{"id":17118,"date":"2026-07-26T05:06:08","date_gmt":"2026-07-26T05:06:08","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/des-hackers-nord-coreens-scannent-les-portefeuilles-crypto-via-de-faux-appels-zoom\/"},"modified":"2026-07-26T05:06:08","modified_gmt":"2026-07-26T05:06:08","slug":"des-hackers-nord-coreens-scannent-les-portefeuilles-crypto-via-de-faux-appels-zoom","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/des-hackers-nord-coreens-scannent-les-portefeuilles-crypto-via-de-faux-appels-zoom\/","title":{"rendered":"Des hackers nord-cor\u00e9ens scannent les portefeuilles crypto via de faux appels Zoom"},"content":{"rendered":"<h2>Introduction<\/h2>\n<p>Le groupe de hackers li\u00e9 \u00e0 la Cor\u00e9e du Nord, <strong>BlueNoroff<\/strong>, utilise de fausses r\u00e9unions sur <strong>Zoom<\/strong> et <strong>Microsoft Teams<\/strong> pour profiler les utilisateurs de cryptomonnaies avant de d\u00e9ployer des malwares. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 <strong>JUMPSEC<\/strong> a d\u00e9clar\u00e9 avoir r\u00e9cup\u00e9r\u00e9 et analys\u00e9 le code source d&rsquo;un kit de phishing actif apr\u00e8s que ses op\u00e9rateurs aient expos\u00e9 des fichiers JavaScript sur une infrastructure en ligne.<\/p>\n<h2>M\u00e9thodes d&rsquo;attaque<\/h2>\n<p>Ces fichiers contenaient des leurres distincts pour Zoom et Teams, des outils de scan de portefeuilles, des contr\u00f4les d&rsquo;op\u00e9rateurs et des chemins de livraison de malwares pour <strong>Windows<\/strong> et <strong>macOS<\/strong>. Les Nord-Cor\u00e9ens semblent particuli\u00e8rement efficaces dans la mise en place de campagnes pour voler des cryptomonnaies.<\/p>\n<blockquote>\n<p>L&rsquo;attaque d\u00e9bute souvent par un compte Telegram de confiance pour la cible. Les hackers prennent le contr\u00f4le des comptes de contacts dans le domaine de la crypto, puis envoient une invitation Calendly menant \u00e0 un domaine de r\u00e9union trompeur.<\/p>\n<\/blockquote>\n<p>JUMPSEC a d\u00e9crit ce syst\u00e8me comme un <strong>pipeline de victimes r\u00e9p\u00e9table<\/strong>, car une session Telegram vol\u00e9e peut aider les attaquants \u00e0 contacter un nouveau groupe de cibles.<\/p>\n<h2>Profilage des victimes<\/h2>\n<p>La page de phishing commence \u00e0 scanner le navigateur d\u00e8s qu&rsquo;un utilisateur entre dans la fausse r\u00e9union. Elle recherche des connexions de portefeuilles Ethereum via <strong>EIP-6963<\/strong> et des m\u00e9thodes de navigateur plus anciennes. Elle v\u00e9rifie \u00e9galement les portefeuilles non-EVM, y compris ceux de <strong>Solana<\/strong>. Les r\u00e9sultats sont envoy\u00e9s \u00e0 un panneau d&rsquo;op\u00e9rateur sans alerter la victime, permettant ainsi aux attaquants d&rsquo;identifier les portefeuilles et de s\u00e9lectionner des cibles de plus grande valeur avant de passer \u00e0 l&rsquo;\u00e9tape suivante.<\/p>\n<p>Sous Windows, l&rsquo;implant liste \u00e9galement les ID d&rsquo;extension \u00e0 travers les diff\u00e9rentes variantes de <strong>Chrome<\/strong>, <strong>Edge<\/strong>, <strong>Brave<\/strong>, <strong>Opera<\/strong>, <strong>Vivaldi<\/strong> et <strong>Firefox<\/strong>. Les op\u00e9rateurs peuvent comparer ces ID avec des extensions de portefeuille connues telles que <strong>MetaMask<\/strong>. JUMPSEC a qualifi\u00e9 cela de syst\u00e8me qui profile les portefeuilles <strong>\u00ab\u00a0avant la livraison de malwares\u00a0\u00bb<\/strong>.<\/p>\n<h2>Ex\u00e9cution des malwares<\/h2>\n<p>Les victimes voient d&rsquo;abord une page de r\u00e9union convaincante qui demande leur nom et l&rsquo;acc\u00e8s \u00e0 la webcam. Le site envoie ensuite le flux de la cam\u00e9ra au panneau de contr\u00f4le de l&rsquo;attaquant. Une fois la victime connect\u00e9e, l&rsquo;\u00e9cran affiche <strong>\u00ab\u00a0en attente d&rsquo;autres participants\u00a0\u00bb<\/strong>. Un op\u00e9rateur peut alors entrer avec une vid\u00e9o pr\u00e9enregistr\u00e9e, envoyer des messages tels que <strong>\u00ab\u00a0votre micro ne fonctionne pas\u00a0\u00bb<\/strong>, et d\u00e9clencher une fausse invite de <strong>\u00ab\u00a0mise \u00e0 jour SDK Zoom\u00a0\u00bb<\/strong>.<\/p>\n<blockquote>\n<p>JUMPSEC a d\u00e9couvert que la vid\u00e9o des participants affich\u00e9e n&rsquo;\u00e9tait pas en direct. Les attaquants ont combin\u00e9 des photos de t\u00eate g\u00e9n\u00e9r\u00e9es par IA avec des mouvements corporels captur\u00e9s lors de r\u00e9unions ant\u00e9rieures.<\/p>\n<\/blockquote>\n<p>La version Teams incluait des r\u00e9actions emoji, des param\u00e8tres de p\u00e9riph\u00e9rique, des effets de fond et des v\u00e9rifications de portefeuille plus larges, la rendant plus soign\u00e9e que le kit Zoom. Le code source contenait \u00e9galement une option Google Meet inachev\u00e9e.<\/p>\n<h2>Implications et recommandations<\/h2>\n<p>Les r\u00e9sultats \u00e9largissent les recherches ant\u00e9rieures sur les op\u00e9rations de fausses r\u00e9unions de BlueNoroff. En avril, Arctic Wolf a signal\u00e9 plus de 80 domaines Zoom et Teams ressemblants et a identifi\u00e9 100 cibles suppl\u00e9mentaires dont les m\u00e9dias apparaissaient sur l&rsquo;infrastructure des attaquants. Il a \u00e9t\u00e9 rapport\u00e9 que <strong>80 % des cibles identifi\u00e9es<\/strong> travaillaient dans les secteurs de la crypto, de la finance blockchain ou des investissements connexes.<\/p>\n<p>Les attaquants nord-cor\u00e9ens avaient d\u00e9j\u00e0 utilis\u00e9 des comptes Telegram compromis, des invitations de r\u00e9union falsifi\u00e9es et de fausses mises \u00e0 jour logicielles pour cibler des dirigeants de la crypto. JUMPSEC a conseill\u00e9 aux organisations de traiter les liens de r\u00e9union provenant de comptes de confiance avec pr\u00e9caution, car le compte de l&rsquo;exp\u00e9diteur peut d\u00e9j\u00e0 \u00eatre compromis.<\/p>\n<p>Les \u00e9quipes crypto peuvent v\u00e9rifier des invitations inhabituelles par un autre canal, \u00e9viter les commandes ou mises \u00e0 jour pr\u00e9sent\u00e9es lors des appels, r\u00e9voquer les sessions Telegram expos\u00e9es et isoler tout appareil ayant ex\u00e9cut\u00e9 le script demand\u00e9. Une simple r\u00e9initialisation de mot de passe peut ne pas suffire \u00e0 supprimer les sessions vol\u00e9es ou les malwares d\u00e9j\u00e0 en cours d&rsquo;ex\u00e9cution sur l&rsquo;appareil \u00e0 travers les syst\u00e8mes affect\u00e9s.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introduction Le groupe de hackers li\u00e9 \u00e0 la Cor\u00e9e du Nord, BlueNoroff, utilise de fausses r\u00e9unions sur Zoom et Microsoft Teams pour profiler les utilisateurs de cryptomonnaies avant de d\u00e9ployer des malwares. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 JUMPSEC a d\u00e9clar\u00e9 avoir r\u00e9cup\u00e9r\u00e9 et analys\u00e9 le code source d&rsquo;un kit de phishing actif apr\u00e8s que ses op\u00e9rateurs aient expos\u00e9 des fichiers JavaScript sur une infrastructure en ligne. M\u00e9thodes d&rsquo;attaque Ces fichiers contenaient des leurres distincts pour Zoom et Teams, des outils de scan de portefeuilles, des contr\u00f4les d&rsquo;op\u00e9rateurs et des chemins de livraison de malwares pour Windows et macOS. Les Nord-Cor\u00e9ens semblent<\/p>\n","protected":false},"author":3,"featured_media":17117,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[57,11,10600,13,65,272,10601,72,115,1923,8354],"class_list":["post-17118","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-apple","tag-bitcoin","tag-bluenoroff","tag-ethereum","tag-hack","tag-metamask","tag-microsoft-teams","tag-north-korea","tag-solana","tag-telegram","tag-zoom"],"yoast_description":"Des hackers nord-cor\u00e9ens exploitent de faux appels Zoom pour profiler les utilisateurs de cryptomonnaies et d\u00e9ployer des malwares, ciblant les portefeuilles via des tactiques de phishing et des comptes compromis.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=17118"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17118\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/17117"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=17118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=17118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=17118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}