Blockchain Dead Drops : DPRK et Iran propulsent une hausse de 440% des cyberattaques via blockchain

🌐 Contexte PubliĂ© le 17 septembre 2026 par l’équipe Chainalysis, cet article de recherche documente l’émergence et la prolifĂ©ration des Blockchain Dead Drops (BDD), une technique permettant Ă  des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles Ă  dĂ©manteler. 📈 Tendances et chiffres clĂ©s Les Ă©criture malveillantes sur blockchain ont augmentĂ© de 440% depuis l’émergence de LLMs open-source chinois sans restrictions sur la gĂ©nĂ©ration de code malveillant Passage de 2,06 Ă©critures/jour Ă  11,1 Ă©critures/jour Hausse de 420% sur les 12 derniers mois En Q2 2026, les groupes liĂ©s Ă  des États reprĂ©sentent deux tiers des nouvelles activitĂ©s BDD par trimestre ActivitĂ© tracĂ©e sur 5 blockchains majeures et plus d’une douzaine de souches malware đŸ•°ïž Historique des BDD 2013 : Variante du botnet Necurs stockant des domaines C2 sur Namecoin 2019 : Adresses IP C2 encodĂ©es dans des montants de Satoshis ; botnet Glupteba utilisant le champ OP_RETURN de Bitcoin Mi-2023 : Apparition d’EtherHiding sur Binance Smart Chain (BSC) par les opĂ©rateurs ClearFake DĂ©cembre 2023 : Botnet DDoS Smargaft actif sur BSC via smart contract C2 Fin 2024 : Acteurs iraniens liĂ©s au MinistĂšre du Renseignement intĂ©grant des donnĂ©es C2 dans des transactions Bitcoin DĂ©but 2025 : Agents nord-corĂ©ens renforçant leur campagne de faux entretiens d’embauche avec EtherHiding 🎯 Acteurs et techniques CorĂ©e du Nord – UNC5342 (DPRK) Utilisation de smart contracts sur blockchains publiques pour livrer des malwares Ă  des dĂ©veloppeurs crypto cherchant un emploi Technique de relay multi-chaĂźnes : TRON et Aptos comme pointeurs redondants vers BSC oĂč le payload est stockĂ© Le malware dĂ©chiffre les instructions C2 depuis les donnĂ©es d’entrĂ©e de transactions BSC DĂ©ploiement de malwares voleurs de credentials pour drainer des actifs crypto Attribution confirmĂ©e via le mĂȘme wallet dĂ©ployeur BSC identifiĂ© par Google GTIG/Mandiant Iran – MinistĂšre du Renseignement Écriture de donnĂ©es de routage C2 encodĂ©es dans des transactions Bitcoin via le champ OP_RETURN Utilisation d’une adresse Bitcoin historiquement liĂ©e Ă  Satoshi Nakamoto comme point de lookup permanent Rotation d’infrastructure via de nouvelles transactions Bitcoin Attribution basĂ©e sur la famille de malware, la logique de dĂ©codage, le timing opĂ©rationnel et l’infrastructure C2 Cybercriminels russophones – MaaS sur Polygon Smart contracts sur Polygon utilisĂ©s comme rĂ©solveurs C2 ModĂšle Malware-as-a-Service (MaaS) avec panel opĂ©rateur en russe et abonnement Un wallet opĂ©rateur contrĂŽle une flotte de contrats de stockage liĂ©s Ă  diffĂ©rents clients/campagnes Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de clipboard hijacking, et plus de 50 contrats rĂ©solveurs BSC quasi-identiques 🔧 Techniques BDD identifiĂ©es Transaction-based storage : C2 encodĂ© dans des champs de transaction (OP_RETURN, calldata, memos) Contract-based storage : Smart contracts comme stockage rĂ©silient de pointeurs C2 (modĂšle EtherHiding) Phantom wallets : Adresses sans paire de clĂ©s privĂ©es contenant l’IP C2 dans les octets de l’adresse 📋 Type d’article Il s’agit d’une publication de recherche produite par Chainalysis, visant Ă  documenter une nouvelle catĂ©gorie de techniques d’attaque (BDD), Ă  attribuer l’activitĂ© Ă  des acteurs spĂ©cifiques, et Ă  promouvoir ses capacitĂ©s d’analyse blockchain pour la dĂ©tection et l’attribution de ces menaces. ...

