
Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.
- Le nouveau groupe a attaqué des sociétés de cryptographie via de fausses interviews et des logiciels malveillants pour macOS.
- Le mineur GPU caché a été distribué via le spam de recherche et les chatbots IA.
- Un pirate informatique vigilant a été expulsé de GitHub et de GitLab après que Microsoft a publié des exploits zero-day.
- CrowdStrike et Google ont démantelé un réseau ciblant les développeurs de logiciels open source.
Un nouveau groupe a attaqué des sociétés de cryptographie via de fausses interviews et des logiciels malveillants pour macOS
Les chercheurs de Wiz ont découvert une campagne à grande échelle visant à voler des crypto-monnaies, derrière laquelle se cache le groupe jusqu'alors inconnu JINX-0164.
Depuis mi-2025, des attaquants attaquent les développeurs de projets blockchain via de fausses interviews en ligne. Lors de la conversation, la victime a été redirigée vers un faux site de visioconférence. Là, sous prétexte d'installer un client ou de corriger une « erreur technique », le développeur s'est laissé convaincre de télécharger un fichier infecté.
L'arsenal du groupe comprend des malwares complexes adaptés aux architectures Intel et Apple Silicon :
- AUDIOFIX. Il se déguise en pilote audio système. Le programme vole les mots de passe, les clés SSH, les données du portefeuille cryptographique et les sessions de Discord et Telegram. Le logiciel permet aux pirates de naviguer dans le réseau interne de l'entreprise, de pénétrer dans l'infrastructure et d'introduire du code malveillant dans les projets de travail ;
- MiniRAT. Auparavant, cet outil était utilisé pour attaquer la chaîne d’approvisionnement. Il a été distribué via une version infectée du package npm légitime @velora-dex/sdk, utilisé dans les projets DeFi. MiniRAT vous permet d'exécuter des commandes à distance et de charger des modules supplémentaires.

Les experts notent que les tactiques de JINX-0164 – se concentrer sur l'industrie de la cryptographie, cibler les développeurs via de faux recrutements et utiliser des services VPN spécifiques (par exemple, Astrill VPN) – rappellent celles de groupes nord-coréens comme BlueNoroff. Cependant, Wiz n’a pas trouvé de correspondance technique directe dans l’infrastructure qui relierait clairement JINX-0164 à Pyongyang.
Mineur de GPU caché distribué via le spam de recherche et les chatbots IA
Dans le cadre d’une campagne en cours visant à exploiter furtivement des crypto-monnaies, les attaquants ciblent les unités de traitement graphique (GPU) hautes performances. Les experts de Microsoft le signalent.
L'infection se produit via des pages de téléchargement malveillantes d'utilitaires système, généralement installés par les propriétaires de PC puissants. Parmi eux : CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear.
Les chercheurs de Microsoft ont découvert que l'attaque commence lorsque les utilisateurs recherchent l'un des utilitaires mentionnés ci-dessus et cliquent sur des liens malveillants affichés dans les résultats de recherche grâce à l'optimisation du référencement. Cependant, certains rapports d'avril indiquent que les utilisateurs ont été dirigés vers des domaines malveillants après avoir interagi avec des assistants IA. Dans ces cas, les victimes qui demandaient au chatbot des recommandations sur la manière de télécharger des logiciels recevaient des liens infectés dans les réponses générées.

Une fois le système infecté, l'attaquant obtient un accès permanent en déployant l'outil de gestion à distance standard ScreenConnect. La majeure partie du virus est déguisée en applications inoffensives comme le lecteur VLC et est ajoutée au démarrage. Pour contourner la protection, le malware cache son code dans les fichiers système officiels de Windows et s'ajoute aux exceptions antivirus.
Une fois que le malware est installé de manière sécurisée et indétectable, il télécharge et exécute un programme pour extraire secrètement de la crypto-monnaie en utilisant la puissance de la carte vidéo de la victime. La campagne utilise les mineurs GPU gminer, lolMiner et SRBMiner-MULTI.
