Des pirates utilisent des contrats intelligents de la chaîne BNB pour diffuser des logiciels malveillants via des CAPTCHAs falsifiés

iconCryptoBriefing
Partager
AI summary iconRésumé
Des pirates utilisent des contrats intelligents sur la BNB Smart Chain pour propager des logiciels malveillants via des invites CAPTCHA falsifiées. La campagne ClickFix emploie EtherHiding pour injecter du code malveillant dans des contrats intelligents, qui s'exécutent sur des sites web infectés. Le logiciel malveillant, principalement Lumma Stealer, cible les appareils pour voler les mots de passe et les identifiants crypto. L'attaque est liée à l'opération ClearFake, active depuis fin 2025. Les vulnérabilités des contrats intelligents sont exploitées pour effectuer la distribution.

Des cybercriminels ont trouvé une utilisation troublamment ingénieuse de la fonctionnalité la plus célébrée de la blockchain : l'immuabilité. Une campagne de malware identifiée par Microsoft Threat Intelligence utilise des contrats intelligents sur la BNB Smart Chain pour stocker et distribuer du code malveillant, transformant la résistance à la censure du réseau en une arme contre des milliers d'utilisateurs chaque jour.

La campagne, connue sous le nom de ClickFix (également appelée TerminalFix), déploie des invites CAPTCHA falsifiées sur des sites web compromis pour tromper les visiteurs et les amener à exécuter des commandes qui installent un malware volant des informations sur leurs machines Windows.

Comment fonctionne EtherHiding

Le socle technique de l'opération est une technique appelée EtherHiding. Au lieu d'héberger des charges malveillantes sur des serveurs traditionnels que les équipes de sécurité peuvent identifier et désactiver, les attaquants intègrent directement leurs commandes et données de configuration dans des contrats intelligents déployés sur la BNB Smart Chain.

Publicité

Lorsqu'une victime accède à un site web compromis, généralement un site WordPress ayant été discrètement piraté, un JavaScript injecté déclenche un appel à la blockchain. Le contrat intelligent renvoie des instructions codées en Base64, que le navigateur décode ensuite et exécute.

Les sites compromis eux-mêmes n’ont pas non plus besoin d’être modifiés à plusieurs reprises. Une fois l’injection JavaScript initiale en place, les attaquants peuvent mettre à jour leurs charges utiles en déployant de nouveaux contrats intelligents ou en les mettant à jour sur la blockchain. Le site infecté récupère simplement les dernières instructions depuis la blockchain à chaque visite d’une victime.

La charge utile : Lumma Stealer et vol d'identifiants

L’objectif final de ces fausses invites CAPTCHA est de délivrer un malware volant des identifiants, avec Lumma Stealer comme charge utile principale observée dans cette campagne. Lumma Stealer est un voleur d’informations bien connu capable de collecter les mots de passe stockés dans les navigateurs, les identifiants de wallets de cryptomonnaies, les cookies de session et d’autres données sensibles à partir des machines compromise.

La campagne cible à la fois les appareils professionnels et grand public, ce qui augmente considérablement le potentiel de dommages.

La campagne ClickFix a été liée à l'initiative plus vaste ClearFake, une opération de longue durée qui utilise des invites falsifiées de mise à jour de navigateur et d'autres pièges d'ingénierie sociale depuis au moins la fin 2025. Depuis son signalement au début août 2026, le passage à des CAPTCHAs falsifiés représente une évolution des tactiques.

La blockchain comme infrastructure, pas seulement comme devise

La BNB Smart Chain n'a pas été conçue pour héberger des logiciels malveillants. Mais sa nature sans autorisation permet à quiconque de déployer un contrat intelligent contenant des données arbitraires, et personne ne peut forcer sa suppression. Les mêmes propriétés qui rendent les systèmes décentralisés résistants à la censure gouvernementale les rendent également résistants à l'intervention en cybersécurité.

Pour les utilisateurs individuels, les conseils de prévention sont simples mais méritent d’être répétés. Ne jamais exécuter de commandes provenant d’une invite CAPTCHA, car les CAPTCHAs légitimes ne demandent jamais d’exécuter quoi que ce soit sur votre machine. Gardez vos extensions de navigateur et vos systèmes d’exploitation à jour. Et si un site WordPress que vous visitez commence soudainement à se comporter de manière étrange, fermez l’onglet et ne regardez pas en arrière.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.