Des pirates ont attaqué des spécialistes de la cryptographie sous couvert d'investisseurs en capital-risque

Des pirates ont attaqué des spécialistes de la cryptographie sous couvert d'investisseurs en capital-risque

Les analystes de Moonlock Lab ont découvert une attaque à grande échelle contre les développeurs Web3 et les spécialistes de la cryptographie. Les pirates se déguisent en investisseurs en capital-risque et trouvent des victimes sur LinkedIn.

Les attaquants font l'éloge des projets des spécialistes et proposent leur coopération. Ils envoient ensuite des liens vers de fausses vidéoconférences qui infectent les ordinateurs avec des virus.

L'illusion du business légal

Les attaquants ont créé trois fonds cryptographiques fictifs : SolidBit Capital, MegaBit et Lumax Capital. Les sites Web des organisations semblent authentiques. Il contient l'historique de l'entreprise, le portefeuille d'investissements et une liste des dirigeants. Des images de visages d'employés ont été générées par un réseau de neurones.

Megabit-AI-images-de-l'équipe-d'investissementMegabit-AI-images-de-l'équipe-d'investissement
Source : Laboratoire Moonlock

Les fraudeurs écrivent aux spécialistes à partir de faux comptes. Ils se présentent comme les principaux gestionnaires de ces fonds. Le dialogue commence par des compliments sur les réalisations professionnelles de la victime.

Infection via ClickFix

Les attaquants transfèrent rapidement la communication vers les messageries instantanées et vous invitent à un appel vidéo. La victime reçoit un lien vers le service Calendly. L'adresse redirige l'utilisateur vers une copie exacte du site Web de Zoom, Google Meet ou d'un autre service similaire.

La fenêtre de vérification Cloudflare apparaît à l'écran. Le système vous demande de cocher une case et de confirmer que l'utilisateur n'est pas un robot. Il s'agit de la technique de piratage ClickFix.

Cliquer sur le bouton copie silencieusement le code malveillant dans le presse-papiers. Le site affiche des instructions animées avec une minuterie. L'utilisateur est invité à ouvrir un terminal système, à coller le texte copié et à appuyer sur Entrée.

Le code reconnaît automatiquement le système d'exploitation :

  • sous Windows un processus caché est lancé directement dans la RAM. Le virus n'enregistre pas les fichiers sur le disque dur, ce qui lui permet de contourner les systèmes de sécurité ;
  • sur macOS le script vérifie la présence de Python, télécharge tranquillement les bibliothèques nécessaires et s'enracine dans le système.
Capture d'écran 03/03/2026 134902Capture d'écran 03/03/2026 134902
Source : Laboratoire Moonlock

Dans certains cas, les pirates ont envoyé aux victimes une application qui copiait entièrement l’interface du vrai Zoom sur Mac. Le programme simule une fenêtre d'autorisation, collecte les mots de passe et les envoie au robot Telegram des fraudeurs.

Connexion avec des hackers nord-coréens

Les adresses des faux sites Web sont enregistrées au nom d'Anatoly Bigdash de Boston, aux États-Unis. Les experts doutent de la réalité de cette personne.

Capture d'écran 03/03/2026 135225Capture d'écran 03/03/2026 135225
Source : Laboratoire Moonlock

Les chercheurs ont remarqué une coïncidence de tactiques avec les méthodes du groupe UNC1069. Cette équipe pirate des projets de cryptographie depuis 2018. Les analystes de Mandiant l'avaient auparavant lié à la Corée du Nord. Les criminels utilisent des structures de liens malveillants identiques et des scénarios de tromperie similaires via de faux appels vidéo.

Pour se prémunir contre les attaques, les experts recommandent de vérifier les dates d'enregistrement des domaines de vos interlocuteurs. Les services légitimes ne demandent jamais aux utilisateurs de saisir des commandes dans le terminal pour vérifier leur identité ou commencer à diffuser. Vous pouvez reconnaître le piège au stade des liens externes suivants.

Rappelons qu'en juin 2025, un partenaire d'investissement de la société de capital-risque Hypersphere, Mehdi Farooq, a été victime d'une attaque de phishing via un faux appel Zoom.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !