EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites

🔍 Contexte PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding — l’utilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns. 🌐 PĂ©rimĂštre de la campagne Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre d’observation Plus de 2 200 organisations touchĂ©es dans le monde Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă  la hausse depuis le printemps Plus de 300 sites actifs chaque jour ouvrable Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien gĂ©ographique, sectoriel ou de propriĂ©tĂ© commun CMS principalement : WordPress, parfois PrestaShop ⛓ MĂ©canisme de livraison (chaĂźne d’attaque) Script injectĂ© (inline obfusquĂ© ou faux package) sur le site compromis Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet) RĂ©cupĂ©ration d’un second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime Ă  ouvrir une boĂźte Run et coller une commande La commande collĂ©e est un downloader PowerShell qui tĂ©lĂ©charge et exĂ©cute le payload final Le payload final est variable : l’opĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă  diffĂ©rentes victimes. ...

7 septembre 2026 Â· 3 min

Omnistealer : un malware nord-coréen persistant dans la blockchain vole 300 000 credentials

đŸ—žïž Contexte Article de presse spĂ©cialisĂ©e publiĂ© le 11 avril 2026 par PCMag, basĂ© sur des informations exclusives fournies par les chercheurs de Ransom-ISAC et Crystal Intelligence. L’enquĂȘte a dĂ©butĂ© lorsque le vice-prĂ©sident ingĂ©nierie de Crystal Intelligence a reçu une fausse offre d’emploi sur LinkedIn, rĂ©vĂ©lant une campagne d’attaque d’envergure mondiale. 🎯 Description de l’attaque La chaĂźne d’attaque repose sur plusieurs Ă©tapes : Vecteur initial : fausses offres d’emploi diffusĂ©es via LinkedIn, Upwork, Telegram et Discord, ciblant des dĂ©veloppeurs freelance (notamment en Inde et en Asie du Sud) Infection : les cibles sont invitĂ©es Ă  exĂ©cuter du code depuis des dĂ©pĂŽts GitHub infectĂ©s Infrastructure C2 blockchain : le code malveillant contacte les blockchains TRON ou Aptos pour rĂ©cupĂ©rer un pointeur vers la Binance Smart Chain, qui hĂ©berge le payload final Persistance : le malware est encodĂ© dans des transactions blockchain, le rendant impossible Ă  supprimer et de plus en plus difficile Ă  tracer 🩠 Malware : Omnistealer Le malware baptisĂ© Omnistealer est compatible avec : ...

19 avril 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