ActualitésCryptoDes hackers étatiques transforment les blockchains publiques en infrastructure de malwares alors que les attaques par « dead drop » bondissent de 440 %

Des hackers étatiques transforment les blockchains publiques en infrastructure de malwares alors que les attaques par « dead drop » bondissent de 440 %

Auteur: DailyCoin·

Points clés

  • Selon Chainalysis, les « blockchain dead drops » ont progressé d'environ 440 % au cours de l'année écoulée, les écritures malveillantes quotidiennes sur la blockchain passant de 2,06 à 11,1.
  • Cette technique stocke des instructions de malwares et des pointeurs de commandement et contrôle dans des transactions blockchain publiques ou des smart contracts, permettant aux attaquants de remplacer leur infrastructure sans réinfecter les victimes.
  • Les groupes liés à des États — Corée du Nord, Iran et Russie — représentent désormais environ deux tiers des nouvelles activités de « dead drops » chaque trimestre et environ la moitié de l'activité totale.
  • Les opérations documentées incluent des malwares nord-coréens ciblant des développeurs de cryptomonnaies sur plusieurs blockchains, des opérateurs iraniens cachant des instructions dans des transactions Bitcoin, et des groupes russes dirigeant des malwares à la location via des smart contracts sur Polygon.
  • Chainalysis estime que bloquer le trafic blockchain n'est pas une défense pratique et recommande plutôt de surveiller les transactions à la recherche d'indicateurs d'activité malveillante.
Des hackers étatiques transforment les blockchains publiques en infrastructure de malwares alors que les attaques par « dead drop » bondissent de 440 %

Les attaquants dissimulent de plus en plus de données de commandement et contrôle de malwares dans des transactions blockchain publiques — une technique dite « blockchain dead drops » qui a progressé d'environ 440 % au cours de l'année écoulée, selon un rapport du 17 septembre de la société d'analyse blockchain Chainalysis. En intégrant des données de commandement et contrôle (C2) dans l'activité blockchain publique, cette méthode permet aux attaquants de renouveler leur infrastructure sans avoir à réinfecter les victimes.

Chainalysis souligne que des groupes soutenus par des États, en Corée du Nord et en Iran, figurent désormais parmi les utilisateurs les plus actifs de cette technique.

Comment fonctionnent les « blockchain dead drops »

Les « blockchain dead drops » (BDD) s'appuient sur des transactions blockchain publiques ou des smart contracts pour stocker des instructions de malwares et des pointeurs vers une infrastructure de commandement et contrôle (C2). Le terme est emprunté à l'espionnage, où une « boîte aux lettres morte » (dead drop) désigne un lieu où des informations ou du matériel sont déposés pour être récupérés par un tiers sans contact direct. Ici, le malware consulte une blockchain publique pour y trouver des instructions cachées au lieu de dépendre uniquement d'un serveur C2 conventionnel.

Les blockchains publiques se prêtent bien à ce rôle : y écrire est peu coûteux, elles sont lisibles par tous, et il est difficile pour une seule partie de les fermer. Pour les opérateurs de malwares, cela signifie que les instructions et pointeurs déposés sur la chaîne restent accessibles aux machines infectées, même lorsque le reste de l'infrastructure est remplacé.

Deux approches sont les plus courantes :

  • Transactions : les attaquants dissimulent des adresses de serveurs, des liens de malwares ou d'autres instructions dans des transactions blockchain.
  • Smart contracts : le même type d'informations est stocké dans des smart contracts, qui peuvent être mis à jour chaque fois que les attaquants déplacent leur infrastructure.

Une fois que le malware récupère ce dont il a besoin, l'attaque quitte la blockchain. Il peut alors voler des mots de passe et des identifiants de cryptomonnaies, ou donner aux attaquants le contrôle à distance de la machine infectée.

Des chercheurs en sécurité ont observé des acteurs de menace iraniens, nord-coréens et russes utiliser ces méthodes. De nouvelles variantes émergent également, notamment des mécanismes qui dissimulent l'adresse IP d'un serveur de commandement dans des adresses de portefeuilles blockchain spécialement conçues.

Une activité en pleine accélération

Les opérateurs de malwaresent des commandes sur les blockchains depuis au moins 2013, mais la technique s'est fortement développée ces dernières années. Un tournant est survenu en 2023 avec l'« EtherHiding », une technique dans laquelle les attaquants ont commencé à dissimuler du code malveillant dans des smart contracts.

Les chercheurs de Chainalysis ont enregistré une hausse des écritures malveillantes quotidiennes sur la blockchain, passées de 2,06 à 11,1 — un bond de 440 % en moins d'un an. Cette mesure suit les données malveillantes — adresses de serveurs, liens et instructions — que les attaquants déposent sur la chaîne. Le rapport attribue cette croissance à un accès plus facile aux puissants outils d'IA, qui ont abaissé la barrière technique pour les attaquants potentiels. Les chercheurs suivent désormais des systèmes de commandement basés sur la blockchain sur cinq grandes blockchains et plus d'une dizaine de souches de malwares.

Les hackers soutenus par des États prennent la tête

À ses débuts, la quasi-totalité de l'activité de « dead drops » blockchain provenait de cybercriminels. Cela a commencé à changer au milieu de l'année 2024, avec l'entrée en scène de groupes liés à des États.

Selon Chainalysis, les groupes liés à des États représentent désormais environ deux tiers des nouvelles activités de « dead drops » blockchain chaque trimestre, et environ la moitié de l'activité totale. Les chercheurs indiquent que des groupes liés à la Corée du Nord, à l'Iran et à la Russie s'appuient sur des techniques d'abord initiées par les cybercriminels.

À cette échelle, les « blockchain dead drops » ont dépassé le stade des campagnes de piratage individuelles. Des États hostiles et des groupes criminels affiliés les utilisent désormais comme une infrastructure flexible pouvant être mise à jour, réutilisée et partagée entre plusieurs attaques.

Cas documentés

En 2025, des hackers liés à la Corée du Nord ont utilisé plusieurs blockchains pour dissimuler des instructions destinées à des malwares ciblant les développeurs de cryptomonnaies. La répartition des instructions sur plusieurs blockchains offrait des routes de secours et rendait l'opération plus difficile à perturber. Le malware visait finalement les identifiants crypto des victimes.

Des opérateurs liés à l'Iran ont caché des instructions dans des transactions Bitcoin. Le malware récupère et décode les données cachées pour localiser les serveurs actuels des attaquants — des serveurs qui peuvent être remplacés sans mise à jour du malware lui-même.

Par ailleurs, des groupes criminels russes utilisent des smart contracts sur Polygon pour opérer un service de malwares à la location. Un seul opérateur peut gérer de nombreux contracts, permettant à différents clients criminels de partager la même infrastructure sous-jacente.

Détecter les « blockchain dead drops »

Les blockchains publiques sont peu coûteuses à utiliser et difficiles à fermer. Chainalysis estime que le blocage du trafic blockchain n'est pas une défense pratique, car cela pourrait perturber les services crypto légitimes tandis que les attaquants trouveraient simplement un autre moyen d'entrer.

À la place, les équipes de sécurité peuvent surveiller les transactions blockchain à la recherche d'indicateurs d'activité malveillante. Comme les enregistrements blockchain sont publics et résistants à la falsification, ils peuvent également aider les enquêteurs à identifier les attaquants et à retracer leur infrastructure.