement : ce contenu est fourni à titre d’information uniquement et ne constitue pas un conseil en investissement. Les cryptomonnaies sont très volatiles : vous pouvez perdre tout votre capital. Faites toujours vos propres recherches. Mentions légales
Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles