đ Contexte
PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding â l’utilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns.
đ PĂ©rimĂštre de la campagne
- Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre d’observation
- Plus de 2 200 organisations touchées dans le monde
- Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă la hausse depuis le printemps
- Plus de 300 sites actifs chaque jour ouvrable
- Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien géographique, sectoriel ou de propriété commun
- CMS principalement : WordPress, parfois PrestaShop
âïž MĂ©canisme de livraison (chaĂźne d’attaque)
- Script injecté (inline obfusqué ou faux package) sur le site compromis
- Appel JSON-RPC
eth_callvers un smart contract sur le BSC testnet (BNB Smart Chain testnet) - RĂ©cupĂ©ration d’un second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur
- Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime Ă ouvrir une boĂźte Run et coller une commande
- La commande collée est un downloader PowerShell qui télécharge et exécute le payload final
Le payload final est variable : l’opĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă diffĂ©rentes victimes.
đ Variante WebRTC (nouveau vecteur C2)
Une variante distincte remplace l’overlay ClickFix par un stager JavaScript ouvrant un canal de donnĂ©es WebRTC covert :
- Le script crée une connexion peer et génÚre une offre de session WebRTC standard
- Au lieu d’envoyer l’offre Ă un serveur de signalisation, il forge lui-mĂȘme la rĂ©ponse (hand-writes the answer) et la rĂ©injecte dans la connexion
- Toutes les valeurs sont hardcodées : IP du C2 (construite depuis des entiers séparés pour éviter toute détection de chaßne), port UDP, mot de passe ICE, empreinte DTLS
- Le canal chiffrĂ© s’ouvre dĂšs le premier paquet, sans Ă©change de certificat ni trafic de signalisation observable
- Le C2 stream son code via le canal ; le stager bufferise les messages et exécute le code assemblé via
eval(ou en l’ajoutant au DOM) - Le nonce CSP est volĂ© d’un script lĂ©gitime de la page pour contourner la Content Security Policy
- Rien n’est Ă©crit sur le disque ; le nĆud script est supprimĂ© immĂ©diatement aprĂšs exĂ©cution
đŻ IntĂ©rĂȘt du BSC testnet pour les attaquants
- Le testnet est une copie fonctionnelle du mainnet BSC mais avec du BNB sans valeur monétaire, distribué gratuitement
- Les attaquants bĂ©nĂ©ficient du mĂȘme hĂ©bergement de smart contracts et de la mĂȘme rĂ©sistance aux takedowns qu’en mainnet, sans coĂ»t
- Un seul contrat permet de mettre à jour le payload pour tous les sites compromis simultanément
đ Type d’article
Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de sĂ©curitĂ© (Netskope Threat Labs), dont le but principal est de documenter les mĂ©canismes d’une campagne active combinant blockchain dead drop et C2 WebRTC furtif, et de partager les indicateurs de compromission associĂ©s.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1189 â Drive-by Compromise (Initial Access)
- T1059.007 â Command and Scripting Interpreter: JavaScript (Execution)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1102 â Web Service (Command and Control)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1204.001 â User Execution: Malicious Link (Execution)
- T1071 â Application Layer Protocol (Command and Control)
- T1568 â Dynamic Resolution (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
Malware / Outils
- ClickFix (other)
- WebRTC data-channel stager (loader)
đĄ Indice de vĂ©rification factuelle : 40/100 (moyenne)
- ⏠netskope.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 9255 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 10 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist