{"id":17502,"date":"2026-08-07T12:16:16","date_gmt":"2026-08-07T12:16:16","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/des-comptes-telegram-bitcoin-cibles-par-des-hackers-nord-coreens\/"},"modified":"2026-08-07T12:16:16","modified_gmt":"2026-08-07T12:16:16","slug":"des-comptes-telegram-bitcoin-cibles-par-des-hackers-nord-coreens","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/des-comptes-telegram-bitcoin-cibles-par-des-hackers-nord-coreens\/","title":{"rendered":"Des comptes Telegram Bitcoin cibl\u00e9s par des hackers nord-cor\u00e9ens"},"content":{"rendered":"<h2>Avertissement sur l&rsquo;ing\u00e9nierie sociale ciblant les utilisateurs de Bitcoin<\/h2>\n<p>Les utilisateurs de <strong>Bitcoin<\/strong> font face \u00e0 un nouvel avertissement concernant une <strong>campagne active d&rsquo;ing\u00e9nierie sociale<\/strong> qui d\u00e9tourne des comptes Telegram de confiance et entra\u00eene des professionnels de la cryptomonnaie dans de fausses r\u00e9unions sur Zoom ou Microsoft Teams. Lightning News a tir\u00e9 la sonnette d&rsquo;alarme le 7 ao\u00fbt, citant des t\u00e9moignages r\u00e9cents de membres de la communaut\u00e9 Bitcoin.<\/p>\n<p>Des recherches en s\u00e9curit\u00e9 ind\u00e9pendantes confirment la cha\u00eene d&rsquo;attaque principale, bien que toutes les affirmations n&rsquo;aient pas \u00e9t\u00e9 v\u00e9rifi\u00e9es. JUMPSEC a d\u00e9clar\u00e9 en juillet avoir obtenu le code source d&rsquo;un kit de phishing <strong>BlueNoroff<\/strong> actif apr\u00e8s l&rsquo;exposition de cartes source JavaScript.<\/p>\n<h2>Fonctionnement de l&rsquo;attaque<\/h2>\n<p>Les chercheurs ont d\u00e9couvert une plateforme d&rsquo;acquisition de victimes qui abuse des contacts Telegram compromis, profile les portefeuilles de cryptomonnaie et livre des <strong>logiciels malveillants<\/strong> \u00e0 des cibles s\u00e9lectionn\u00e9es sur des syst\u00e8mes Windows et macOS. JUMPSEC a indiqu\u00e9 que l&rsquo;infrastructure de campagne identifi\u00e9e restait active au 22 juillet.<\/p>\n<p>L&rsquo;attaque commence par la confiance plut\u00f4t que par une vuln\u00e9rabilit\u00e9 de la blockchain. JUMPSEC a d\u00e9couvert que les op\u00e9rateurs utilisaient des comptes Telegram compromis appartenant \u00e0 de v\u00e9ritables contacts de l&rsquo;industrie pour inviter des cibles \u00e0 de fausses r\u00e9unions vid\u00e9o. Comme les messages proviennent de comptes authentiques et peuvent faire r\u00e9f\u00e9rence \u00e0 des relations existantes, la reconnaissance de l&rsquo;exp\u00e9diteur offre une protection limit\u00e9e.<\/p>\n<blockquote>\n<p>Google Mandiant a document\u00e9 ind\u00e9pendamment une intrusion similaire, nomm\u00e9e <strong>UNC1069<\/strong>, en f\u00e9vrier. Une victime a re\u00e7u des messages d&rsquo;un compte Telegram d&rsquo;un dirigeant crypto compromis, a programm\u00e9 une r\u00e9union et a \u00e9t\u00e9 redirig\u00e9e vers un domaine Zoom falsifi\u00e9.<\/p>\n<\/blockquote>\n<p>La victime a signal\u00e9 avoir vu ce qui semblait \u00eatre une vid\u00e9o g\u00e9n\u00e9r\u00e9e par IA d&rsquo;un autre dirigeant crypto pendant l&rsquo;appel simul\u00e9. L&rsquo;attribution n\u00e9cessite de la pr\u00e9cision. Mandiant suit l&rsquo;acteur sous le nom de UNC1069 et indique qu&rsquo;il chevauche BlueNoroff.<\/p>\n<h2>Caract\u00e9ristiques du kit de phishing<\/h2>\n<p>Le kit reconstruit de JUMPSEC montre une interface de r\u00e9union mise en sc\u00e8ne demandant l&rsquo;acc\u00e8s \u00e0 la webcam avant qu&rsquo;un op\u00e9rateur ne rejoigne avec une vid\u00e9o pr\u00e9enregistr\u00e9e. La victime voit ensuite un pr\u00e9tendu probl\u00e8me audio et une fausse mise \u00e0 jour logicielle. Le texte de d\u00e9pannage affich\u00e9 est trompeur : le copier-coller d&rsquo;une commande ClickFix contr\u00f4l\u00e9e par un attaquant est plac\u00e9 dans le presse-papiers.<\/p>\n<p>Sur Windows, JUMPSEC a observ\u00e9 des composants PowerShell et VBScript capables de d\u00e9sactiver les d\u00e9fenses, de mener des reconnaissances et de soutenir un acc\u00e8s ult\u00e9rieur. Sur macOS, les chercheurs ont trouv\u00e9 des scripts shell et des charges utiles Mach-O con\u00e7us pour voler des identifiants et d&rsquo;autres donn\u00e9es sensibles.<\/p>\n<p>Le kit scanne \u00e9galement les fournisseurs de portefeuilles de navigateurs avant la livraison de logiciels malveillants, aidant les op\u00e9rateurs \u00e0 identifier des cibles pr\u00e9cieuses. Cela signifie que l&rsquo;affirmation selon laquelle il suffit d&rsquo;ouvrir un lien de r\u00e9union pour vider un portefeuille est trop large.<\/p>\n<blockquote>\n<p>Dans les cha\u00eenes document\u00e9es, le compromis n\u00e9cessite une autre action, comme ex\u00e9cuter une commande copi\u00e9e ou une mise \u00e0 jour malveillante.<\/p>\n<\/blockquote>\n<p>Cependant, une fois que le logiciel malveillant s&rsquo;ex\u00e9cute, Mandiant a trouv\u00e9 des outils capables de voler des donn\u00e9es de navigateur, des identifiants Keychain et des donn\u00e9es utilisateur Telegram.<\/p>\n<h2>Recommandations et pr\u00e9cautions<\/h2>\n<p>Le FBI a averti s\u00e9par\u00e9ment que des acteurs nord-cor\u00e9ens m\u00e8nent une <strong>ing\u00e9nierie sociale hautement cibl\u00e9e<\/strong> contre les employ\u00e9s de la cryptomonnaie et de la DeFi. Ses recommandations signalent sp\u00e9cifiquement les demandes d&rsquo;ex\u00e9cuter du code, d&rsquo;installer des applications inconnues, d&rsquo;ex\u00e9cuter des scripts pour corriger des appels vid\u00e9o ou de d\u00e9placer des conversations entre des plateformes de communication.<\/p>\n<p>Le FBI recommande de v\u00e9rifier les identit\u00e9s par un canal ind\u00e9pendant et de garder les identifiants de portefeuille, les phrases de r\u00e9cup\u00e9ration et les cl\u00e9s priv\u00e9es hors des appareils connect\u00e9s \u00e0 Internet. L&rsquo;authentification \u00e0 deux facteurs reste utile, mais les appareils infect\u00e9s peuvent exposer des donn\u00e9es de session, donc les sessions compromises doivent \u00e9galement \u00eatre r\u00e9voqu\u00e9es depuis un appareil propre.<\/p>\n<p>Les utilisateurs doivent traiter les demandes de r\u00e9union inattendues, les changements de domaine, les invites de correction audio et les demandes de coller des commandes comme des signaux \u00e0 haut risque.<\/p>\n<blockquote>\n<p>Si un code suspect a d\u00e9j\u00e0 \u00e9t\u00e9 ex\u00e9cut\u00e9, le FBI conseille de d\u00e9connecter l&rsquo;appareil affect\u00e9 d&rsquo;Internet tout en le laissant allum\u00e9 pour une \u00e9ventuelle r\u00e9cup\u00e9ration judiciaire.<\/p>\n<\/blockquote>\n<p>La campagne est donc mieux d\u00e9crite comme une op\u00e9ration d&rsquo;ing\u00e9nierie sociale en cours, li\u00e9e \u00e0 la Cor\u00e9e du Nord, ciblant la couche humaine autour de la garde des cryptomonnaies. Son efficacit\u00e9 provient de l&rsquo;exploitation d&rsquo;identit\u00e9s de confiance et d&rsquo;outils de travail familiers, et non de la rupture de Bitcoin lui-m\u00eame.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Avertissement sur l&rsquo;ing\u00e9nierie sociale ciblant les utilisateurs de Bitcoin Les utilisateurs de Bitcoin font face \u00e0 un nouvel avertissement concernant une campagne active d&rsquo;ing\u00e9nierie sociale qui d\u00e9tourne des comptes Telegram de confiance et entra\u00eene des professionnels de la cryptomonnaie dans de fausses r\u00e9unions sur Zoom ou Microsoft Teams. Lightning News a tir\u00e9 la sonnette d&rsquo;alarme le 7 ao\u00fbt, citant des t\u00e9moignages r\u00e9cents de membres de la communaut\u00e9 Bitcoin. Des recherches en s\u00e9curit\u00e9 ind\u00e9pendantes confirment la cha\u00eene d&rsquo;attaque principale, bien que toutes les affirmations n&rsquo;aient pas \u00e9t\u00e9 v\u00e9rifi\u00e9es. JUMPSEC a d\u00e9clar\u00e9 en juillet avoir obtenu le code source d&rsquo;un kit de<\/p>\n","protected":false},"author":3,"featured_media":17501,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,10600,12,756,65,10601,72,10695,1923,1332,8354],"class_list":["post-17502","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bluenoroff","tag-defi","tag-fbi","tag-hack","tag-microsoft-teams","tag-north-korea","tag-reconnaissance-general-bureau","tag-telegram","tag-u-s-treasury","tag-zoom"],"yoast_description":"Des hackers nord-cor\u00e9ens ciblent les utilisateurs de Bitcoin via des comptes Telegram compromis, entra\u00eenant de fausses r\u00e9unions et des attaques de logiciels malveillants sur des professionnels de la cryptomonnaie.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17502","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=17502"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17502\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/17501"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=17502"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=17502"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=17502"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}