Des pirates nord-coréens ciblent les comptes Telegram liés au Bitcoin

BTC
Corée du NordBlueNoroffTelegramhameçonnagemalwareBitcoin
2026-08-07Source: crypto.news
Des pirates nord-coréens ciblent les comptes Telegram liés au Bitcoin

Les Bitcoiners sont confrontés à un nouvel avertissement concernant une campagne active d'ingénierie sociale qui détourne des comptes Telegram de confiance et achemine les professionnels de la cryptomonnaie vers de fausses réunions Zoom ou Microsoft Teams.

Résumé

  • BlueNoroff détourne des comptes Telegram et utilise de fausses réunions Zoom ou Teams contre les professionnels de la cryptomonnaie.
  • JUMPSEC a découvert que le kit de phishing profile les portefeuilles de cryptomonnaie avant que les opérateurs ne livrent sélectivement des logiciels malveillants aux victimes.
  • Security Alliance a attribué 164 domaines bloqués à UNC1069 entre février et début avril 2026 seulement.
  • Mandiant a observé des comptes Telegram compromis, de fausses appels Zoom, des commandes ClickFix et des logiciels malveillants ciblant les organisations de cryptomonnaie.
  • Les recommandations du FBI suggèrent une vérification d'identité indépendante et de garder les secrets de portefeuille hors des appareils connectés à Internet dans la mesure du possible.

Lightning News a donné l'alerte le 7 août, citant des témoignages récents de membres de la communauté Bitcoin. Des recherches de sécurité indépendantes confirment la chaîne d'attaque principale, bien que toutes les affirmations n'aient pas été vérifiées.

JUMPSEC a déclaré en juillet avoir obtenu le code source d'un kit de phishing actif de BlueNoroff après avoir exposé des cartes source JavaScript. Les chercheurs ont trouvé une plateforme d'acquisition de victimes qui abuse des contacts Telegram compromis, profile les portefeuilles de cryptomonnaie et livre des logiciels malveillants à des cibles sélectionnées sur les systèmes Windows et macOS. JUMPSEC a déclaré que l'infrastructure de campagne identifiée restait active au 22 juillet.

Comptes Telegram sous attaque, source : X
Comptes Telegram sous attaque, source : X

L'attaque commence par la confiance plutôt que par une vulnérabilité de la blockchain. JUMPSEC a découvert que les opérateurs utilisent des comptes Telegram compromis appartenant à de véritables contacts de l'industrie pour inviter les cibles à de fausses réunions vidéo. Parce que les messages proviennent de comptes authentiques et peuvent faire référence à des relations existantes, la reconnaissance de l'expéditeur seule offre une protection limitée.

Google Mandiant a indépendamment documenté une intrusion similaire d'UNC1069 en février. Une victime a reçu des messages d'un compte Telegram compromis d'un dirigeant de cryptomonnaie, a planifié une réunion et a été redirigée vers un domaine Zoom usurpé. La victime a signalé avoir vu ce qui semblait être une vidéo générée par IA d'un autre dirigeant de cryptomonnaie pendant l'appel mis en scène.

L'attribution nécessite de la précision. Mandiant suit l'acteur sous le nom d'UNC1069 et dit qu'il chevauche BlueNoroff. Le Trésor américain a officiellement désigné BlueNoroff, également connu sous le nom d'APT38, comme un groupe parrainé par l'État nord-coréen contrôlé par le Bureau général de reconnaissance. Security Alliance attribue également la campagne de fausses réunions à UNC1069, ou BlueNoroff.

Les fausses réunions poussent les commandes ClickFix et les logiciels malveillants

Le kit reconstruit de JUMPSEC montre une interface de réunion en plusieurs étapes demandant l'accès à la webcam avant qu'un opérateur ne rejoigne avec une vidéo préenregistrée. La victime voit ensuite un prétendu problème audio et une fausse mise à jour logicielle. Le texte de dépannage affiché est trompeur : le copier place une commande ClickFix contrôlée par l'attaquant dans le presse-papiers.

Sur Windows, JUMPSEC a observé des composants PowerShell et VBScript capables de désactiver les défenses, de mener des reconnaissances et de soutenir un accès ultérieur. Sur macOS, les chercheurs ont trouvé des scripts shell et des charges utiles Mach-O conçus pour voler des identifiants et d'autres données sensibles. Le kit analyse également les fournisseurs de portefeuille de navigateur avant la livraison du logiciel malveillant, aidant les opérateurs à identifier des cibles précieuses.

Cela signifie que l'affirmation selon laquelle le simple fait d'ouvrir un lien de réunion vide automatiquement un portefeuille est trop large. Dans les chaînes documentées, la compromission nécessite une autre action, comme exécuter une commande copiée ou une mise à jour malveillante. Cependant, une fois le logiciel malveillant exécuté, Mandiant a trouvé des outils capables de voler des données de navigateur, des identifiants du trousseau et des données utilisateur Telegram.

Les chercheurs en sécurité affirment que la campagne reste étendue

Security Alliance a signalé qu'elle a attribué 164 domaines bloqués à UNC1069 entre le 6 février et le 7 avril. Son avis décrivait une ingénierie sociale de plusieurs semaines via Telegram, LinkedIn et Slack avant la livraison de liens frauduleux Zoom ou Teams. JUMPSEC a ensuite élargi l'image de l'infrastructure et a déclaré que l'infrastructure à confiance élevée et moyenne restait active fin juillet.

Le FBI a averti séparément que les acteurs nord-coréens mènent une ingénierie sociale hautement personnalisée contre les employés de la crypto-monnaie et de la DeFi. Ses conseils signalent spécifiquement les demandes d'exécution de code, d'installation d'applications inconnues, d'exécution de scripts pour réparer les appels vidéo ou de déplacement de conversations entre plateformes de communication.

Le FBI recommande de vérifier les identités via un canal indépendant et de conserver les identifiants de portefeuille, les phrases de récupération et les clés privées hors des appareils connectés à Internet. L'authentification à deux facteurs reste utile, mais les appareils infectés peuvent exposer les données de session, donc les sessions compromises doivent également être révoquées depuis un appareil propre.

Ce que les utilisateurs de Bitcoin et de crypto devraient surveiller ensuite

La correction la plus importante à l'avertissement du 7 août est que les chercheurs n'ont pas établi une méthode universelle pour la prise de contrôle initiale de Telegram. Les affirmations selon lesquelles les numéros de téléphone expirés ou temporaires sont la cause principale restent non vérifiées dans les documents examinés. Les chercheurs confirment les comptes compromis, mais le mécanisme de prise de contrôle peut varier.

Dans une couverture distincte de la plateforme Telegram, Apple a brièvement retiré l'application de messagerie de son App Store lors d'un examen de la politique CSAM avant de la restaurer après que Telegram a supprimé le contenu signalé et banni l'utilisateur responsable.

Les utilisateurs doivent traiter les demandes de réunion inattendues, les changements de domaine, les invites de correction audio et les demandes de coller des commandes comme des signaux à haut risque. Si un code suspect a déjà été exécuté, le FBI conseille de déconnecter l'appareil affecté d'Internet tout en le laissant allumé pour une éventuelle récupération médico-légale, puis de contacter des spécialistes de la réponse aux incidents et les forces de l'ordre.

La campagne est donc mieux décrite comme une opération d'ingénierie sociale en cours, liée à la Corée du Nord, ciblant la couche humaine autour de la garde de crypto. Son efficacité provient de l'exploitation d'identités de confiance et d'outils de travail familiers, et non de la rupture de Bitcoin lui-même.