Microsoft a noté que le comportement des attaquants se distingue par leur « stratégie de ciblage et de monétisation conçue dès le départ pour maximiser les revenus d'extraction de GPU de chaque appareil compromis » plutôt que de s'appuyer sur des infections massives.
Un hacker vigilant expulsé de GitHub et GitLab après avoir publié des exploits Zero Day de Microsoft
Microsoft a bloqué le compte GitHub d'un chercheur en cybersécurité sous le nom d'utilisateur Nightmare-Eclipse et supprimé son compte Microsoft. Ensuite, GitLab a soutenu l'initiative.
La cause du conflit était les désaccords financiers et la politique de divulgation des exploits. Selon Nightmare-Eclipse, Microsoft a ignoré ses rapports de vulnérabilité et a refusé de payer des récompenses dans le cadre du programme MSRC, qui peuvent atteindre 250 000 $.

En réponse, le chercheur a commencé à publier les vulnérabilités zero-day découvertes dans le domaine public et a annoncé qu'il en publierait une nouvelle partie le 14 juillet 2026.
Il a rapporté :
- Marteau bleu. Augmente localement les privilèges dans Windows Defender. Permet à un attaquant disposant déjà d'un accès utilisateur régulier d'élever les droits au maximum du SYSTÈME ;
- Soleil Rouge. Utilise une vulnérabilité dans le code antivirus différente de celle de BlueHammer, mais conduit à un résultat similaire ;
- Ne pas défendre. Un outil visant à saboter Windows Defender. L'exploit fait croire au système que le point final est protégé et que l'antivirus fonctionne correctement, mais prive en réalité Defender de la capacité de détecter le code malveillant ;
- VertPlasma. Une vulnérabilité qui permet d'obtenir les privilèges SYSTEM via le service système CTFMon, qui est responsable de la saisie de texte alternative et des barres de langue ;
- MiniPlasma. Exploitez pour une élévation de privilèges locale via le pilote de filtre cloud Windows cldflt.sys. Accorde avec succès les droits SYSTÈME même sur les versions entièrement mises à jour de Windows 11 ;
- Clé jaune. Vulnérabilité critique dans la technologie de chiffrement de disque BitLocker. Permet à un attaquant, s'il a un accès physique à l'appareil, de contourner les mécanismes de sécurité et d'ouvrir des données cryptées presque sans effort, allant complètement à l'encontre de l'objectif de cette technologie.
De plus, Nightmare-Eclipse a annoncé la création de « interrupteur homme mort » – un système automatisé qui diffusera de nouveaux exploits dans le réseau en cas d'arrestation ou d'élimination physique.
CrowdStrike et Google démantelent un réseau ciblant les développeurs de logiciels open source
Dans le cadre d'une opération conjointe, CrowdStrike, Shadowserver et Google ont démantelé un réseau de distribution de logiciels malveillants et de vol de mots de passe auprès des développeurs de logiciels open source.
La cible était les pirates derrière le botnet Glassworm. Depuis deux ans, ce groupe s'attaque aux chaînes d'approvisionnement en Système d'exploitation-écosystème.
Les pirates de Glassworm ont utilisé plusieurs stratégies pour distribuer du code malveillant. Parmi eux :
- publier des extensions infectées sur les places de marché utilisées par les développeurs ;
- malvertising (publicité malveillante) : achat de liens sponsorisés dans les résultats de recherche pour inciter les victimes à télécharger des logiciels malveillants ;
- en utilisant des informations d'identification volées lors de hacks précédents, ce qui a permis de reprendre les comptes des développeurs et d'injecter du code de hacker directement dans leurs projets.
Selon CrowdStrike, les pirates ont réussi à empoisonner plus de 300 référentiels sur GitHub. Les spécialistes ont éliminé quatre serveurs de commande et de contrôle qui reposaient sur la blockchain Solana, le réseau peer-to-peer BitTorrent, Google Calendar et des serveurs privés virtuels. Cela a empêché les attaquants d’accéder aux ordinateurs infectés et a stoppé la diffusion de logiciels malveillants.
