ActualitésCryptoCorée du Nord et Iran liés à une hausse de 420 % de l'activité de logiciels malveillants sur la blockchain : Chainalysis

Corée du Nord et Iran liés à une hausse de 420 % de l'activité de logiciels malveillants sur la blockchain : Chainalysis

Auteur: Cointelegraph·

Points clés

  • L'utilisation malveillante de blockchains publiques pour stocker des instructions de logiciels malveillants et des données d'infrastructure a augmenté de 420 % au cours des douze derniers mois, les hackers liés à des États étant responsables d'environ deux tiers des nouvelles activités chaque trimestre.
  • Chainalysis a relié des activités jusque-là non attribuées sur Tron, Aptos et BNB Smart Chain à UNC5342, un groupe lié à la Corée du Nord suivi par Google Threat Intelligence, des pointeurs encodés dirigeant les appareils infectés vers une transaction BSC contenant des adresses de serveurs chiffrées.
  • Des acteurs présumés liés à l'Iran ont placé des données de routage de commandement et contrôle encodées sur la blockchain Bitcoin en envoyant de petits paiements à une adresse bien connue associée à Satoshi Nakamoto, sans lien avec les attaquants mais servant de référence publique permanente pour les appareils compromis.
  • Le stockage de données de logiciels malveillants sur des blockchains publiques rend les campagnes plus durables car les entrées persistent même après la suppression des domaines, serveurs ou dépôts, bien que cette même ouverture permette aux chercheurs de reconstituer et d'attribuer les empreintes sur la chaîne.
  • Chainalysis a enregistré une hausse de 440 % des écritures malveillantes sur la blockchain depuis juillet 2025, coïncidant avec la capacité des modèles d'IA open source chinois de grande capacité à produire du code malveillant avec des garde-fous limités, sans qu'un lien de causalité puisse être prouvé.
Corée du Nord et Iran liés à une hausse de 420 % de l'activité de logiciels malveillants sur la blockchain : Chainalysis

Le nombre de fois où des attaquants ont stocké des instructions de logiciels malveillants ou des informations d'infrastructure sur des blockchains publiques a augmenté de 420 % au cours des douze derniers mois, les hackers liés à des États représentant environ les deux tiers des nouvelles activités chaque trimestre, selon un rapport de la société d'analyse blockchain Chainalysis.

Chainalysis a identifié des opérateurs liés à la Corée du Nord et à l'Iran parmi les acteurs étatiques adoptant cette technique. Dans l'une des conclusions du rapport, la société d'analyse a relié des activités jusque-là non attribuées, s'étendant sur Tron, Aptos et BNB Smart Chain (BSC), à UNC5342, un groupe lié à la Corée du Nord suivi par Google Threat Intelligence. La désignation « UNC » est utilisée par les chercheurs de Google pour des clusters d'activités malveillantes qui ont été regroupés mais pas encore officiellement nommés.

Des pointeurs encodés intégrés dans des transactions Tron et Aptos dirigeaient les appareils infectés vers la même transaction BSC, Tron servant de première route et Aptos de solution de secours, a rapporté Chainalysis. La transaction BSC contenait des adresses de serveurs chiffrées et des données de configuration reliant les appareils compromis à une infrastructure hors chaîne utilisée pour l'accès à distance et le vol de données.

Selon Chainalysis, l'utilisation de blockchains publiques augmente la durabilité des campagnes de logiciels malveillants, car les informations stockées restent accessibles même après la suppression des domaines, serveurs ou dépôts de code. Cette même permanence est une arme à double tranchant : comme les entrées figurent sur des registres ouverts, les chercheurs peuvent reconstituer et attribuer a posteriori les empreintes sur la chaîne, comme le montre la propre traçabilité des routes multichaînes effectuée par le rapport. En 2025, des hackers nord-coréens avaient utilisé une technique similaire, connue sous le nom d'EtherHiding, pour placer du code volant des cryptomonnaies dans des contrats intelligents.

Les outils d'IA accélèrent les écritures malveillantes

La société a également enregistré une augmentation de 440 % des écritures malveillantes sur la blockchain depuis juillet 2025, moment où, selon elle, les modèles d'intelligence artificielle open source chinois de grande capacité sont devenus capables de produire du code malveillant avec des garde-fous limités.

Eric Jardine, responsable de la recherche sur la cybercriminalité chez Chainalysis, a déclaré Cointelegraph que les chercheurs avaient observé une « association claire à un moment précis », mais qu'ils n'avaient pas pu prouver que les acteurs publiant les transactions et contrats malveillants avaient utilisé ces modèles pour accroître leur production.

Des acteurs liés à l'Iran placent des instructions de logiciels malveillants sur Bitcoin

Chainalysis a également identifié des acteurs menaçants qu'elle soupçonne d'être liés au ministère du Renseignement iranien, inscrivant des données de routage de commandement et contrôle encodées sur la blockchain Bitcoin.

La société a indiqué que son évaluation reposait sur la famille de logiciels malveillants, la méthode de décodage, le calendrier et l'infrastructure de serveurs associés à des opérations iraniennes précédemment signalées, et non sur la seule activité blockchain.

Selon le rapport, des portefeuilles contrôlés par les attaquants ont envoyé de petits paiements à une adresse Bitcoin bien connue ayant des liens historiques avec le créateur de Bitcoin, Satoshi Nakamoto. Chainalysis a précisé que cette adresse n'avait aucun lien avec les attaquants et servait d'emplacement public permanent où les appareils infectés pouvaient vérifier des instructions mises à jour. Le registre de Bitcoin fonctionne sans interruption depuis son lancement en 2009, offrant à ces références sur la chaîne une longévité que l'hébergement classique ne peut garantir.

Les attaquants pouvaient modifier leur infrastructure de serveurs en publiant une autre transaction Bitcoin, après quoi les appareils infectés récupéraient automatiquement les nouvelles informations. Une fois que le logiciel malveillant avait obtenu ces instructions, l'opération se poursuivait hors chaîne pour des activités pouvant inclure l'accès à distance, le vol d'identifiants et la distribution de logiciels malveillants supplémentaires.