Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques

Des chercheurs ont découvert que des pirates nord-coréens exploitent à nouveau le réseau Ethereum dans leurs cyberattaques. Selon les investigations, les cybercriminels glissent l’adresse du serveur de leur malware dans des transferts de cryptomonnaies. Ils peuvent ainsi communiquer avec leurs logiciels malveillants en passant sous le radar.
Fin du mois de septembre 2026, les chercheurs de Ransom-ISAC ont mis au jour une nouvelle astuce de la campagne de piratage XCTDH, attribuée à la Corée du Nord. Les attaquants glissent désormais l’adresse de leur serveur dans des transferts de cryptomonnaie, directement sur la blockchain Ethereum. Les chercheurs ne cachent pas leur admiration face à l’ingéniosité du dispositif. Ils y voient « un haut niveau de créativité et une grande ingéniosité de la part de l’opérateur nord-coréen », et même « une utilisation délibérée et mature des infrastructures blockchain publiques ».
À lire aussi : Les cryptomonnaies en danger ? Une étude énumère les failles des blockchains
Un malware récalcitrant grâce à la blockchain
En règle générale, il est possible de mettre un terme aux activités d’un malware en désactivant son serveur de commandes, qui lui donne ses instructions. Les pirates ont donc trouvé la parade à la contre-attaque des chercheurs et des autorités. Les hackers notent la nouvelle adresse de leur serveur sur la blockchain Ethereum. Les données encodées au sein de ce registre public ne peuvent être ni effacées, ni censurées. De facto, il n’existe pas de méthode simple pour mettre un terme aux activités du malware.
Chaque transfert Ethereum a un destinataire, identifié par une longue suite de lettres et de chiffres. Les pirates choisissent un faux destinataire. « L’adresse est fabriquée et personne ne détient la clé privée », précise Ransom-ISAC. Cette suite de lettres et de chiffres contient l’adresse du serveur de commandes, censé donner des instructions au logiciel malveillant. La plupart des transferts n’envoient strictement aucune cryptomonnaie sur le réseau Ethereum, ou alors des montants infimes. Ransom-ISAC a baptisé la technique « HashHiding ».
Les pirates visent surtout des développeurs avec de fausses offres d’emploi, du code piégé ou des paquets logiciels malveillants. Si la victime lance le code, en voulant ouvrir un fichier sur son ordinateur, le virus s’installe sur sa machine. Il va ensuite recevoir des instructions en permanence par le biais d’un portefeuille crypto contrôlé par les pirates. Dans les transferts du portefeuille, le virus trouve l’adresse du serveur à contacter. Une fois en place, le logiciel malveillant vole tous les identifiants qu’il peut trouver. Surtout, il peut donner aux pirates un accès à distance à l’ordinateur.
À lire aussi : 351 millions de dollars de cryptos dérobées – la plateforme Bitget a été piratée par des hackers nord-coréens
Un virus presque impossible à stopper
Avec cette technique de « HashHiding », le fait de bloquer le serveur d’un malware ne suffit plus. Quand les autorités ou des chercheurs coupent un serveur, les pirates peuvent réagir rapidement. Ils n’ont qu’à envoyer un nouveau transfert sur la blockchain pour indiquer au virus le nouveau serveur qu’il faut contacter. Ils n’ont même pas besoin de modifier le code de leur virus.
Les chercheurs ont recensé plus de 2 600 transferts de ce type en trois mois, et quatre changements d’adresse sur la période. Trois serveurs différents apparaissent dans le rapport sur l’incident. Les deux derniers ne diffèrent d’ailleurs que d’un seul chiffre.
« Un changement d’un seul octet comme celui-ci est difficile à repérer à l’œil nu dans une liste d’indicateurs, et il est probablement délibéré », notent les chercheurs.
D’autres blockchains exploitées par les pirates
L’astuce Ethereum s’ajoute à d’autres stratégies analogues. La campagne XCTDH avait en effet déjà pris l’habitude de dissimuler des morceaux de virus dans d’autres blockchains, comme la BNB Smart Chain, le réseau TRON ou encore Aptos. Les chercheurs précisent que le réseau Ethereum n’est pas une simple roue de secours pour les pirates. Il fonctionne en permanence, en parallèle des autres canaux.
« Comme les trois canaux sont actifs en même temps, un défenseur doit tous les perturber simultanément pour couper la communication », résume Ransom-ISAC.
Ce n’est pas la première fois que les cybercriminels mandatés par la Corée du Nord se servent de la blockchain pour faciliter leurs activités. Plusieurs gangs, dont des groupuscules affiliés à Lazarus, ont été pris la main dans le sac ces dernières années. D’autres hackers, dont des spécialistes des botnets, ont également exploité la blockchain à cet effet. Récemment, TrickMo, l’un des virus bancaires les plus redoutables sur Android, s’est également caché sur une chaîne de blocs.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.