<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Smargaft on CyberVeille</title>
    <link>https://cyberveille.ch/tags/smargaft/</link>
    <description>Recent content in Smargaft on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 29 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/smargaft/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Blockchain Dead Drops : DPRK et Iran propulsent une hausse de 440% des cyberattaques via blockchain</title>
      <link>https://cyberveille.ch/posts/2026-09-29-blockchain-dead-drops-dprk-et-iran-propulsent-une-hausse-de-440-des-cyberattaques-via-blockchain/</link>
      <pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-29-blockchain-dead-drops-dprk-et-iran-propulsent-une-hausse-de-440-des-cyberattaques-via-blockchain/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌐 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 17 septembre 2026 par l&amp;rsquo;équipe Chainalysis, cet article de recherche documente l&amp;rsquo;émergence et la prolifération des &lt;strong&gt;Blockchain Dead Drops (BDD)&lt;/strong&gt;, une technique permettant à des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles à démanteler.&lt;/p&gt;
&lt;h2 id=&#34;-tendances-et-chiffres-clés&#34;&gt;📈 Tendances et chiffres clés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Les écriture malveillantes sur blockchain ont augmenté de &lt;strong&gt;440% depuis l&amp;rsquo;émergence de LLMs open-source chinois&lt;/strong&gt; sans restrictions sur la génération de code malveillant&lt;/li&gt;
&lt;li&gt;Passage de &lt;strong&gt;2,06 écritures/jour&lt;/strong&gt; à &lt;strong&gt;11,1 écritures/jour&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Hausse de &lt;strong&gt;420% sur les 12 derniers mois&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;En &lt;strong&gt;Q2 2026&lt;/strong&gt;, les groupes liés à des États représentent &lt;strong&gt;deux tiers des nouvelles activités BDD&lt;/strong&gt; par trimestre&lt;/li&gt;
&lt;li&gt;Activité tracée sur &lt;strong&gt;5 blockchains majeures&lt;/strong&gt; et &lt;strong&gt;plus d&amp;rsquo;une douzaine de souches malware&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-historique-des-bdd&#34;&gt;🕰️ Historique des BDD&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;2013&lt;/strong&gt; : Variante du botnet Necurs stockant des domaines C2 sur Namecoin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2019&lt;/strong&gt; : Adresses IP C2 encodées dans des montants de Satoshis ; botnet &lt;strong&gt;Glupteba&lt;/strong&gt; utilisant le champ OP_RETURN de Bitcoin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mi-2023&lt;/strong&gt; : Apparition d&amp;rsquo;&lt;strong&gt;EtherHiding&lt;/strong&gt; sur Binance Smart Chain (BSC) par les opérateurs ClearFake&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Décembre 2023&lt;/strong&gt; : Botnet DDoS &lt;strong&gt;Smargaft&lt;/strong&gt; actif sur BSC via smart contract C2&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fin 2024&lt;/strong&gt; : Acteurs iraniens liés au Ministère du Renseignement intégrant des données C2 dans des transactions Bitcoin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Début 2025&lt;/strong&gt; : Agents nord-coréens renforçant leur campagne de faux entretiens d&amp;rsquo;embauche avec EtherHiding&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-acteurs-et-techniques&#34;&gt;🎯 Acteurs et techniques&lt;/h2&gt;
&lt;h3 id=&#34;corée-du-nord--unc5342-dprk&#34;&gt;Corée du Nord – UNC5342 (DPRK)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Utilisation de &lt;strong&gt;smart contracts sur blockchains publiques&lt;/strong&gt; pour livrer des malwares à des développeurs crypto cherchant un emploi&lt;/li&gt;
&lt;li&gt;Technique de &lt;strong&gt;relay multi-chaînes&lt;/strong&gt; : TRON et Aptos comme pointeurs redondants vers BSC où le payload est stocké&lt;/li&gt;
&lt;li&gt;Le malware déchiffre les instructions C2 depuis les données d&amp;rsquo;entrée de transactions BSC&lt;/li&gt;
&lt;li&gt;Déploiement de &lt;strong&gt;malwares voleurs de credentials&lt;/strong&gt; pour drainer des actifs crypto&lt;/li&gt;
&lt;li&gt;Attribution confirmée via le même wallet déployeur BSC identifié par Google GTIG/Mandiant&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;iran--ministère-du-renseignement&#34;&gt;Iran – Ministère du Renseignement&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Écriture de &lt;strong&gt;données de routage C2 encodées dans des transactions Bitcoin&lt;/strong&gt; via le champ &lt;strong&gt;OP_RETURN&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Utilisation d&amp;rsquo;une adresse Bitcoin historiquement liée à &lt;strong&gt;Satoshi Nakamoto&lt;/strong&gt; comme point de lookup permanent&lt;/li&gt;
&lt;li&gt;Rotation d&amp;rsquo;infrastructure via de nouvelles transactions Bitcoin&lt;/li&gt;
&lt;li&gt;Attribution basée sur la famille de malware, la logique de décodage, le timing opérationnel et l&amp;rsquo;infrastructure C2&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;cybercriminels-russophones--maas-sur-polygon&#34;&gt;Cybercriminels russophones – MaaS sur Polygon&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Smart contracts sur Polygon&lt;/strong&gt; utilisés comme résolveurs C2&lt;/li&gt;
&lt;li&gt;Modèle &lt;strong&gt;Malware-as-a-Service (MaaS)&lt;/strong&gt; avec panel opérateur en russe et abonnement&lt;/li&gt;
&lt;li&gt;Un wallet opérateur contrôle une flotte de contrats de stockage liés à différents clients/campagnes&lt;/li&gt;
&lt;li&gt;Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de &lt;strong&gt;clipboard hijacking&lt;/strong&gt;, et plus de &lt;strong&gt;50 contrats résolveurs BSC&lt;/strong&gt; quasi-identiques&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-techniques-bdd-identifiées&#34;&gt;🔧 Techniques BDD identifiées&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Transaction-based storage&lt;/strong&gt; : C2 encodé dans des champs de transaction (OP_RETURN, calldata, memos)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Contract-based storage&lt;/strong&gt; : Smart contracts comme stockage résilient de pointeurs C2 (modèle EtherHiding)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Phantom wallets&lt;/strong&gt; : Adresses sans paire de clés privées contenant l&amp;rsquo;IP C2 dans les octets de l&amp;rsquo;adresse&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📋 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;publication de recherche&lt;/strong&gt; produite par Chainalysis, visant à documenter une nouvelle catégorie de techniques d&amp;rsquo;attaque (BDD), à attribuer l&amp;rsquo;activité à des acteurs spécifiques, et à promouvoir ses capacités d&amp;rsquo;analyse blockchain pour la détection et l&amp;rsquo;attribution de ces menaces.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