À Odessa, des escrocs ont utilisé des technologies avancées d'IA pour voler environ 2,5 millions de hryvnia
Les forces de l'ordre ukrainiennes, ainsi que la cyberpolice du Kazakhstan, ont dénoncé une grande organisation criminelle à Odessa.
Les cibles des fraudeurs téléphoniques étaient des citoyens du Kazakhstan. Selon les données préliminaires, les dégâts s'élèvent à environ 2,5 millions de hryvnia (environ 57 000 dollars au taux de change en vigueur au moment de la rédaction de cet article).
Les escrocs ont utilisé des outils avancés d’ingénierie sociale, notamment la technologie deepfake et les vidéos générées par l’IA. Ils se présentaient comme des agents de sécurité, des employés de banques ou d’entreprises de télécommunications et créaient l’illusion d’une menace. Sous prétexte de « protection des comptes » ou pour éviter des poursuites pénales fictives, les attaquants ont convaincu les gens d'installer des logiciels malveillants sur leurs smartphones pour voler des fonds.
Selon l'enquête, le réseau illégal était organisé par deux habitants d'Odessa. Les centres d'appels fonctionnaient comme une entreprise système bien coordonnée avec son propre système CRM et une répartition claire des rôles. Le personnel comprenait des responsables RH, des administrateurs, des informaticiens et des opérateurs de différents niveaux.
Au cours de la perquisition, les forces de l'ordre ont arrêté neuf personnes, saisi du matériel, des documents comptables « noirs », des voitures et de l'argent liquide. Ils risquent jusqu'à 12 ans de prison avec confiscation de leurs biens.
Le plus grand opérateur de croisière Carnival a confirmé une fuite de données sur 6 millions de clients
Le plus grand opérateur de navires de croisière au monde, Carnival Corporation, a officiellement confirmé une fuite d'informations à grande échelle qui a touché près de 6 millions de personnes.
L'incident s'est produit le 10 avril 2026 à la suite d'une attaque utilisant l'ingénierie sociale : les attaquants ont trompé l'un des employés et ont accédé aux systèmes de l'entreprise. En conséquence, l’entreprise a commencé à envoyer massivement des notifications aux victimes.
Selon BleepingComputer, le groupe ShinyHunters a assumé la responsabilité du piratage. Selon les attaquants, ils ont volé des téraoctets d’informations sur l’entreprise.

Une analyse de la fuite a montré que les pirates ont obtenu des bases de données des participants au programme de fidélité de la marque Holland America. Les informations compromises comprenaient les noms, les dates de naissance, les adresses e-mail, le sexe et la situation géographique des clients.
Pour Carnival, l'incident a porté un nouveau coup à sa réputation : en 2020 et 2021, les systèmes du croisiériste ont déjà fait l'objet d'attaques de pirates informatiques réussies. En conséquence, les données personnelles et financières des passagers et de l’équipage ont été endommagées.
Également sur ForkLog :
- Un pirate informatique a intercepté un parachutage GUA d'une valeur de 15 millions de dollars.
- Les fausses publicités Uniswap sur Google ont rapporté 400 000 $ aux fraudeurs.
- Squid a nié avoir piraté son contrat de 3 millions de dollars.
- Socket a révélé une attaque contre les développeurs de crypto-monnaies et de systèmes d'IA.
- 10 000 vulnérabilités critiques : Anthropic a rapporté les premiers résultats du projet Glasswing.
- Les Stablecoins EURR et USDR de StablR ont perdu leur ancrage après un piratage de 2,8 millions de dollars.
Que lire ce week-end ?
Le week-end est l'occasion non seulement de revoir vos films préférés, mais aussi de les repenser. ForkLog a commencé très tôt et a compris pourquoi le personnage principal du film classique « Nude » de Mike Leigh, Johnny, n'est pas seulement un misanthrope avec un accent de Manchester, mais un premier prototype d'un cypherpunk sans Internet.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
