Close Menu
    What's Hot

    Robinhood Explore Accord Avec Crypto.com Dans Les Marchés De Prédiction

    26/07/2026

    Binance Teste Mensuellement Ses Employés par Phishing Factice

    26/07/2026

    Pourquoi Wall Street Tokenise les Bons du Trésor Avant les Actions

    26/07/2026
    InfoCrypto.fr
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    InfoCrypto.fr
    Accueil»Actualités»North Korea Hackers Scan Crypto Wallets via Fake Zoom Calls
    Actualités

    North Korea Hackers Scan Crypto Wallets via Fake Zoom Calls

    Steven SoarezDe Steven Soarez26/07/2026Aucun commentaire9 Mins de Lecture
    Partager
    Facebook Twitter LinkedIn Pinterest Email

    Imaginez rejoindre une réunion Zoom apparemment anodine avec un contact de confiance dans le monde des cryptomonnaies, pour découvrir plus tard que cette simple connexion a permis à des hackers de scanner vos portefeuilles numériques en temps réel. C’est exactement ce qui se passe aujourd’hui avec une campagne sophistiquée orchestrée par des acteurs liés à la Corée du Nord.

    Une nouvelle menace sophistiquée plane sur l’écosystème crypto

    Le groupe de hackers BlueNoroff, étroitement lié à la Corée du Nord, a développé une méthode particulièrement insidieuse pour cibler les utilisateurs de cryptomonnaies. Au lieu d’attaques massives et indiscrimées, ces cybercriminels optent pour une approche ciblée et intelligente qui commence par une analyse discrète des actifs des victimes potentielles.

    Cette technique repose sur l’utilisation de faux appels via Zoom et Microsoft Teams. Les attaquants parviennent à créer un environnement de confiance en piratant des comptes Telegram de professionnels du secteur, puis en envoyant des invitations à des réunions qui semblent parfaitement légitimes. Une fois que la victime rejoint la réunion, un scan automatique de ses portefeuilles de navigateur est lancé sans qu’elle s’en rende compte.

    Points clés de cette campagne :

    • Scan des portefeuilles avant toute livraison de malware
    • Utilisation de comptes Telegram compromis pour gagner la confiance
    • Support pour Windows et macOS
    • Contrôle opérateur en temps réel pendant les appels
    • Analyse approfondie des extensions de navigateurs

    Cette stratégie marque une évolution significative dans les tactiques de phishing ciblant le secteur des cryptomonnaies. Plutôt que d’envoyer du malware à tous les contacts, les attaquants sélectionnent uniquement les cibles présentant un intérêt financier élevé.

    Comment fonctionne cette attaque en détail

    L’attaque commence généralement par la compromission d’un compte Telegram appartenant à un contact de confiance dans l’industrie crypto. Les hackers envoient ensuite une invitation Calendly menant vers un domaine imitant parfaitement une plateforme de visioconférence.

    Une fois sur la page de la fausse réunion, la victime est invitée à entrer son nom et à autoriser l’accès à sa webcam. À ce stade, un script JavaScript discret commence à scanner le navigateur pour détecter les connexions à des portefeuilles Ethereum via EIP-6963, ainsi que d’autres méthodes plus anciennes. Les portefeuilles non-EVM comme ceux de Solana sont également ciblés.

    Les attaquants peuvent identifier les portefeuilles de valeur avant même de décider d’envoyer le payload malveillant.

    Analyse de JUMPSEC

    Cette phase de reconnaissance permet aux opérateurs de prioriser les victimes selon la valeur potentielle de leurs actifs. Sur Windows, le système liste même les identifiants d’extensions pour Chrome, Edge, Brave et d’autres navigateurs, facilitant l’identification de MetaMask et autres wallets populaires.

    La phase de la réunion : construction de la confiance

    La page de la réunion affiche une interface convaincante demandant l’accès à la caméra. Le flux vidéo est transmis directement au panneau de contrôle des attaquants. Une fois connectée, la victime voit un message indiquant qu’elle attend les autres participants.

    Les hackers peuvent alors intervenir avec une vidéo préenregistrée utilisant des visages générés par IA combinés à des mouvements capturés lors de précédentes sessions. Ils simulent des problèmes techniques comme un microphone défaillant pour maintenir l’engagement et justifier l’installation d’une prétendue mise à jour.

    La version Teams semble encore plus aboutie, avec des réactions emoji, des effets d’arrière-plan et des vérifications de portefeuilles plus étendues. Un support pour Google Meet était même en développement selon les analyses du code source.

    Pourquoi Zoom et Teams sont particulièrement efficaces :

    • Ils sont largement utilisés dans le milieu professionnel crypto
    • Les clients desktop rendent crédibles les alertes de mises à jour
    • La familiarité réduit la vigilance des utilisateurs
    • Possibilité de simuler des interactions en temps réel

    Le déploiement du malware : Windows vs macOS

    Sur Windows, l’attaque utilise une commande ClickFix pour exécuter un petit chargeur PowerShell. Celui-ci télécharge un script VBS, ajoute des exclusions à Microsoft Defender et redémarre le service de protection pour appliquer les changements.

