ActualitésCryptoDes pirates utilisent les blockchains publiques pour maintenir leurs malwares en ligne

Des pirates utilisent les blockchains publiques pour maintenir leurs malwares en ligne

Auteur: CoinLineup·

Points clés

  • Les attaquants intègrent des données de commande et de contrôle, telles que des adresses web ou des instructions encodées, directement dans des transactions et des contrats intelligents sur des blockchains publiques, dont Ethereum et Bitcoin.
  • Comme les enregistrements blockchain sont distribués et permanents, aucune autorité centrale ne peut les supprimer ; les défenseurs doivent donc identifier et bloquer les composants hors chaîne vers lesquels le malware pointe, tels que le serveur de charge utile ou le point d'exfiltration de données.
  • L'activité de malwares basés sur la blockchain a bondi de 440 %, et les outils d'IA ont suffisamment abaissé la barrière technique pour que des groupes criminels plus modestes, et pas seulement des acteurs étatiques, adoptent cette technique.
  • Pour les détenteurs de cryptomonnaies, le danger principal réside dans des infections prolongées transmises par hameçonnage, fausses applications ou extensions malveillantes, qui donnent aux attaquants plus de temps pour capturer phrases de récupération, clés privées et identifiants.
  • Les défenses recommandées incluent le maintien des logiciels à jour, le téléchargement des applications de portefeuille uniquement depuis des sources officielles, le traitement des demandes inattendues de phrase de récupération comme des signaux d'alarme et le partage de renseignements sur les menaces concernant une activité en chaîne suspecte.
Des pirates utilisent les blockchains publiques pour maintenir leurs malwares en ligne

Les pirates ont trouvé un nouveau moyen de maintenir leurs malwares en activité même lorsque les équipes de sécurité tentent de les neutraliser : ils dissimulent des éléments de leur infrastructure d'attaque sur des réseaux blockchain publics. Les blockchains étant conçues pour être permanentes et décentralisées, les campagnes malveillantes bâties sur cette base sont nettement plus difficiles à perturber que celles qui dépendent de services d'hébergement classiques.

Comment les attaquants utilisent les blockchains publiques dans leur infrastructure de malwares

La plupart des malwares doivent « appeler à la maison » pour recevoir des instructions ou livrer des données volées. Traditionnellement, les attaquants hébergent ces serveurs de commande et de contrôle sur des services d'hébergement classiques, et les équipes de sécurité peuvent signaler un serveur malveillant afin que l'hébergeur le mette hors ligne.

L'approche la plus récente fonctionne autrement. Les attaquants écrivent de petites quantités de données, comme une adresse web ou une instruction encodée, directement sur une blockchain publique. Sur les chaînes publiques, ces données peuvent être intégrées dans des transactions d'apparence ordinaire ou des contrats intelligents, plaçant des données contrôlées par l'attaquant au milieu de l'activité légitime du réseau. Le malware présent sur une machine infectée lit ensuite ces données en chaîne pour déterminer où se connecter ensuite. L'enregistrement blockchain étant distribué sur des milliers d'ordinateurs dans le monde entier, aucune entreprise ne peut le supprimer à elle seule.

Le New Jersey Cybersecurity and Communications Integration Cell a documenté la manière dont des botnets comme Necurs — des réseaux d'ordinateurs infectés contrôlés par des pirates — utilisent une infrastructure à plusieurs couches pour rester résilients. Les composants basés sur la blockchain prolongent cette même logique en ajoutant une couche supplémentaire que les défenseurs ne peuvent pas simplement « faire tomber ».

Les données blockchain sont lisibles publiquement par conception. Cette ouverture, destin à favoriser la transparence des transactions financières, signifie aussi que n'importe qui — y compris un malware s'exécutant sur la machine d'une victime — peut l'interroger sans identifiants ni comptes spéciaux.

