Passer au contenu

Crypto : une fausse fuite de données Ledger tente de piéger les utilisateurs

Les utilisateurs de portefeuilles Ledger sont la cible d’une campagne de phishing. En prétextant une fuite de données, les cybercriminels cherchent à obtenir la phrase de récupération qui donne accès aux cryptos des clients.

Les détenteurs d’un portefeuille Ledger sont dans le viseur des cybercriminels. Comme le rapportent nos confrères de Bleeping Computer, une vague de phishing cible actuellement les personnes qui sécurisent leurs cryptomonnaies avec un Ledger. Alors que le Bitcoin s’est hissé au-dessus des 100 000 dollars, les criminels s’intéressent de près aux cryptomonnaies stockées par les utilisateurs.

À lire aussi : Ledger lance enfin le Stax, le wallet conçu avec le père de l’iPod

Une fausse alerte

Tout commence quand la cible reçoit un mail censé provenir de Ledger. Le courriel affirme que Ledger a été victime d’une violation de données. Certaines phrases de récupération, qui permettent d’accéder aux cryptos sur la blockchain, auraient été consultées par les pirates. Pourtant, Ledger ne conserve pas les phrases de récupération de ses clients. C’est uniquement le cas pour les abonnés à Ledger Recover, qui permet à Ledger de sauvegarder la clé privée en cas d’oubli ou de perte. Pour des raisons de sécurité, celle-ci est cependant chiffrée et fragmentée.

Contrairement à ce que prétend le mail, Ledger n’a pas subi de fuite et les phrases de récupération n’ont pas été compromises. Cette assertion vise simplement à pousser les utilisateurs à agir dans la précipitation. En effet, le courriel factice demande aux internautes de « vérifier la sécurité de votre phrase de récupération grâce à notre outil de vérification sécurisé ». 

Le mail affiche un lien vers cet outil. Celui-ci va rediriger la cible vers un faux site Ledger qui réclamera votre phrase de récupération, composée de 12, 18 ou 24 mots. Le serveur du site, enregistré récemment, va s’emparer de la phrase. Les pirates récupèrent ainsi la suite de mots afin de siphonner le contenu de votre portefeuille.

Ledger et les fuites de données

Les mensonges les plus efficaces reposent toujours sur un socle de vérité. Au cours des dernières années, la licorne française Ledger a en effet été victime de plusieurs fuites de données. Sur des marchés noirs, on trouve en effet les informations personnelles de nombreux détenteurs d’un portefeuille Ledger.

01Net a d’ailleurs pu trouver des bases de données clients Ledger sur BreachForums, la plaque tournante des informations compromises, en quelques clics. C’est d’ailleurs vraisemblablement grâce à ces données volées, et partagées à foison sur des plateformes criminelles que des hackers ont pu orchestrer leurs attaques de phishing. Les pirates n’ont eu qu’à piocher dans les répertoires compromis pour tomber sur l’adresse mail d’un client à berner.

Si vous stockez vos cryptos sur un portefeuille sécurisé par un Ledger, on vous recommande donc de redoubler de prudence. S’il « vous est demandé de partager votre phrase de récupération OU d’envoyer des crypto-actifs, il s’agit d’une attaque malveillante », indique Ledger sur son site. Dans une réaction adressée à 01Net, la firme française précise que « les tentatives d’escroquerie sont une partie malheureusement inévitable de la vie en ligne, et personne n’y est complètement immunisé » :

« Chez Ledger, nous avons conçu notre technologie pour que vos cryptos et clés privées restent en sécurité, quelles que soient les menaces extérieures. Les appareils Ledger sont spécifiquement conçus pour garder vos actifs sécurisés et entièrement sous votre contrôle – en permanence. Nous avons renforcé nos systèmes à maintes reprises pour répondre aux normes de sécurité les plus élevées dans un monde de plus en plus connecté. Rappelez-vous toujours : Ledger ne vous appellera jamais, ne vous enverra jamais de message privé et ne vous demandera jamais votre phrase de récupération de 24 mots. Si quelqu’un le fait, c’est une arnaque. Restez vigilant et gardez vos cryptos en sécurité ». 

🔴 Pour ne manquer aucune actualité de 01net, suivez-nous sur Google Actualités et WhatsApp.

Source : Bleeping Computer


Florian Bayard