Le malware Relay utilise une fausse application de réunion IA pour cibler les portefeuilles crypto des candidats à des emplois Web3
Points clés
- •La souche de malware Relay est diffusée via une fausse application de réunion IA déguisée en logiciel d'entretien ciblant les chercheurs d'emploi Web3.
- •La société de sécurité blockchain SlowMist a publié le rapport de renseignement sur les menaces documentant cette campagne de vol d'informations.
- •L'attaque repose sur l'ingénierie sociale en intégrant un logiciel malveillant dans un processus de recrutement, ce qui le rend plus légitime que les tentatives d'hameçonnage typiques.
- •Les candidats à des emplois Web3 sont particulièrement vulnérables car beaucoup détiennent des cryptomonnaies et interagissent régulièrement avec des portefeuilles dans le cadre de leurs activités professionnelles.
- •Les experts en sécurité recommandent de vérifier les logiciels via des sites officiels, de confirmer l'identité des recruteurs via les canaux établis des entreprises et d'utiliser des appareils séparés pour les opérations sensibles sur portefeuille.

Une souche de malware connue sous le nom de Relay utiliserait une fausse application de réunion IA pour cibler les portefeuilles de cryptomonnaies des candidats à des emplois Web3, selon un rapport de renseignement sur les menaces de SlowMist. SlowMist est une société de sécurité blockchain qui publie régulièrement des analyses de campagnes d'hameçonnage et de vidage de portefeuilles affectant l'écosystème crypto.
Les chercheurs en sécurité décrivent Relay comme un outil de vol d'informations diffusé via ce qui semble être un logiciel d'entretien présenté aux chercheurs d'emploi. La campagne cible spécifiquement les personnes poursuivant des rôles dans le secteur Web3.
L'ingénierie sociale au cœur de l'attaque
L'attaque repose principalement sur l'ingénierie sociale plutôt que sur une exploit technique. En déguisant le malware en outil de réunion ou d'entretien qu'un candidat est invité à installer, les attaquants exploitent la confiance inhérente à un processus de recrutement standard. L'objectif ultime est d'accéder aux portefeuilles crypto de ceux qui téléchargent l'application.
La fausse application de réunion IA sert de point d'entrée à l'ensemble de la chaîne d'attaque. Dans un contexte de recrutement Web3, les candidats sont fréquemment invités à télécharger des logiciels d'entretien ou de réunion — une demande routinière qui rend l'instruction difficile à remettre en question. La prolifération rapide d'outils légitimes de réunion et de transcription basés sur l'IA ces dernières années accroît encore la plausibilité d'une telle demande, les organisations de tous les secteurs ayant adopté de nouvelles plateformes de visioconférence et d'outils assistés par IA.
Étant donné que les cibles sont des chercheurs d'emploi, le malware est intégré dans une séquence de recrutement plutôt que d'arriver sous forme de lien non sollicité. Des leurres similaires à thème de recrutement visant les développeurs Web3 ont été documentés par des journalistes de sécurité couvrant les campagnes de faux recruteurs ciblant le secteur. L'ingénierie sociale basée sur le recrutement a également été signalée dans l'industrie technologique au sens large, où de faux processus d'entretien ont été utilisés pour diffuser des malwares auprès d'ingénieurs logiciel. Ce cadre donne au téléchargement un niveau de légitimité que les tentatives d'hameçonnage conventionnelles n'offrent généralement pas.
À partir de là, l'objectif signalé est le portefeuille crypto du candidat. Les étapes d'exécution spécifiques et les mécanismes de vidage de portefeuille ne sont pas détaillés dans la recherche SlowMist disponible, et ne sont donc pas présentés ici comme des faits confirmés.
Implications pour le recrutement Web3 et la sécurité des portefeuilles
Les candidats à des emplois Web3 représentent un groupe cible particulièrement attractif car beaucoup détiennent déjà des cryptomonnaies et interagissent régulièrement avec des portefeuilles dans le cadre de leurs activités professionnelles. Ce chevauchement entre le vivier de candidats et les utilisateurs actifs de portefeuilles les rend très attrayants pour les attaquants.
Les attaques ciblant les portefeuilles ont des conséquences plus graves que l'hameçonnage routinier d'identifiants. Une fois l'accès au portefeuille compromis, les actifs numériques peuvent être transférés directement — un schéma de risque également observé dans des affaires telles que le procès concernant une fausse application de portefeuille iPhone liée à un vol présumé de Bitcoin. Contrairement aux transactions bancaires traditionnelles, de nombreux transferts de cryptomonnaies ne peuvent pas être annulés, ce qui signifie que les compromissions réussies de portefeuilles entraînent souvent une perte permanente de fonds.
La combinaison de faux outils IA et d'un langage axé sur le recrutement indique que les attaquants adaptent leurs leurds aux tendances technologiques et de recrutement actuelles. Pour les candidats comme pour les équipes de recrutement opérant dans l'espace crypto, les conseils pratiques consistent à faire preuve de prudence lorsqu'un recruteur non vérifié demande d'installer un logiciel d'entretien. Vérifier les logiciels via des sites officiels, utiliser des appareils séparés pour les opérations sensibles sur portefeuille et confirmer l'identité des recruteurs via les canaux officiels de l'entreprise figurent parmi les mesures préventives standards recommandées par les experts en sécurité.