Des hackers nord-coréens utilisent la blockchain pour dissimuler des logiciels malveillants voleurs de cryptomonnaies

Des hackers nord-coréens utilisent des contrats intelligents de la blockchain pour dissimuler des logiciels malveillants et voler des cryptomonnaies.

Écrit par
Ken Underhill
Ken Underhill
Oct 17, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en sécurité de Google ont identifié une nouvelle vague de cyberattaques nord-coréennes qui s’appuient sur la technologie blockchain pour dissimuler des logiciels malveillants et faciliter le vol de cryptomonnaies. 

Les chercheurs ont souligné qu’il s’agissait du premier cas qu’ils aient observé d’un acteur étatique utilisant des réseaux décentralisés dans le cadre d’une infrastructure de distribution de logiciels malveillants.

L’adoption d’EtherHiding par la RPDC

Selon le Threat Intelligence Group de Google (GTIG), le groupe de hackers UNC5342, lié à la Corée du Nord, a commencé à utiliser une technique connue sous le nom d’EtherHiding pour intégrer du code malveillant à des contrats intelligents sur des blockchains publiques comme Ethereum et BNB Smart Chain. 

Cette tactique permet au code malveillant de rester accessible tant que la blockchain est opérationnelle.

Contrairement aux serveurs d’hébergement traditionnels, qui peuvent être mis hors ligne ou inscrits sur une liste noire, les contrats intelligents sont immuables et décentralisés. 

Cette résilience rend EtherHiding particulièrement difficile à neutraliser et représente, selon les chercheurs de Google, un tournant vers un « hébergement de nouvelle génération à l’épreuve des démantèlements ».

Fonctionnement d’EtherHiding

EtherHiding permet aux attaquants de stocker des charges utiles basées sur JavaScript directement sur une blockchain, la transformant de fait en système décentralisé de commande et de contrôle. 

Lorsqu’une victime consulte un site web compromis ou ouvre un fichier malveillant, un script chargeur léger récupère du code chiffré depuis la blockchain au moyen d’un appel en lecture seule. 

Comme aucune transaction blockchain n’est créée, cette récupération est furtive et n’occasionne aucuns frais de gas.

Une fois téléchargée, la charge utile s’exécute localement et déploie souvent le chargeur JADESNOW, qui récupère la porte dérobée INVISIBLEFERRET. 

Cette chaîne d’infection multicouche donne aux attaquants un accès à long terme au système ciblé, permettant le vol de données, l’espionnage et la compromission de portefeuilles de cryptomonnaies.

La conception d’EtherHiding offre plusieurs avantages aux acteurs malveillants : la décentralisation et l’immuabilité empêchent les démantèlements, la pseudonymie dissimule les identités et la flexibilité permet de mettre constamment à jour la charge utile. Ensemble, ces caractéristiques font d’EtherHiding un mécanisme résilient de distribution de logiciels malveillants.

Advertisement

Campagne d’ingénierie sociale

Depuis février 2025, UNC5342 a intégré EtherHiding à une campagne d’ingénierie sociale plus vaste connue sous le nom de Contagious Interview, qui cible les développeurs des secteurs des cryptomonnaies et des technologies. 

Se faisant passer pour des recruteurs d’entreprises légitimes, les attaquants attirent les victimes dans de faux entretiens d’embauche ou de faux exercices de programmation. 

Au cours de ces échanges, les victimes sont invitées à télécharger des fichiers depuis des dépôts GitHub ou npm — des fichiers qui contiennent des logiciels malveillants déguisés en tests de programmation ou en exercices techniques.

Une fois exécutés, ces fichiers malveillants lancent un processus d’infection en trois étapes. 

Le téléchargeur JADESNOW collecte d’abord des données élémentaires sur le système et récupère des composants supplémentaires, puis déploie la porte dérobée INVISIBLEFERRET. 

Cette porte dérobée permet l’accès à distance, l’exfiltration de données et les déplacements latéraux au sein des réseaux. 

Lors de certaines intrusions, le logiciel malveillant peut voler des identifiants, des données de navigateur et des clés de portefeuilles de cryptomonnaies sur des systèmes fonctionnant sous Windows, macOS ou Linux.

Au-delà du gain financier, ces opérations répondent au double objectif de la Corée du Nord : générer des revenus pour contourner les sanctions internationales et recueillir des renseignements techniques en vue de futures opérations d’espionnage.

Bien qu’EtherHiding s’appuie sur des réseaux décentralisés, les chercheurs soulignent que les attaquants nord-coréens dépendent toujours de services web centralisés pour interagir avec la blockchain. 

Ces intermédiaires — tels que les fournisseurs d’API publiques et les plateformes d’exploration — constituent des points clés où les défenseurs peuvent surveiller, signaler et potentiellement bloquer les activités malveillantes. 

Google a souligné qu’une action coordonnée de la part de ces fournisseurs de services était essentielle pour freiner la prolifération d’EtherHiding.

Advertisement

Stratégies de défense

Les mesures de sécurité traditionnelles, comme le blocage d’adresses IP ou le démantèlement de domaines, sont largement inefficaces contre les menaces fondées sur la blockchain. 

Cependant, les organisations peuvent réduire leur exposition en combinant des contrôles techniques et des mesures fondées sur des politiques.

  • Restreindre les téléchargements à risque : Bloquer le téléchargement de types de fichiers exécutables (.exe, .msi, .bat, .dll) au moyen de règles de gestion centralisée des navigateurs.
  • Automatiser les mises à jour des navigateurs : Utiliser des outils de gestion d’entreprise pour déployer automatiquement des mises à jour sécurisées et réduire la vulnérabilité aux fausses invites de « mise à jour ».
  • Imposer une authentification: Exiger une authentification multifacteur (MFA) et un accès selon le principe du moindre privilège pour tous les comptes administrateurs.
  • Activer une navigation sécurisée renforcée : Activer la protection en temps réel contre l’hameçonnage et les logiciels malveillants sur les navigateurs gérés.
  • Surveiller l’activité de la blockchain : Collaborer avec des fournisseurs de renseignements sur les menaces pour identifier et signaler les contrats intelligents ou transactions blockchain suspects.
  • Former les utilisateurs à l’ingénierie sociale: Renforcer la sensibilisation au fait que les recruteurs légitimes n’exigeront pas le téléchargement de fichiers exécutables ni l’installation manuelle de mises à jour logicielles.

Les règles Chrome Enterprise, telles que DownloadRestrictions, Managed Updates et l’application de la navigation sécurisée, peuvent perturber efficacement les campagnes EtherHiding en automatisant les protections des utilisateurs et en limitant les possibilités offertes aux attaquants.

Le recours de la Corée du Nord à EtherHiding montre comment les hackers soutenus par un État continuent d’exploiter les technologies émergentes pour échapper à la détection et étendre leur portée. 

En intégrant du code malveillant à des contrats intelligents blockchain, les acteurs malveillants de la RPDC ont atteint un nouveau niveau de persistance et de résilience dans leurs opérations. 

Pour contrer des menaces en constante évolution comme celle-ci, les organisations devraient adopter un modèle de sécurité zero trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.