Une nouvelle campagne malveillante attribuée au groupe nord-coréen BlueNoroff scanne les wallets de cryptomonnaies avant même de déclencher une infection. Plusieurs millions de dollars en actifs numériques auraient déjà été siphonnés via de fausses invitations de réunion Zoom, selon les analyses préliminaires de chercheurs en cybersécurité.
Comment les pirates piègent-ils leurs cibles sur Telegram ?
L’attaque débute par la compromission d’un compte Telegram appartenant à une personnalité reconnue de l’écosystème crypto. Les contacts reçoivent ensuite un message privé les invitant à une réunion Zoom sur un thème d’investissement légitime.
Le lien partagé redirige vers une plateforme imitant parfaitement l’interface officielle, hébergée sur un domaine frauduleux. Si la cible télécharge le client malveillant, un scanner de wallet s’exécute en tâche de fond et vérifie l’existence de fonds sur les extensions liées au navigateur. Les utilisateurs de Trezor et Ledger restent la cible privilégiée de ces malwares voleurs de wallets, même avec un portefeuille physique, si l’interface hôte est compromise.
Pourquoi BlueNoroff scanne-t-il les wallets avant de déployer le malware ?
Ce filtre préalable est une innovation tactique qui maximise le rendement des intrusions. Seules les machines hébergeant un wallet avec un solde jugé significatif reçoivent la charge malveillante complète. Les machines sans cryptomonnaies sont ignorées. Les chercheurs de TRM Labs estiment que le montant minimal ciblé se situe autour de 50 000 $ par wallet.
Cette approche rappelle la stratégie du malware CryptoBandits, actif depuis février 2026, qui substituait les adresses de wallet dans le presse-papiers. Elle écarte les victimes non rentables et économise de précieux jours d’opération, tout en réduisant l’exposition des infrastructures de commande et contrôle. Le préjudice total pourrait dépasser les sommes déjà dérobées par des opérations comme celles de JaredFromSubway.eth et ses faux contrats.
| Type de menace | Vecteur d’entrée | Cible prioritaire | Impact estimé |
|---|---|---|---|
| Faux Zoom (BlueNoroff) | Lien Telegram piégé | Utilisateurs Telegram crypto actifs | Plusieurs M$ siphonnés |
| Faux développeurs Web3 | Messages LinkedIn directs | Start-up et protocoles DeFi | Vol de clés privées et tokens |
| CryptoBandits (FakeCall) | Appels frauduleux deepfake | Détenteurs sur exchanges | Substitution d’adresse via presse-papiers |
Quels types de wallets sont exposés à ces malwares ?
Tous les wallets logiciels installés sur la machine infectée sont vulnérables. Les extensions de navigateur comme MetaMask sont particulièrement ciblées, car leur interface graphique permet de signer des transactions malveillantes. Un portefeuille physique ne protège pas entièrement : si le malware compromet l’interface côté hôte avant la confirmation, la transaction peut être détournée.
Selon les analyses de SentinelOne, cette campagne exploite une variante du stealer « DangerousSauce » déjà observée dans les opérations du Lazarus Group en 2025. Le malware inspecte plus de 20 extensions de navigateur liées aux wallets, ce qui en fait un outil de reconnaissance très large avant même de subtiliser les fonds.
Lecture CryptoActu
L’affaire BlueNoroff confirme la tendance des cyberattaques à s’affiner vers des cibles préqualifiées. En écartant les victimes sans cryptomonnaies, les groupes nord-coréens optimisent le rendement de chaque campagne de hameçonnage. Le plus inquiétant reste la sophistication des leurres sociaux : la compromission de comptes Telegram légitimes rend la détection quasi impossible pour l’utilisateur final.
Questions fréquentes
Comment reconnaître une fausse invitation Zoom ?
Vérifiez toujours l’URL de l’invitation : le domaine légitime est zoom.us, pas une variante. Téléchargez le client uniquement depuis le site officiel. Si un contact Telegram inconnu vous envoie un lien Zoom non sollicité, confirmez d’abord par un autre canal avant de cliquer.
Le malware peut-il contourner un cold wallet ?
Oui, le malware ne cible pas le portefeuille physique directement, mais l’interface logicielle qui le connecte à l’ordinateur. Au moment de la signature d’une transaction, une adresse de destination frauduleuse peut être substituée à l’écran si la machine hôte est compromise. Restez vigilant et vérifiez toujours l’adresse physique sur l’écran de votre Ledger ou Trezor.
Quel est l’objectif financier de BlueNoroff ?
BlueNoroff, sous-groupe du Lazarus Group, finance le programme d’armement nord-coréen. D’après le rapport annuel Chainalysis 2026, les entités liées à la Corée du Nord ont dérobé plus de 1,7 milliard de dollars en cryptomonnaies rien qu’en 2025. Chaque campagne de ce type alimente directement ces efforts d’évasion des sanctions internationales.
À retenir
BlueNoroff affine ses techniques avec un scanner préalable de wallets avant l’infection complète. Les utilisateurs de Telegram impliqués dans la crypto restent la cible prioritaire. La méthode de pré-qualification des victimes marque une inquiétante montée en gamme dans les arnaques ciblées, rendant la vigilance sur les invitations de visioconférence non sollicitées plus cruciale que jamais.
-
ÉCONOMIE & MACROPCE : l'inflation core stagne à 3,3 %, la Fed attendue