Pourquoi l'infrastructure de malwares en chaîne est plus difficile à perturber

Lorsque les équipes de sécurité découvrent un domaine ou un serveur malveillant, la procédure standard consiste à contacter les bureaux d'enregistrement, les hébergeurs ou les fournisseurs d'accès à Internet pour le faire supprimer ou bloquer. Ce processus fonctionne parce qu'une partie centrale contrôle la ressource.

Les blockchains publiques n'ont pas d'équivalent de partie centrale. Les données écrites sur des chaînes comme Ethereum ou Bitcoin — deux des réseaux blockchain les plus grands et les plus anciens — restent accessibles tant que le réseau existe. Les défenseurs peuvent bloquer certaines adresses de portefeuille ou signaler des interactions suspectes avec des contrats intelligents au niveau applicatif, mais les données sous-jacentes demeurent en chaîne de façon permanente.

Cela force les équipes de sécurité à adopter une approche différente. Plutôt que de supprimer l'infrastructure elle-même, elles doivent identifier et bloquer les composants hors chaîne vers lesquels le malware pointe, comme le serveur de charge utile final ou le point d'exfiltration de données. Cette tâche exige davantage de niveaux d'investigation et des délais de réponse plus courts.

Un rapport de CryptoSlate indique que l'activité de malwares basés sur la blockchain a bondi de 440 %, les outils d'IA abaissant la barrière technique pour que les attaquants conçoivent et déploient ces campagnes. Ce changement signifie que la tactique n'est plus l'apanage des acteurs étatiques sophistiqués ; des groupes criminels plus modestes peuvent désormais l'utiliser également.

Ce que cela signifie pour les utilisateurs de cryptomonnaies et les équipes de sécurité

Pour les détenteurs ordinaires de cryptomonnaies, le risque le plus direct n'est pas que leur portefeuille soit ciblé via la blockchain elle-même. La préoccupation majeure est qu'un malware diffusé par courriels de hameçonnage, fausses applications ou extensions de navigateur malveillantes puisse utiliser l'infrastructure blockchain pour rester actif plus longtemps sur un appareil infecté. Une infection plus longue donne aux attaquants davantage de temps pour capturer des phrases de récupération, des clés privées ou des identifiants de connexion.

Les incidents où des utilisateurs de cryptomonnaies ont été ciblés via des vulnérabilités logicielles plutôt que par des failles matérielles de portefeuilles montrent que l'ingénierie sociale et les malwares demeurent les vecteurs d'attaque les plus courants, et non les attaques directes contre les protocoles. Une infrastructure résiliente grâce à la blockchain rend ces attaques classiques plus persistantes une fois qu'elles réussissent.

Pour les plateformes et les chercheurs en sécurité, la réponse passe par la surveillance des schémas de données en chaîne inhabituels, leur mise en corrélation avec les signatures de malwares connues et le signalement des points de terminaison hors chaîne associés. Les plateformes d'échange et les fournisseurs de portefeuilles peuvent contribuer en partageant des renseignements sur les menaces concernant des adresses de contrats suspectes ou une activité de portefeuille liée à des campagnes de malwares.

Les utilisateurs de cryptomonnaies peuvent réduire leur risque personnel en tenant à jour leurs systèmes d'exploitation et extensions de navigateur, en téléchargeant les logiciels de portefeuille exclusivement depuis des sources officielles et en considérant toute demande inattendue de saisir une phrase de récupération comme un signal d'alarme. Même si l'infrastructure de commande et de contrôle d'une campagne de malware repose sur la blockchain et est difficile à éliminer, l'infection initiale dépend toujours des mêmes erreurs : cliquer sur le mauvais lien ou installer une application non fiable.
La leçon plus large est que les forces fondamentales de la blockchain — permanence, décentralisation et accessibilité publique — peuvent être retournées contre les utilisateurs lorsqu'elles sont exploitées par des attaquants. Comprendre ce risque est la première étape pour s'en défendre.

Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou d'investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Faites toujours vos propres recherches avant de prendre des décisions.