    Le malware collecte alors des informations système, vérifie les extensions de wallets et recherche les fichiers Telegram Web. Les opérateurs gardent la possibilité d’envoyer des payloads supplémentaires selon l’évolution de la situation.

    Pour macOS, l’approche diffère légèrement. Un faux installateur Zoom ou Teams est proposé pendant que un stealer fonctionne en arrière-plan. Les versions analysées récupèrent les informations système et les clés maîtres Chrome stockées dans le Keychain d’Apple.

    Les données exfiltrées sont envoyées via un bot Telegram. Les chercheurs ont identifié quatre variantes macOS entre avril et juillet 2026, démontrant une évolution constante de l’arsenal des attaquants.

    Le contexte plus large : BlueNoroff et les opérations nord-coréennes

    BlueNoroff n’est pas un nouveau venu dans le paysage des cybermenaces. Ce groupe est connu pour ses opérations financières sophistiquées visant à générer des revenus pour le régime nord-coréen. Les cryptomonnaies représentent une cible de choix car elles offrent un moyen relativement anonyme et rapide de transférer des fonds à travers le monde.

    Cette nouvelle campagne s’inscrit dans une série d’attaques précédentes utilisant des faux appels et des invitations compromises. Des rapports antérieurs avaient déjà mis en évidence plus de 80 domaines imitant Zoom et Teams, avec une grande majorité des cibles travaillant dans la finance décentralisée, la blockchain ou les investissements crypto.

    80% des cibles identifiées travaillaient dans le secteur crypto ou blockchain.

    Arctic Wolf Research

    Les fondateurs et dirigeants d’entreprises représentent près de la moitié des victimes potentielles, ce qui souligne la valeur stratégique de ces attaques pour les groupes étatiques.

    Les implications pour l’écosystème crypto

    Cette évolution dans les techniques d’attaque pose plusieurs défis majeurs à la communauté crypto. Tout d’abord, elle démontre que même les outils de communication professionnels les plus utilisés peuvent être détournés de manière convaincante.

    Ensuite, la capacité à scanner les portefeuilles avant l’infection permet aux attaquants d’optimiser leurs efforts et de se concentrer sur les cibles les plus lucratives. Cela augmente potentiellement le taux de succès et la rentabilité des opérations.

    Enfin, l’utilisation de l’IA pour générer des visages et simuler des interactions rend de plus en plus difficile la distinction entre une vraie réunion et une opération malveillante.

    Comment se protéger contre ces attaques avancées

    Face à cette menace sophistiquée, plusieurs mesures de sécurité s’imposent. La première consiste à vérifier systématiquement les invitations à des réunions, même provenant de contacts connus. Un simple appel téléphonique ou message sur un autre canal peut confirmer l’authenticité de la demande.

    • Éviter d’exécuter des commandes ou d’installer des mises à jour pendant des appels
    • Utiliser des authentifications à facteurs multiples partout où possible
    • Surveiller les activités PowerShell et les modifications de Defender
    • Révoquer les sessions Telegram suspectes immédiatement
    • Isoler tout appareil ayant exécuté un script douteux

    Les équipes crypto devraient également mettre en place des politiques claires concernant les communications et former régulièrement leurs membres aux dernières techniques d’ingénierie sociale.

    L’évolution des tactiques de cybersécurité dans le monde crypto

    Cette campagne illustre parfaitement comment les acteurs malveillants s’adaptent en permanence aux mesures de défense. Alors que les échanges centralisés renforcent leurs protocoles de sécurité, les attaquants se tournent vers les utilisateurs individuels et les petites structures qui représentent souvent le maillon faible.

    Le fait que les hackers prennent le temps d’analyser les portefeuilles avant d’agir montre un niveau de professionnalisme et de ressources important. Cela suggère également que ces opérations sont bien financées et probablement soutenues par des objectifs étatiques plus larges.

    Dans un écosystème où des milliards de dollars circulent quotidiennement, chaque nouvelle technique représente un risque potentiel majeur pour la confiance des investisseurs et le développement du secteur.

    Analyse technique du kit de phishing récupéré

    Les chercheurs de JUMPSEC ont pu analyser le code source grâce à des cartes de source JavaScript exposées sur l’infrastructure des attaquants. Cela a révélé une architecture modulaire avec des composants distincts pour les leurres Zoom et Teams, les outils de scan de portefeuilles et les chemins de livraison de malware.

    Le kit inclut un panneau opérateur permettant un contrôle fin sur chaque interaction. Les attaquants peuvent ajuster leur approche en fonction des réactions de la victime et des informations collectées en temps réel.

    Sur le plan technique, l’utilisation de PowerShell sur Windows et l’exploitation du Keychain sur macOS démontrent une bonne connaissance des particularités de chaque système d’exploitation. Les variantes macOS évoluent rapidement, avec des mises à jour fréquentes observées sur plusieurs mois.