29 septembre 2026 Â· 4 min

PolinRider (DPRK) : évolution des variantes de payload via des tests A/B sur des repos GitHub infectés

🔍 Contexte PubliĂ© le 26 septembre 2026 sur opensourcemalware.com, cet article prĂ©sente une analyse technique approfondie de l’évolution du malware PolinRider, attribuĂ© Ă  la CorĂ©e du Nord (DPRK), ciblant des dĂ©veloppeurs via des dĂ©pĂŽts GitHub infectĂ©s. 🎯 MĂ©canisme d’infection initial L’attaque repose sur deux fichiers clĂ©s dans des projets VS Code : .vscode/tasks.json : contient une tĂąche qui s’exĂ©cute automatiquement Ă  l’ouverture du dossier et lance le payload public/fonts/fa-solid-400.woff2 : fichier contenant un payload JavaScript obfusquĂ©, dissimulĂ© par des espaces blancs Le vecteur d’infection initial est vraisemblablement une attaque Contagious Interview (fausse interview d’embauche demandant de cloner et exĂ©cuter un projet). ...

28 septembre 2026 Â· 4 min

Campagne ciblée contre les membres de la communauté Rust et propriétaires de crates populaires

đŸ—“ïž Contexte PubliĂ© le 17 septembre 2026 sur le blog officiel de Rust (rust-lang.org), cet article Ă©mane de l’équipe crates.io et du groupe de travail sĂ©curitĂ©. Il alerte sur une campagne active ciblant des membres prominents de la communautĂ© Rust et des propriĂ©taires de crates populaires. 🎯 Nature de l’attaque Les attaquants utilisent des appels vidĂ©o frauduleux comme vecteur d’infection, en se prĂ©sentant sous des prĂ©textes lĂ©gitimes (offre d’emploi, projet, opportunitĂ© contractuelle). Deux techniques sont employĂ©es : ...

20 septembre 2026 Â· 2 min

Faux travailleurs nord-coréens : Famous Chollima infiltre des entreprises via l'emploi frauduleux

🌐 Contexte PubliĂ© le 14 septembre 2026 sur le blog de Barracuda Networks par Christine Barry, cet article analyse en profondeur la menace des faux travailleurs nord-corĂ©ens, opĂ©ration attribuĂ©e au groupe Famous Chollima (Ă©galement suivi sous les noms UNC5267 par Mandiant/Google, Jasper Sleet par Microsoft, et associĂ© Ă  Wagemole). 🎭 MĂ©canisme d’attaque Contrairement aux cyberattaques classiques, Famous Chollima ne compromet pas de systĂšmes via des vulnĂ©rabilitĂ©s ou des credentials volĂ©s. Le groupe obtient un accĂšs lĂ©gitime en se faisant embaucher sous de fausses identitĂ©s dans des entreprises cibles : ...

14 septembre 2026 Â· 4 min

Cartographie complÚte des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT

🌐 Contexte PubliĂ© le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (Ă©quipe TDR), cet article de recherche constitue une analyse stratĂ©gique et technique approfondie des capacitĂ©s cyber offensives de la RĂ©publique Populaire DĂ©mocratique de CorĂ©e (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystĂšme de soutien. đŸ›ïž Architecture institutionnelle Les opĂ©rations cyber nord-corĂ©ennes sont pilotĂ©es par trois institutions principales : GRIB (ex-RGB / Bureau gĂ©nĂ©ral de reconnaissance) : principale agence de renseignement Ă©tranger, commandant les unitĂ©s cyber offensives les plus capables, dĂ©signĂ© KPA UnitĂ© 586 NIA (ex-MSS / Agence nationale de renseignement) : anciennement MinistĂšre de la SĂ©curitĂ© d’État, renommĂ© en juin 2026, chargĂ© du contre-espionnage et des opĂ©rations contre les dissidents KWP (Parti des travailleurs corĂ©ens) : fixe les orientations politiques qui dictent les prioritĂ©s cyber Les rĂ©organisations frĂ©quentes sont dĂ©crites comme un mĂ©canisme de contrĂŽle dĂ©libĂ©rĂ© maintenant la compĂ©tition entre agences pour la faveur de Kim Jong-un. ...

10 septembre 2026 Â· 5 min

Chaßne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article prĂ©sente une analyse technique approfondie d’une chaĂźne de livraison de malware via l’écosystĂšme npm, dĂ©tectĂ©e en juin 2026 et rĂ©fĂ©rencĂ©e sous l’advisory MAL-2026-6672. 🎯 MĂ©canisme d’attaque : une chaĂźne de dĂ©pendances transitives L’attaque repose sur trois packages npm imbriquĂ©s : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis lĂ©gitime. La version 5.11.2 ajoute redis-type-xyz comme dĂ©pendance inutilisĂ©e. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exĂ©cutable. La version 1.10.6 ajoute ulid-xyz comme dĂ©pendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko dĂ©clenchĂ© via un script postinstall. Le payload n’était pas prĂ©sent lors de la publication initiale d’ioredis-xyz : il a Ă©tĂ© injectĂ© 19 minutes plus tard via la mise Ă  jour d’une dĂ©pendance transitive, rendant la dĂ©tection initiale impossible. ...

