EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites
đ Contexte PubliĂ© le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article prĂ©sente lâanalyse technique dâune campagne malveillante en cours exploitant la technique EtherHiding â lâutilisation de smart contracts blockchain comme stockage de payload rĂ©sistant aux takedowns. đ PĂ©rimĂštre de la campagne Plus de 5 400 sites compromis identifiĂ©s dans la fenĂȘtre dâobservation Plus de 2 200 organisations touchĂ©es dans le monde Plusieurs centaines de sites actifs chaque jour, avec une tendance Ă la hausse depuis le printemps Plus de 300 sites actifs chaque jour ouvrable Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien gĂ©ographique, sectoriel ou de propriĂ©tĂ© commun CMS principalement : WordPress, parfois PrestaShop âïž MĂ©canisme de livraison (chaĂźne dâattaque) Script injectĂ© (inline obfusquĂ© ou faux package) sur le site compromis Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet) RĂ©cupĂ©ration dâun second script stockĂ© on-chain et exĂ©cutĂ© dans le navigateur Affichage dâun overlay ClickFix (faux CAPTCHA) invitant la victime Ă ouvrir une boĂźte Run et coller une commande La commande collĂ©e est un downloader PowerShell qui tĂ©lĂ©charge et exĂ©cute le payload final Le payload final est variable : lâopĂ©rateur peut modifier le contenu du contrat pour servir diffĂ©rents payloads Ă diffĂ©rentes victimes. ...