Faux Zoom, vrais voleurs : les hackers nord-coréens de BlueNoroff scannent vos wallets crypto
Votre micro ne fonctionne pas ? C'est peut-être un piège. La société de cybersécurité JUMPSEC vient de disséquer la dernière campagne de BlueNoroff, émanation du tristement célèbre Lazarus Group à la solde de Pyongyang. Au programme : de fausses réunions Zoom et Microsoft Teams, des comptes Telegram détournés et un malware qui inventorie les wallets de ses victimes avant même de frapper. Les professionnels de la crypto sont visés en priorité, sur Windows comme sur macOS.
Points clés {#h-points-cles}
- BlueNoroff, lié au Lazarus Group nord-coréen, piège les professionnels crypto via de fausses réunions Zoom et Microsoft Teams envoyées depuis des comptes Telegram détournés.
- Le kit de phishing inventorie les extensions de wallets du navigateur pour prioriser les cibles les plus fortunées avant de livrer le malware.
- Le malware frappe Windows et macOS : identifiants, clés de Chrome et sessions Telegram sont exfiltrés via un bot Telegram, avec des compromissions en moins de cinq minutes.
- Selon Chainalysis, la Corée du Nord a dérobé un record d'environ 2 milliards de dollars en cryptomonnaies en 2025, pour un butin cumulé dépassant 6,75 milliards depuis 2017.
Cinq minutes chrono pour piéger une victime {#h-cinq-minutes-chrono-pour-pieger-une-victime}
Tout commence par un message anodin. La cible reçoit une invitation via le compte Telegram compromis d'un contact réel ou par un lien de prise de rendez-vous Calendly. Le rendez-vous mène vers un domaine typosquatté, c'est-à-dire une adresse presque identique à celle de la plateforme légitime. Plus de 80 domaines imitant Zoom ou Teams ont été enregistrés depuis fin 2025 selon les chercheurs.
Lafausse salle de réunion pousse le réalisme très loin. Les opérateurs y affichent des participants factices, parfois générés par IA ou recyclés à partir d'images de précédentes victimes. Depuis un panneau de contrôle, le pirate anime la scène en direct et envoie le fameux message : votre micro ne fonctionne pas.
La solution proposée ? Installer une prétendue mise à jour du SDK (kit de développement logiciel) de Zoom. Ce prétexte déclenche en réalité une attaque de type ClickFix : la page copie une commande malveillante dans le presse-papiers et la victime l'exécute elle-même dans son terminal. Dans plusieurs cas documentés, la compromission complète de la machine a pris moins de cinq minutes.
Un malware qui trie ses cibles au portefeuille {#h-un-malware-qui-trie-ses-cibles-au-portefeuille}
La vraie nouveauté tient dans la phase de reconnaissance. Pendant que la victime s'affaire à régler son faux problème de micro, le kit de phishing scanne son navigateur et dresse la liste des extensions de wallets installées, MetaMask en tête. Les opérateurs peuvent ainsi jauger la valeur de chaque cible et réserver leurs charges les plus élaborées aux comptes les mieux garnis.
Vient ensuite l'infection, adaptée au système de la victime. Sur Windows, la chaîne d'exécution installe persistance, contrôle à distance et vol d'identifiants . Sur macOS, un faux installeur Zoom ou Teams s'affiche pendant qu'un stealer aspire en arrière-plan les informations système, les clés maîtresses de Chrome stockées dans le Trousseau d'Apple et les sessions Telegram. Les données filent ensuite vers un bot Telegram et le malware peut télécharger une charge supplémentaire. JUMPSEC a recensé quatre variantes macOS entre le 22 avril et le 15 juillet, preuve d'un outillage retravaillé en continu pendant la campagne.
< Les acteurs malveillants reconnaissent de plus en plus que compromettre les individus qui contrôlent les accès peut être aussi précieux que d'attaquer l'infrastructure elle-même. >
Les chercheurs de JUMPSEC, dans leur rapport
Pyongyang et son industrie du crypto-casse {#h-pyongyang-et-son-industrie-du-crypto-casse}
BlueNoroff n'opère pas en solitaire. Le groupe appartient à la galaxie Lazarus, ce bras armé numérique du régime nord-coréen qui a déjà créé de fausses entreprises pour piéger les développeurs et sur lequel pèsent de lourds soupçons dans le hack de Upbit. Le bilan chiffré donne le vertige : selon Chainalysis, la Corée du Nord a dérobé un record d'environ 2 milliards de dollars en cryptomonnaies sur la seule année 2025, casse de Bybit à 1,5 milliard de dollars compris. Depuis 2017, le butin cumulé de Pyongyang dépasse 6,75 milliards de dollars, de quoi financer durablement ses programmes d'armement.
Face à des adversaires de ce calibre, quelques réflexes simples restent les meilleurs remparts. Vérifiez toujours le domaine exact d'un lien de réunion, même envoyé par un proche, car son compte Telegram a pu être détourné. Ne collez jamais une commande dans votre terminal à la demande d'un site web, aucune visioconférence légitime ne l'exige. Et gardez l'essentiel de vos fonds sur un wallet matériel isolé de votre machine de travail : le jour où le faux Zoom sonnera, il ne trouvera rien à scanner.
Avertissement : Ce contenu est fourni à des fins de communication et d'information générale uniquement et ne constitue en aucun cas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, événements en ligne ou toute information mentionnée dans ce document ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, échanger ou traiter de quelque manière que ce soit des actifs crypto, ni à utiliser un quelconque service. Les actifs crypto sont très volatils et peuvent entraîner des pertes. Les services et événements en ligne de WEEX peuvent ne pas être disponibles dans toutes les régions et sont soumis aux lois, réglementations et conditions d'éligibilité applicables. Il vous appartient de veiller à ce que votre utilisation des services WEEX respecte la législation locale et d'évaluer soigneusement les risques avant de participer à toute activité liée aux cryptomonnaies.
Vous pourriez aussi aimer

