Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouveau tournant dans la campagne connue sous le nom Contagious Interview, liée à des acteurs avec des liens présumés avec la Corée du Nord, montre comment l'ingénierie sociale et la technologie blockchain sont combinées pour échapper aux détections et presser les victimes macOS à exécuter un code malveillant. Au lieu d'un message d'hameçonnage ou d'une fausse entrevue, la victime atteint une page d'un résultat de recherche parrainé et, lorsqu'elle l'ouvre, trouve une plein écran simulant une mise à jour ou un redémarrage du système. Comme l'utilisateur panique et croit que l'ordinateur a échoué, le site copie discrètement une commande au presse-papiers et lui demande de la frapper dans Terminal: une variation du truc connu sous le nom ClickFix.
La menace ne se limite pas à la peur. La commande téléchargée exécute un backdoor sur Node.js qui persiste à travers un LaunchAgent et, de manière inhabituelle pour les campagnes précédentes du même cluster, résout son serveur de commande et de contrôle (C2) en consultant un contrat intelligent à Ethereum. Cette méthode - appelée EtherHiding - permet de publier la direction de la C2 dans la chaîne de blocs, ce qui rend difficile de prendre et d'attribuer parce que le contenu est reproduit et résistant à l'élimination centrale. L'implant vérifie le serveur toutes les cinq minutes et peut recevoir et exécuter le JavaScript arbitraire, en plus de déployer deux charges supplémentaires: voleur qui recueille des identifiants à partir de navigateurs, clés SSH, AWS / Azure / npm et des données à partir de 157 portefeuilles cryptomoneda, et une extension malveillante qui est installé en patching le fichier Préférences Secure de Chrome pour drainer des fonds.

Au-delà de la nouvelle technique, la campagne révèle une opération avec des signes d'industrialisation : des contrats déployés par des portefeuilles jetables, des fonds minimums pour les exécuter, l'écriture de configuration et l'abandon ultérieur, tous reproduits dans un modèle automatique. Cette logistique suggère que l'acteur a optimisé le processus de déploiement et d'exploitation pour augmenter la résilience et l'échelle. Les spécialistes qui ont analysé la campagne soulignent également que, bien que les groupes nord-coréens aient utilisé des appâts liés aux offres d'emploi et aux entrevues, le modèle de tromperie a été élargi pour tirer parti des recherches légitimes et des annonces sponsorisées, ce qui a accru le risque pour les utilisateurs en dehors des profils techniques ou de recrutement.
Les implications sont multiples. Sur le plan individuel, les utilisateurs de macOS qui font confiance aux écrans qui imitent le système d'exploitation risquent de faire fonctionner des commandes qui semblent inoffensives mais installent des portes arrière. Pour les organisations, la capacité des logiciels malveillants à voler les identifiants de service cloud et les clés de développement peut être traduite en mouvements latéraux et infiltration prolongée. Et pour la communauté cryptoactive, la combinaison d'informations volées et d'une extension capable de gérer des portefeuilles représente une menace directe pour les fonds numériques. L'utilisation de la chaîne de blocs pour masquer les configurations C2 ajoute également de la complexité aux réponses légales et opérationnelles car les indicateurs peuvent se déplacer ou réapparaître avec de nouvelles directions.

Que peut faire aujourd'hui un utilisateur ou un agent de sécurité pour réduire le risque? Tout d'abord, ne jamais coller ou exécuter des commandes de terminal à partir de pages Web, de dialogues émergents ou de sources non vérifiées. Cette règle simple arrête la plupart des techniques ClickFix. Renforcer l'hygiène numérique : les protections actives Gatekeeper et macOS notariés, tenir le système et le logiciel à jour, et restreindre les comptes avec les privilèges d'administrateur pour les tâches quotidiennes. Dans les environnements d'entreprise, appliquer des politiques qui bloquent l'exécution de binaires non signés et contrôlent la persistance à travers des inventaires de LaunchAgens et LaunchDaemons. Pour ceux qui utilisent l'échange cryptoétranger, la recommandation est de séparer les fonds chauds des fonds froids, d'adopter des portefeuilles de matériel et de revoir les extensions de navigateur installées; si vous détectez des extensions que vous n'avez pas installé, méfiez-vous et les supprimer.
Du point de vue technique, il est conseillé de vérifier les points où la persistance et l'exfiltration peuvent être introduits: vérifier les fichiers dans ~ / Bibliothèque / LaunchAgens et / Bibliothèque / LaunchAgens, examiner les changements dans les préférences du navigateur sécurisé et surveiller les connexions sortantes vers des domaines ou des PI inhabituels. La transparence de la chaîne de blocs, bien que utilisée pour cacher C2, offre également un canal de recherche: les adresses et les transactions connexes peuvent être inspectées publiquement chez les explorateurs tels que: Etherscan, ce qui aide à dessiner les modèles de financement et les grappes utilisées par l'opérateur. Afin de contextualiser la découverte et sa diffusion dans les médias, il est possible de voir une couverture spécialisée qui résume ces vecteurs et pouvoirs dans les médias de sécurité tels que Les nouvelles Hacker.
Enfin, si vous soupçonnez qu'il a été compromis, réduisez la fenêtre d'exposition : déconnectez l'équipement réseau, changez de mot de passe d'un appareil propre, vérifiez et révoquez les clés ou jetons compromis, et envisagez une restauration de copie sécuritaire ou une réinstallation complète si l'intrusion est profonde. La communication d'indicateurs d'engagement à votre fournisseur de services de sécurité et la collaboration avec les équipes d'intervention en cas d'incident aident à contenir la propagation. Cet incident rappelle que la surface de l'attaque n'est pas seulement technique, mais aussi humaine : la combinaison d'ingénierie sociale convaincante et de techniques modernes telles qu'EtherHering nécessite une approche de défense qui combine sensibilisation, contrôles techniques et détection proactive.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...