EtherHiding + WebRTC : campagne malveillante via blockchain BSC testnet sur 5 400 sites
🔍 Contexte Publié le 3 septembre 2026 par Netskope Threat Labs (auteur : John Carlo Marquez), cet article présente l’analyse technique d’une campagne malveillante en cours exploitant la technique EtherHiding — l’utilisation de smart contracts blockchain comme stockage de payload résistant aux takedowns. 🌐 Périmètre de la campagne Plus de 5 400 sites compromis identifiés dans la fenêtre d’observation Plus de 2 200 organisations touchées dans le monde Plusieurs centaines de sites actifs chaque jour, avec une tendance à la hausse depuis le printemps Plus de 300 sites actifs chaque jour ouvrable Victimes : petites entreprises (cliniques, plombiers, boutiques e-commerce), sans lien géographique, sectoriel ou de propriété commun CMS principalement : WordPress, parfois PrestaShop ⛓️ Mécanisme de livraison (chaîne d’attaque) Script injecté (inline obfusqué ou faux package) sur le site compromis Appel JSON-RPC eth_call vers un smart contract sur le BSC testnet (BNB Smart Chain testnet) Récupération d’un second script stocké on-chain et exécuté dans le navigateur Affichage d’un overlay ClickFix (faux CAPTCHA) invitant la victime à ouvrir une boîte Run et coller une commande La commande collée est un downloader PowerShell qui télécharge et exécute le payload final Le payload final est variable : l’opérateur peut modifier le contenu du contrat pour servir différents payloads à différentes victimes. ...