Home Technologie et scienceDes pirates nord-coréens cachent des logiciels malveillants qui volent des crypto-monnaies via la blockchain

Des pirates nord-coréens cachent des logiciels malveillants qui volent des crypto-monnaies via la blockchain

by Thomas Caron

Des acteurs malveillants liés à la Corée du Nord exploitent désormais les blockchains publiques, comme Ethereum et BNB, pour dissimuler et diffuser des logiciels malveillants ciblant les professionnels du développement et de la blockchain, dans le but de voler des cryptomonnaies. Cette nouvelle méthode, baptisée « EtherHiding », marque une évolution significative dans les techniques d’hébergement de logiciels malveillants.

Selon le Threat Intelligence Group (GTIG) de Google, le groupe UNC5342 utilise des contrats intelligents blockchain pour cacher des éléments de logiciels malveillants. Au lieu de demander directement aux victimes de télécharger des fichiers compromis, les attaquants intègrent des portions de code malveillant dans des transactions et des contrats intelligents sur la blockchain. L’interaction de l’utilisateur avec ces éléments – par exemple, en cliquant sur un lien ou en connectant un portefeuille de cryptomonnaie – déclenche alors l’exécution du code malveillant.

Cette technique tire parti de l’immuabilité et de la transparence des blockchains, qui rendent la suppression ou la modification du code malveillant extrêmement difficile. « Cela marque une transition vers la prochaine génération d’hébergement à toute épreuve », a souligné Google, expliquant que la nature élastique de la blockchain la rend particulièrement attractive pour les cybercriminels.

Depuis février, UNC5342 a attiré les développeurs et autres professionnels du Web3 en créant de fausses offres d’emploi et des défis de codage. Ces offres incitent au téléchargement de fichiers qui, une fois activés, installent un chargeur appelé JadeSnow. Ce dernier déploie ensuite une porte dérobée, InvisibleFerret, déjà connue pour son rôle dans le vol de cryptomonnaies.

Ce n’est pas la première fois que la blockchain est utilisée à des fins malveillantes. Google a également identifié un autre groupe, UNC5142, qui utilise la même technologie depuis 2023. Ce groupe a compromis plus de 14 000 sites WordPress pour y héberger du code JavaScript malveillant lié à la blockchain.

La Corée du Nord est régulièrement pointée du doigt pour ses attaques ciblant l’industrie des cryptomonnaies. Les fonds volés servent, selon les autorités, à financer des programmes d’armement et des agences gouvernementales.

You may also like

Leave a Comment