S'inscrire

Cybersécurité - 17/10/2025

Des pirates nord-coréens utilisent EtherHiding pour dissimuler des logiciels malveillants dans des contrats intelligents de blockchain.

Hacker utilisant un outil de cybersécurité

Un acteur malveillant lié à la République populaire démocratique de Corée (alias Corée du Nord) a été observé en train d’exploiter la technique EtherHiding pour distribuer des logiciels malveillants et permettre le vol de cryptomonnaie, marquant la première fois qu’un groupe de piratage parrainé par l’État a adopté cette méthode.

L’ activité a été attribuée par Google Threat Intelligence Group (GTIG) à un groupe de menaces qu’il suit sous le nom UNC5342 , également connu sous le nom de CL-STA-0240 (Palo Alto Networks Unit 42), DeceptiveDevelopment (ESET), DEV#POPPER (Securonix), Famous Chollima (CrowdStrike), Gwisin Gang (DTEX), Tenacious Pungsan (Datadog) et Void Dokkaebi (Trend Micro).

La vague d’attaque fait partie d’une campagne de longue date nommée Contagious Interview , dans laquelle les attaquants approchent des cibles potentielles sur LinkedIn en se faisant passer pour des recruteurs ou des responsables du recrutement, et les incitent à exécuter du code malveillant sous prétexte d’une évaluation d’emploi après avoir déplacé la conversation vers Telegram ou Discord.

L’objectif final de ces efforts est d’obtenir un accès non autorisé aux machines des développeurs, de voler des données sensibles et de siphonner des actifs de cryptomonnaie, ce qui est cohérent avec la double quête de cyberespionnage et de gain financier de la Corée du Nord.

Google a déclaré avoir observé l’UNC5342 incorporant EtherHiding – une approche furtive qui consiste à intégrer du code malveillant dans un contrat intelligent sur une blockchain publique comme BNB Smart Chain (BSC) ou Ethereum – depuis février 2025. Ce faisant, l’attaque transforme la blockchain en un résolveur de dead drop décentralisé qui résiste aux efforts de retrait.

Outre sa résilience, EtherHiding exploite également la nature pseudonyme des transactions blockchain pour compliquer l’identification de l’auteur du contrat intelligent. Pour compliquer encore les choses, cette technique est également flexible : elle permet à l’attaquant qui contrôle le contrat intelligent de mettre à jour la charge utile malveillante à tout moment (au prix moyen de 1,37 $ de frais de gaz), ouvrant ainsi la voie à un large éventail de menaces.

« Cette évolution signale une escalade dans le paysage des menaces, car les acteurs de la menace des États-nations utilisent désormais de nouvelles techniques pour distribuer des logiciels malveillants qui résistent aux opérations de démantèlement des forces de l’ordre et peuvent être facilement modifiés pour de nouvelles campagnes », a déclaré Robert Wallace, responsable conseil chez Mandiant, Google Cloud, dans un communiqué partagé avec The Hacker News.

/>

La chaîne d’infection déclenchée suite à l’attaque d’ingénierie sociale est un processus en plusieurs étapes capable de cibler les systèmes Windows, macOS et Linux avec trois familles de logiciels malveillants différentes –

  • Un téléchargeur initial qui se manifeste sous la forme de packages npm
  • BeaverTail, un voleur JavaScript responsable de l’exfiltration d’informations sensibles, telles que les portefeuilles de crypto-monnaie, les données d’extension de navigateur et les informations d’identification
  • JADESNOW, un téléchargeur JavaScript qui interagit avec Ethereum pour récupérer InvisibleFerret
  • InvisibleFerret, une variante JavaScript de la porte dérobée Python déployée contre des cibles de grande valeur pour permettre le contrôle à distance de l’hôte compromis, ainsi que le vol de données à long terme en ciblant les portefeuilles MetaMask et Phantom et les informations d’identification des gestionnaires de mots de passe comme 1Password

En un mot, l’attaque incite la victime à exécuter un code qui exécute le téléchargeur JavaScript initial qui interagit avec un contrat intelligent BSC malveillant pour télécharger JADESNOW, qui interroge ensuite l’historique des transactions associé à une adresse Ethereum pour récupérer la charge utile de la troisième étape, dans ce cas la version JavaScript d’InvisibleFerret.

Le logiciel malveillant tente également d’installer un interpréteur Python portable pour exécuter un composant de vol d’identifiants supplémentaire stocké à une autre adresse Ethereum. Ces résultats sont significatifs, car l’acteur malveillant utilise plusieurs blockchains pour ses activités d’EtherHiding.

Wallace a déclaré à The Hacker News qu’ils n’avaient pas observé d’acteurs de la RPDC distribuer de faux installateurs (tels que ceux des logiciels de vidéoconférence comme FreeConference , comme cela s’est produit dans le passé) en conjonction avec l’utilisation de contrats intelligents comme intermédiaire pour un code malveillant.

« EtherHiding représente une transition vers un hébergement sécurisé de nouvelle génération, où les fonctionnalités inhérentes à la technologie blockchain sont réutilisées à des fins malveillantes », a déclaré Google. « Cette technique souligne l’évolution constante des cybermenaces, les attaquants s’adaptant et exploitant les nouvelles technologies à leur avantage. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB CVE-2026-42167 EXPLOIT PUBLIC [remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE 25/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52643 EXPLOIT PUBLIC [remote] D-Link DNS_340L - OS Command Injection 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB CVE-2026-42167 EXPLOIT PUBLIC [remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE 25/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52643 EXPLOIT PUBLIC [remote] D-Link DNS_340L - OS Command Injection 17/08/2026