L'argent sera obsolète en 2036, le Bitcoin sera-t-il la monnaie ultime ?

L'intelligence artificielle consomme de plus en plus d'électricité et accélère les investissements dans les centres de données

Quelles sont les cryptomonnaies d'Elon Musk ? Dans quelles cryptomonnaies Elon Musk a-t-il investi ?

Les avis des experts sur la future décision de la Fed concernant les taux d'intérêt sont partagés

Les principales entreprises de trading prop : comparaison entre multi-actifs et crypto-natifs

Zcash fixe la mise à niveau Ironwood pour le 28 juillet après un bug d'Orchard

Avertissement du maître de l'investissement de valeur : la bulle de l'IA pourrait éclater, SpaceX raconte des histoires, le Bitcoin va tomber à zéro

Dollar : après une nouvelle hausse hebdomadaire, le marché traite les signaux officiels sur le taux de change

Les institutions et les fonds en ligne prévoient une poursuite de la hausse de Changxin, sauf pour les Coréens

Qui bénéficie de la création de milliers de milliards de dollars par l'IA ? Les États-Unis déclenchent un débat sur le modèle de répartition de la richesse liée à l'IA

Coinbase parie sur la finance agentique alors que les paiements Base dépassent 100 millions

Le pétrole chute de plus de 6 % après la pause des attaques au Moyen-Orient et les marchés boursiers progressent fortement

Le premier rapport de recherche du nouveau fonds AI d'Yili Hua : La vague d'assetisation de la puissance de calcul AI, Axe Compute pourrait devenir l'entrée GPU la plus sous-estimée du marché américain

Les trois OG de la crypto qui restent sur cette scène – Podcast FACE

L'unité de BNY remporte l'entrée MiCA alors que le registre des cryptomonnaies en Europe atteint 309

Réduction de la TVA, soutien aux personnes déplacées et aux entreprises : les communautés frontalières présentent des propositions clés au programme gouvernemental

Les jetons cryptographiques sont-ils surévalués lorsque les actions détiennent les véritables bénéfices ?

La fin de la période de transition du MiCA de l'UE : de nombreux fournisseurs de services cryptographiques sous pression pour se retirer ? Découvrez le MiCA

Les obligations américaines mettent la pression sur Waller : il ne suffit pas d'être hawkish, le marché veut des hausses de taux

Propinder lance un outil gratuit de comparaison de sociétés de trading pour les défis de trading

Près de 90 % des fonds volés ne peuvent pas être récupérés : les cibles des attaques Web3 au premier semestre 2026 passent de "code" à "humain"

Nous connaissons les dernières prévisions. Sommes-nous face à l'hiver crypto le plus difficile de l'histoire ?

À quoi ressemblera Ethereum en 2030 ?

Sam Altman : Comment adopter la bonne mentalité et le bon jugement à une époque de changements exponentiels

HTX Research Rapport le plus récent | De la chaîne d'actifs à la chaîne de flux de trésorerie : RWA et DeFi entrent dans la seconde moitié de la « finance programmable »

Une rencontre mystérieuse à Dubaï. Przemysław Kral sera-t-il témoin protégé ? Le parquet a envoyé une délégation

Crypto : Que s'est-il passé pendant le weekend du 25 au 26 juillet 2026

Le responsable du programme de carte stablecoin de Stripe, Connor Fitzgerald, démissionne

Un nouveau hub logistique prévu près du port de "Yuzhny" : quel sera le coût du projet