1 septembre 2026 Â· 4 min

Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord

đŸ—“ïž Contexte Le 20 aoĂ»t 2026, Wiz Research publie une analyse technique d’une attaque de chaĂźne d’approvisionnement ciblant l’écosystĂšme Rust via le registre officiel crates.io. L’article s’appuie Ă©galement sur des donnĂ©es de Google Threat Intelligence. 🎯 Vecteur d’attaque Trois crates Rust lĂ©gitimes ont Ă©tĂ© compromises par la publication de versions malveillantes : arrayref@0.3.10 (prĂ©sent dans >35% de tous les environnements, Ÿ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dĂ©pendance typosquattĂ©e (proc-macro1, imitant le lĂ©gitime proc-macro2 avec 154M+ tĂ©lĂ©chargements). Le script de build build.rs de proc-macro1 exĂ©cute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplĂ©mentaire. ...

22 aoĂ»t 2026 Â· 5 min

Amazon attribue plusieurs compromissions NPM (axios, debug, chalk) au groupe nord-coréen SAPPHIRE SLEET

🔍 Contexte PubliĂ© le 29 juillet 2026 sur l’AWS Security Blog par CJ Moses (CISO Amazon Integrated Security), cet article prĂ©sente les conclusions de l’Amazon Threat Intelligence sur une sĂ©rie d’attaques de supply chain open source attribuĂ©es Ă  un acteur liĂ© Ă  la CorĂ©e du Nord (DPRK). 🎯 Campagnes identifiĂ©es Amazon Threat Intelligence a reliĂ© plusieurs compromissions de packages NPM populaires au mĂȘme acteur : Mars 2025 : compromission du package typo-crypto (campagne test Ă  faible volume) Septembre 2025 : compromission des packages debug et chalk Mars 2026 : compromission du package axios (>100 millions de tĂ©lĂ©chargements hebdomadaires) Dans chaque cas, l’acteur a utilisĂ© du social engineering pour compromettre un mainteneur de confiance, puis a publiĂ© une mise Ă  jour contenant du code malveillant. ...

2 aoĂ»t 2026 Â· 4 min

Campagne Contagious Interview : malware DPRK caché dans des SVG via stéganographie

🔍 Contexte PubliĂ© le 18 juillet 2026 par Elastic Security Labs (auteur : Daniel Stepanic), cet article documente une nouvelle campagne du groupe Contagious Interview, alignĂ© DPRK, trackĂ©e sous la rĂ©fĂ©rence REF9403. La dĂ©couverte est issue d’une activitĂ© suspecte ciblant directement le workspace Slack communautaire d’Elastic. 🎯 Vecteur d’infection Le 26 mai 2026, un utilisateur fictif nommĂ© Maxwell a publiĂ© une fausse offre d’emploi dans le canal #jobs du Slack d’Elastic, proposant un dĂ©fi de codage. Les victimes recevaient un dĂ©pĂŽt trojanisĂ© (projet e-commerce Next.js) Ă  exĂ©cuter localement. Les dĂ©pĂŽts identifiĂ©s incluent : ...

18 juillet 2026 Â· 4 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte PubliĂ© le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article prĂ©sente l’analyse technique d’un implant macOS baptisĂ© macOS.Gaslight, dĂ©couvert aprĂšs une mise Ă  jour XProtect d’Apple dĂ©but juin 2026. L’échantillon avait Ă©tĂ© soumis sur VirusTotal le 22 mai 2026 et restait non dĂ©tectĂ© par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant Ă  un cluster d’activitĂ© macOS alignĂ© DPRK (CorĂ©e du Nord). Apple dĂ©tecte l’échantillon sous la rĂšgle XProtect MACOS_BONZAI_COBUCH, famille associĂ©e par SentinelLABS Ă  l’activitĂ© nord-corĂ©enne. Un Ă©chantillon BONZAI frĂšre est Ă©galement dĂ©tectĂ© par la rĂšgle AIRPIPE, Ă©galement liĂ©e Ă  la CorĂ©e du Nord. ...

26 juin 2026 Â· 4 min
Derniùre mise à jour le: 2 octobre 2026 📝