    Éléments collectés par le malware :

    • Informations système détaillées
    • Clés de navigateurs et cookies
    • Sessions Telegram
    • Données des extensions de portefeuilles
    • Historique des interactions crypto

    Le rôle croissant de l’IA dans les cyberattaques

    L’intégration d’éléments générés par intelligence artificielle marque une nouvelle étape dans l’évolution des attaques. Les deepfakes et les visages synthétiques rendent les interactions beaucoup plus convaincantes et difficiles à détecter pour un œil non averti.

    Cette tendance devrait se poursuivre et s’intensifier avec les progrès constants des modèles d’IA. Les défenseurs devront donc développer des outils de détection spécifiques pour identifier ces contenus synthétiques en temps réel pendant les communications.

    Pour l’instant, la vigilance humaine reste le meilleur rempart, mais elle doit être complétée par des protocoles de vérification stricts et une hygiène numérique rigoureuse.

    Perspectives et recommandations pour les entreprises crypto

    Les entreprises du secteur doivent considérer ces attaques comme un signal d’alarme majeur. Au-delà des mesures techniques individuelles, une approche organisationnelle globale s’impose.

    Cela inclut la mise en place de formations régulières, l’adoption de solutions de visioconférence avec des niveaux de sécurité élevés, et le développement de procédures de validation multi-canaux pour toutes les communications sensibles.

    La surveillance continue des activités suspectes sur les réseaux et les appareils des employés devient également essentielle. Des outils de détection des comportements anormaux peuvent aider à identifier les compromissions précoces.

    Conclusion : rester vigilant dans un paysage en constante évolution

    Cette campagne de BlueNoroff rappelle que la sécurité dans l’univers des cryptomonnaies n’est jamais acquise. Les attaquants innovent constamment, combinant ingénierie sociale, techniques avancées et analyse de données pour maximiser leur efficacité.

    Chaque utilisateur, qu’il soit investisseur individuel ou professionnel du secteur, doit adopter une posture de sécurité proactive. Vérifier, valider et rester sceptique face aux demandes inhabituelles restent les principes fondamentaux d’une bonne hygiène numérique.

    Alors que le marché crypto continue de se développer et d’attirer de nouveaux participants, la sensibilisation aux menaces et la mise en place de bonnes pratiques deviendront des facteurs déterminants pour la pérennité et la confiance dans cet écosystème.

    Restez informés, protégez vos actifs et n’hésitez pas à partager ces informations avec votre réseau. Dans le monde des cryptomonnaies, la vigilance collective est notre meilleure défense contre les menaces sophistiquées comme celle déployée par BlueNoroff.

    Cette affaire souligne également l’importance pour les autorités et les entreprises de cybersécurité de collaborer étroitement pour contrer ces opérations étatiques qui menacent non seulement les individus mais aussi la stabilité financière globale. Les mois à venir nous diront si cette campagne marque le début d’une nouvelle vague d’attaques encore plus ciblées et destructrices.

    anti-phishing crypto BlueNoroff malware crypto wallets scan fake Zoom calls North Korea hackers
    Partager Facebook Twitter Pinterest LinkedIn Tumblr Email
    Steven Soarez
    • Website

    Passionné et dévoué, je navigue sans relâche à travers les nouvelles frontières de la blockchain et des cryptomonnaies. Pour explorer les opportunités de partenariat, contactez-nous.

    D'autres Articles

    Robinhood Explore Accord Avec Crypto.com Dans Les Marchés De Prédiction

    26/07/2026

    Binance Teste Mensuellement Ses Employés par Phishing Factice

    26/07/2026

    Wise Choisit Le GENIUS Act Après Refus OCC Pour Sa Charte Bancaire US

    26/07/2026

    BitMart Ferme Son Échange : BMX Plonge de Plus de 60%

    26/07/2026
    Ajouter un Commentaire
    Laisser une réponse Cancel Reply

    Sujets Populaires

    Deobanks : La Révolution de la Liberté Financière

    09/05/2025

    Bitcoin à un Support Clé : Rebond en Vue le 24 Janvier 2026

    24/01/2026

    Barry Silbert Rejoint Grayscale : Un Tournant Majeur

    04/08/2025
    Advertisement

    Restez à la pointe de l'actualité crypto avec nos analyses et mises à jour quotidiennes. Découvrez les dernières tendances et évolutions du monde des cryptomonnaies !

    Facebook X (Twitter)
    Derniers Sujets

    Robinhood Explore Accord Avec Crypto.com Dans Les Marchés De Prédiction

    26/07/2026

    Binance Teste Mensuellement Ses Employés par Phishing Factice

    26/07/2026

    Pourquoi Wall Street Tokenise les Bons du Trésor Avant les Actions

    26/07/2026
    Liens Utiles
    • Accueil
    • Actualités
    • Analyses
    • Cryptomonnaies
    • Formations
    • Nous Contacter
    • Nous Contacter
    © 2026 InfoCrypto.fr - Tous Droits Réservés

    Tapez ci-dessus et appuyez sur Enter pour effectuer la recherche. Appuyez sur Echap pour annuler.