© Unsplash Des chercheurs ont découvert que des pirates nord-coréens exploitent à nouveau le réseau Ethereum dans leurs cyberattaques. Selon les investigations, les cybercriminels glissent l’adresse du serveur de leur malware dans des transferts de cryptomonnaies. Ils peuvent ainsi communiquer avec leurs logiciels malveillants en passant sous le radar.

Fin du mois de septembre 2026, les chercheurs de Ransom-ISAC ont mis au jour une nouvelle astuce de la campagne de piratage XCTDH, attribuée à la Corée du Nord. Les attaquants glissent désormais l’adresse de leur serveur dans des transferts de cryptomonnaie, directement sur la blockchain Ethereum. Les chercheurs ne cachent pas leur admiration face à l’ingéniosité du dispositif.

Ils y voient « un haut niveau de créativité et une grande ingéniosité de la part de l’opérateur nord-coréen », et même « une utilisation délibérée et mature des infrastructures blockchain publiques ». À lire aussi : Les cryptomonnaies en danger ? Une étude énumère les failles des blockchains Un malware récalcitrant grâce à la blockchain En règle générale, il est possible de mettre un terme aux activités d’un malware en désactivant son serveur de commandes, qui lui donne ses instructions.

Les pirates ont donc trouvé la parade à la contre-attaque des chercheurs et des autorités. Les hackers notent la nouvelle adresse de leur serveur sur la blockchain Ethereum. Les données encodées au sein de ce registre public ne peuvent être ni effacées, ni censurées.

De facto, il n’existe pas de méthode simple pour mettre un terme aux activités du malware. Chaque transfert Ethereum a un destinataire, identifié par une longue suite de lettres et de chiffres. Les pirates choisissent un faux destinataire.

« L’adresse est fabriquée et personne ne détient la clé privée », précise Ransom-ISAC. Cette suite de lettres et de chiffres contient l’adresse du serveur de commandes, censé donner des instructions au logiciel malveillant. La plupart des transferts n’envoient strictement aucune cryptomonnaie sur le réseau Ethereum, ou alors des montants infimes.

Ransom-ISAC a baptisé la technique « HashHiding ». Les pirates visent surtout des développeurs avec de fausses offres d’emploi, du code piégé ou des paquets logiciels malveillants. Si la victime lance le code, en voulant ouvrir un fichier sur son ordinateur, le virus s’installe sur sa machine.

Il va ensuite recevoir des instructions en permanence par le biais d’un portefeuille crypto contrôlé par les pirates. Dans les transferts du portefeuille, le virus trouve l’adresse du serveur à contacter. Une fois en place, le logiciel malveillant vole tous les identifiants qu’il peut trouver.

Surtout, il peut donner aux pirates un accès à distance à l’ordinateur. À lire aussi : 351 millions de dollars de cryptos dérobées – la plateforme Bitget a été piratée par des hackers nord-coréens Un virus presque impossible à stopper Avec cette technique de « HashHiding », le fait de bloquer le serveur d’un malware ne suffit plus. Quand les autorités ou des chercheurs coupent un serveur, les pirates peuvent réagir rapidement.

Ils n’ont qu’à envoyer un nouveau transfert sur la blockchain pour indiquer au virus le nouveau serveur qu’il faut contacter. Ils n’ont même pas besoin de modifier le code de leur virus. Les chercheurs ont recensé plus de 2 600 transferts de ce type en trois mois, et quatre changements d’adresse sur la période.

Trois serveurs différents apparaissent dans le rapport sur l’incident. Les deux derniers ne diffèrent d’ailleurs que d’un seul chiffre. « Un changement d’un seul octet comme celui-ci est difficile à repérer à l’œil nu dans une liste d’indicateurs, et il est probablement délibéré », notent les chercheurs.

D’autres blockchains exploitées par les pirates L’astuce Ethereum s’ajoute à d’autres stratégies analogues. La campagne XCTDH avait en effet déjà pris l’habitude de dissimuler des morceaux de virus dans d’autres blockchains, comme la BNB Smart Chain, le réseau TRON ou encore Aptos. Les chercheurs précisent que le réseau Ethereum n’est pas une simple roue de secours pour les pirates.

Il fonctionne en permanence, en parallèle des autres canaux. « Comme les trois canaux sont actifs en même temps, un défenseur doit tous les perturber simultanément pour couper la communication », résume Ransom-ISAC. Ce n’est pas la première fois que les cybercriminels mandatés par la Corée du Nord se servent de la blockchain pour faciliter leurs activités.

Plusieurs gangs, dont des groupuscules affiliés à Lazarus, ont été pris la main dans le sac ces dernières années. D’autres hackers, dont des spécialistes des botnets, ont également exploité la blockchain à cet effet. Récemment, TrickMo, l’un des virus bancaires les plus redoutables sur Android, s’est également caché sur une chaîne de blocs. 👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp. Source : Ransom-Isac BlockchainCorée du Nordcryptoethereummalware Florian Bayard Sur le même sujet Cyberattaque IA contre la France et l’Europe : ce virus vise plus de 30 banques 351 millions de dollars de cryptos dérobées : la plateforme Bitget a été piratée par des hackers nord-coréens 600 000 cartes bancaires piratées : trois IA ont compromis des centaines de boutiques en ligne Pour vider votre compte bancaire, ce virus a trouvé le moyen de désactiver Google Play Protect Meilleur antivirus : lequel choisir en 2026 ?

Quel est le meilleur VPN ? Meilleur stockage cloud en 2026 : lequel choisir ? Comment accéder au Dark Web ?

Tutoriel 3 étapes 2026 Meilleur gestionnaire de mots de passe : le guide en octobre 2026 Meilleur VPN gratuit : 7 options sérieuses + 2 à éviter Les dernières actualités Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques Windows 11 : comment configurer un PC pour votre enfant ? GP de Bahreïn 2026 à Sepang : comment regarder la course en direct et gratuitement Insta360 X5 : avec cette caméra, rater le cadrage est plus dur que de le réussir… vous suivez (-46%) 🤯 Cyberattaque contre la Région Hauts-de-France : les RIB de 700 000 Français compromis La Forerunner 165 s’écroule de -55%, Garmin drague les débutants en course à pied AYN Thor : en vente flash, cette console portable va réveiller le gamin qui sommeille en vous ⚡️ Le Ryzen 7 7800X3D est à -50%, AMD le brade alors que le prix de tous les rivaux s’envole Les tests à la une AirPods Pro 3 Google Pixel 9a Google Pixel 10 Google Pixel 10 Pro XL iPhone 17 iPhone 17 Pro iPhone 16e Samsung Galaxy S25 Samsung Galaxy S25 Ultra Samsung Galaxy A56 Samsung Galaxy A26 Samsung Galaxy A17 Starlink Xiaomi Redmi Note 14 4G Xiaomi Redmi Note 14 Pro Xiaomi 15T Pro