Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouveau rapport sur les campagnes attribuées aux acteurs nord-coréens (l'activité connue par des entreprises telles que BlueNoroff / ClickFix / ClickFake) révèle une transformation remarquable: il ne s'agit pas seulement de postes isolés ou de liens, mais d'une plate-forme opérationnelle qui combine l'ingénierie sociale, le remplacement de la confiance et la livraison de malwares dans un tuyau de collecte de victimes répétitives.
La campagne profite de comptes Telegram légitimes, de réunions réelles et de faux calendriers pour pousser la victime vers une fausse rencontre ; le lien Calendly redirige vers des domaines typosquat qui ressemblent à des URLs Zoom / Teams. Lorsque la victime accorde les permissions de la caméra, la vidéo ne va pas à Zoom, mais à un panneau de l'attaquant en utilisant WebRTC mediasup, et la réunion est contrôlée avec des messages qui induisent une "mise à jour SDK" qui installe le chargeur ClickFix.

Il y a deux caractéristiques qui l'élèvent sur un phishing classique. Tout d'abord, l'automatisation pour identifier des cibles de grande valeur en dactylographiant les extensions du navigateur (à la recherche de portefeuilles de type MetaMask) et en vérifiant les sessions Web de Télégramme vers des comptes appropriés. Deuxièmement, l'utilisation de documents antérieurs pour générer des compositions vidéo avec des visages synthétiques - selon les recherches, les headshots générés avec l'IA sont utilisés sur les mouvements réels capturés lors de réunions précédentes - rendant la supplantation beaucoup plus crédible pour les contacts qui connaissent déjà la victime.
Les implications sont stratégiques : Les attaquants monétisent les relations personnelles et la confiance plutôt que les vulnérabilités techniques pures. Dans l'écosystème Web3, où les clés privées et les sessions de navigateur sont l'accès à la valeur réelle, compromettre les individus avec des privilèges ou un accès vaut souvent plus que briser l'infrastructure. De plus, la technique comptable de Telegram crée un effet multiplicateur : un compte kidnappé sert à lancer de nouvelles campagnes dirigées contre le réseau de la victime.
Le kit détecté est en développement actif (versions multiples détectées entre la fin de mai et juillet 2026) et couvre Windows et macOS avec différentes chaînes d'infection: dans Windows, il abuse de PowerShell et VBScript pour désactiver et exclure les dossiers de Defend, scanner les profils de navigateur et détecter les extensions de portefeuille; dans macOS, il fournit de faux installateurs qui exfiltrent des données via un robot Telegram avec jeton intégré. Cette pratique d'encodage des jetons facilite la traçabilité, mais n'empêche pas les dommages lorsque le robot est déjà opérationnel.
Ce que les utilisateurs et le matériel de sécurité devraient faire maintenant: valider la source des invitations et des messages du calendrier de Télégramme même lorsqu'ils proviennent de contacts connus; demandes de méfiance qui demandent à exécuter des mises à jour à partir de pages qui imitent Zoom / Équipes; garder les sessions de messagerie web fermées lorsqu'elles ne sont pas utilisées et examiner les appareils autorisés dans Telegram; utiliser des portefeuilles de matériel pour les clés privées et séparer le navigateur pour les opérations critiques du navigateur général; imposer des politiques de contrôle d'exécution (fichier AppLocker / SMB, scripts non autorisés) et surveiller les changements dans les exclusions antivirus ou les services de sécurité des terminaux.
Pour les équipements de détection et d'intervention, il convient de mettre en œuvre le suivi d'indicateurs atypiques: création d'exclusions dans Defender, connexions inhabituelles aux domaines typosquats (patterns avec sous-domaines qui imitent zoom / équipes), trafic WebRTC sortant vers des infrastructures non-corporelles et utilisation de robots Telegram pour l'exfiltration. Il est également essentiel de déployer des mécanismes d'authentification résistant au phishing (FIDO2 / WebAuthn) et dans les environnements segment qui hébergent des extensions de portefeuille ou des clés stockées dans le navigateur.

Les opérateurs de plate-forme devraient renforcer les processus de rapport et rapidement suspendre les domaines et les robots malveillants, et les fournisseurs de vidéoconférence devraient étudier les signaux qui permettent de différencier les réunions légitimes des pages demandant des autorisations de caméra en dehors de leurs flux normaux. Des rapports tels que JUMPSEC montrent que la prévention technique doit s'accompagner de contrôles d'identité et de relations: la sécurité est aujourd'hui à la fois sociale et technique.
Si vous êtes responsable d'une organisation exposée aux cryptomonédas, investisseurs ou fondateurs, envisagez des mesures concrètes : audits d'accès de tiers, séances de sensibilisation axées sur les attaques en supplantantant des contacts connus, et examens périodiques de profils publics que l'adversaire peut utiliser pour construire des fakes profonds. Signaler les incidents aux plates-formes et aux autorités concernées aide également à arrêter l'expansion de l'infrastructure malveillante.
La recherche et le suivi complets de ces campagnes peuvent être trouvés dans les ressources publiques des analystes qui ont documenté l'activité; pour le contexte général et la visite d'analyse technique supplémentaire JUMPEC et la couverture spécialisée Les nouvelles Hacker. Ces menaces évoluent rapidement : la combinaison du contrôle de session, du renforcement de l'authentification et de la séparation rigide des environnements critiques est aujourd'hui la défense la plus pratique.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...