🔍 Contexte

PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding — l’utilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns.

🌐 PĂ©rimĂštre de la campagne

  • Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre d’observation
  • Plus de 2 200 organisations touchĂ©es dans le monde
  • Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă  la hausse depuis le printemps
  • Plus de 300 sites actifs chaque jour ouvrable
  • Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien gĂ©ographique, sectoriel ou de propriĂ©tĂ© commun
  • CMS principalement : WordPress, parfois PrestaShop

⛓ MĂ©canisme de livraison (chaĂźne d’attaque)

  1. Script injecté (inline obfusqué ou faux package) sur le site compromis
  2. Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet)
  3. RĂ©cupĂ©ration d’un second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur
  4. Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime Ă  ouvrir une boĂźte Run et coller une commande
  5. La commande collée est un downloader PowerShell qui télécharge et exécute le payload final

Le payload final est variable : l’opĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă  diffĂ©rentes victimes.

🔄 Variante WebRTC (nouveau vecteur C2)

Une variante distincte remplace l’overlay ClickFix par un stager JavaScript ouvrant un canal de donnĂ©es WebRTC covert :

  • Le script crĂ©e une connexion peer et gĂ©nĂšre une offre de session WebRTC standard
  • Au lieu d’envoyer l’offre Ă  un serveur de signalisation, il forge lui-mĂȘme la rĂ©ponse (hand-writes the answer) et la rĂ©injecte dans la connexion
  • Toutes les valeurs sont hardcodĂ©es : IP du C2 (construite depuis des entiers sĂ©parĂ©s pour Ă©viter toute dĂ©tection de chaĂźne), port UDP, mot de passe ICE, empreinte DTLS
  • Le canal chiffrĂ© s’ouvre dĂšs le premier paquet, sans Ă©change de certificat ni trafic de signalisation observable
  • Le C2 stream son code via le canal ; le stager bufferise les messages et exĂ©cute le code assemblĂ© via eval (ou en l’ajoutant au DOM)
  • Le nonce CSP est volĂ© d’un script lĂ©gitime de la page pour contourner la Content Security Policy
  • Rien n’est Ă©crit sur le disque ; le nƓud script est supprimĂ© immĂ©diatement aprĂšs exĂ©cution

🎯 IntĂ©rĂȘt du BSC testnet pour les attaquants

  • Le testnet est une copie fonctionnelle du mainnet BSC mais avec du BNB sans valeur monĂ©taire, distribuĂ© gratuitement
  • Les attaquants bĂ©nĂ©ficient du mĂȘme hĂ©bergement de smart contracts et de la mĂȘme rĂ©sistance aux takedowns qu’en mainnet, sans coĂ»t
  • Un seul contrat permet de mettre Ă  jour le payload pour tous les sites compromis simultanĂ©ment

📄 Type d’article

Il s’agit d’une analyse technique publiĂ©e par un Ă©diteur de sĂ©curitĂ© (Netskope Threat Labs), dont le but principal est de documenter les mĂ©canismes d’une campagne active combinant blockchain dead drop et C2 WebRTC furtif, et de partager les indicateurs de compromission associĂ©s.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1102 — Web Service (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1204.001 — User Execution: Malicious Link (Execution)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1568 — Dynamic Resolution (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)

Malware / Outils

  • ClickFix (other)
  • WebRTC data-channel stager (loader)

🟡 Indice de vĂ©rification factuelle : 40/100 (moyenne)

  • ⬜ netskope.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 9255 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 10 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist