Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouveau cadre de malware identifié comme Oko Bot a une fois de plus montré que la plus grande faiblesse dans la sécurité de cryptomoneda n'est pas la puce d'un sac à main physique, mais le système d'exploitation autour de l'utilisateur. Les chercheurs de Kaspersky ont décrit en juillet 2026 un module spécifique, appelé SeedHunter, qui visait à persuader les propriétaires de sacs à main physiques d'écrire leur phrase de récupération dans le propre logiciel de bureau légitime du fabricant, et ainsi voler des mots comme s'il s'agissait d'une capture d'écran normale ou d'un enregistreur de frappe. Le danger n'est pas que l'appareil physique échoue, mais que l'interface légitime du logiciel devient la fenêtre qui demande et livre la graine à l'attaquant.
La technique est remarquable pour sa subtilité : SeedHunter injecte du code dans des applications de bureau (Trezor Suite, Ledger Live ou variantes) et dessine une page "recovery" dans le vrai client que vous avez installé. Dans certains cas, attendre que l'appareil soit connecté avant de montrer la page, ce qui augmente l'illusion que le matériel demande la phrase. Lorsque la victime écrit les 12, 18 ou 24 mots, le module capture cette entrée et l'exfiltre en JSON, laissant même une copie chiffrée dans un fichier temporaire. La fraude profite de la confiance dans le logiciel officiel et du fait que de nombreux utilisateurs acceptent déjà d'écrire la phrase sur l'ordinateur lorsque le processus semble provenir de la bourse elle-même.

Oko Bot n'est pas limité à cette seule astuce : c'est une plate-forme modulaire avec plus de vingt composants qui incluent les téléchargements PowerShell (TookPS), les tunnels SSH inversés, le navigateur identifie le vol, l'enregistrement vidéo de fenêtres qui correspondent aux modèles (MetaMask, Tonkeeper), les enregistreurs de frappe et l'installation d'extensions de chrome malveillantes comme Riide. Les attaquants ont utilisé des vecteurs aussi variés que les dépôts de GitHub-cut qui ont promis logiciel d'affaires et clicFix qui exécute le code malveillant. L'engagement peut devenir une porte arrière persistante pour la télécommande, l'exfiltration et le déploiement de nouveaux modules.
Les implications sont claires : même si la bourse physique continue à fonctionner et nie la clé privée, le logiciel d'accompagnement et le système hôte peuvent tromper l'utilisateur pour livrer la graine. Par conséquent, la sécurité d'un portefeuille de matériel est évaluée non seulement pour sa résistance physique ou cryptographique, mais aussi pour la chaîne complète: l'ordinateur, les mises à jour, les bibliothèques tierces et l'hygiène des utilisateurs. Kaspersky a signalé des victimes dans plus de 25 pays, avec des concentrations au Brésil, au Vietnam, au Canada, au Mexique et à Türkiye, et a noté des signes de chevauchement possible avec les communautés russophones sans attribuer définitivement la campagne à un acteur connu.
Pour les utilisateurs et les gestionnaires qui veulent réduire les risques, il existe des mesures concrètes et vérifiables. Tout d'abord, ne jamais entrer la phrase de récupération dans un ordinateur ou un logiciel de bureau à moins que l'écran de l'appareil le demande explicitement et de manière vérifiable; la règle pratique est de toujours regarder l'écran physique de la bourse avant de taper n'importe quel mot. Réinstaller l'application de la bourse à partir du site officiel et valider les signatures lorsque disponible aide à éviter les binaires échoués; en outre, garder le système d'exploitation à jour, avoir EDR / antivirus activé et restreindre les services d'accès à distance tels que RDP empêche l'escalade facile de l'attaquant.
Si vous soupçonnez une infection, il y a des artefacts que Kaspersky a identifiés comme des indicateurs utiles pour la chasse en bout de ligne : tâches programmées avec des noms suspects tels que « Apple Sync », fichiers en% Programm DATA% comme hwid.dat ou des routes telles que% ProgrammDATA%\\ HDVideo\\ HDUtil.exe, présence de% USERPROFILE%\\ .ssh\ go.bat, modifications du fichier termrv.dll, comptes inattendus dans le groupe Remote Desktop Users, tunnels SSH sortants du site local qui apparaissent dans l'interface utilisateur et extensions non-malicieuses dans le navigateur. Face à une preuve d'engagement, il est prudent d'isoler la machine, de collecter des indicateurs de réponse et d'envisager une réinstallation complète du système d'exploitation parce que les attaquants laissent des portes qui sont difficiles à fermer complètement de l'équipe engagée elle-même.

Du point de vue opérationnel, les organisations doivent vérifier les sources logicielles utilisées par leurs employés : les attaquants continuent d'exploiter la confiance dans GitHub et d'autres dépôts pour distribuer des installateurs échoués. Les équipes de sécurité devraient alerter sur les comportements inhabituels tels que les processus qui démarrent les téléchargements de PowerShell, les tunnels SSH sortants et le pare-feu ou les modifications d'enregistrement qui silence les alertes de sécurité. La segmentation du réseau et la restriction des ports sortants (par exemple, le blocage des SSH sortants vers des destinations non approuvées) limitent la capacité de l'attaquant à établir des canaux persistants.
Les fabricants se souviennent de la règle de base : le sac à main physique ne peut filtrer ses graines par lui-même. Ledger souligne que la phrase ne quitte pas l'appareil, et Trezor souligne que votre logiciel ne devrait pas commander la graine sauf dans les processus où l'écran de l'appareil le confirme. Si vous voyez une page qui demande la semence sans confirmation physique sur l'écran de l'appareil, ne pas l'écrire et immédiatement déconnecter l'équipement réseau. Des liens utiles pour vérifier les bonnes pratiques et les procédures officielles sont disponibles sur les pages des fabricants et dans les ressources de réponse aux incidents: vous pouvez consulter la documentation de sécurité de Trezor à https: / / trezor.io / sécurité / et les guides de soutien de Ledger https: / / support.ledger.com /. Pour un contexte technique et une recherche IoC, l'équipe Kaspersky garde des publications et des entrées de blog sur son site général https: / / www.kaspersky.com /.
En bref, SeedHunter et la plateforme OkoBot représentent une évolution naturelle des techniques de voleurs numériques : combiner l'ingénierie sociale et l'injection en processus légitimes transforme n'importe quelle application de bureau en une passerelle possible. La meilleure défense est d'éviter d'introduire la graine dans l'ordinateur, de renforcer l'hygiène de l'environnement et d'agir rapidement face à tout signe d'engagement.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...