Tweakos, du e-commerce sauce cybercriminels sur Telegram

Flare a documenté une véritable entreprise de e-commerce cybercriminelle autour d’identifiants Discord et Telegram. Du vol à la gestion des stocks, en passant par la tarification et la livraison, tout est géré par un bot, depuis Telegram.

L’équipe de Threat Intelligence de Flare a identifié une « drôle » d’opération sur Telegram. Baptisée Tweakos, elle vise le vol d’identifiants en utilisant le réseau social d’origine russe comme infrastructure centrale, de la compromission de compte jusqu’à la revente.

La méthode est assez inédite. Les cybercriminels exploitent deux composants Python : un stealer ciblant Windows, détournant des comptes Discord et Telegram, ainsi qu’un bot Telegram qui gère les comptes compromis, les acheteurs, les commandes et leur commercialisation.

Une chaîne complète d’e-commerce cybercriminelle

La valeur des comptes Telegram et Discord compromis diminue rapidement, de 5 % par jour, jusqu’à 70 % de remise. Une méthode qui vise à écouler le plus rapidement possible les identifiants volés, dont la valeur diminue avec le temps. Le paiement est géré par le bot via Telegram Stars, la monnaie virtuelle interne de l’application. Une fois la transaction validée, le statut du compte indique « vendu », et les identifiants sont transmis à l’acheteur.

À quoi peuvent bien servir les comptes compromis vendus ? Sans grande surprise, ils peuvent être exploités afin de mener des campagnes de phishing, spam, fraudes, etc. Ou tout simplement être revendus à des revendeurs de données qui exploiteront et commercialiseront de nouveau les informations personnelles et l’historique des conversations.

Des victimes russophones

Flare a exposé une autre technique visant à créer une nouvelle session Telethon autorisée dans Telegram grâce aux informations de la victime, afin d’exfiltrer le fichier de session, qui peut ensuite être réutilisé pour usurper l’identité de la victime.

Pour se prémunir, l’entreprise recommande de garder un œil sur : « la création de SystemHelper.exe dans le dossier Startup de Windows, les modifications de la clé Run, la création de fichiers .session, les accès aux répertoires LevelDB de Discord ou Chrome suivis d’appels vers l’API Discord, ainsi que les requêtes vers l’API Bot de Telegram. »

Quid de l’identité des pirates ? Les invites, commentaires et chaînes d’interface en russe laissent penser, selon Flare, que les cibles sont russes ou issues de pays de la CEI (Communauté des États indépendants). Flare n’attribue toutefois pas l’opération à un acteur ou un État spécifique.