Faux Zoom, vrais voleurs : les hackers nord-coréens de BlueNoroff scannent vos wallets crypto

By: rootdata|2026/07/27 12:00:00

Votre micro ne fonctionne pas ? C'est peut-être un piège. La société de cybersécurité JUMPSEC vient de disséquer la dernière campagne de BlueNoroff, émanation du tristement célèbre Lazarus Group à la solde de Pyongyang. Au programme : de fausses réunions Zoom et Microsoft Teams, des comptes Telegram détournés et un malware qui inventorie les wallets de ses victimes avant même de frapper. Les professionnels de la crypto sont visés en priorité, sur Windows comme sur macOS.

Points clés {#h-points-cles}

  • BlueNoroff, lié au Lazarus Group nord-coréen, piège les professionnels crypto via de fausses réunions Zoom et Microsoft Teams envoyées depuis des comptes Telegram détournés.
  • Le kit de phishing inventorie les extensions de wallets du navigateur pour prioriser les cibles les plus fortunées avant de livrer le malware.
  • Le malware frappe Windows et macOS : identifiants, clés de Chrome et sessions Telegram sont exfiltrés via un bot Telegram, avec des compromissions en moins de cinq minutes.
  • Selon Chainalysis, la Corée du Nord a dérobé un record d'environ 2 milliards de dollars en cryptomonnaies en 2025, pour un butin cumulé dépassant 6,75 milliards depuis 2017.

Cinq minutes chrono pour piéger une victime {#h-cinq-minutes-chrono-pour-pieger-une-victime}

Tout commence par un message anodin. La cible reçoit une invitation via le compte Telegram compromis d'un contact réel ou par un lien de prise de rendez-vous Calendly. Le rendez-vous mène vers un domaine typosquatté, c'est-à-dire une adresse presque identique à celle de la plateforme légitime. Plus de 80 domaines imitant Zoom ou Teams ont été enregistrés depuis fin 2025 selon les chercheurs.

Lafausse salle de réunion pousse le réalisme très loin. Les opérateurs y affichent des participants factices, parfois générés par IA ou recyclés à partir d'images de précédentes victimes. Depuis un panneau de contrôle, le pirate anime la scène en direct et envoie le fameux message : votre micro ne fonctionne pas.

La solution proposée ? Installer une prétendue mise à jour du SDK (kit de développement logiciel) de Zoom. Ce prétexte déclenche en réalité une attaque de type ClickFix : la page copie une commande malveillante dans le presse-papiers et la victime l'exécute elle-même dans son terminal. Dans plusieurs cas documentés, la compromission complète de la machine a pris moins de cinq minutes.

Un malware qui trie ses cibles au portefeuille {#h-un-malware-qui-trie-ses-cibles-au-portefeuille}

La vraie nouveauté tient dans la phase de reconnaissance. Pendant que la victime s'affaire à régler son faux problème de micro, le kit de phishing scanne son navigateur et dresse la liste des extensions de wallets installées, MetaMask en tête. Les opérateurs peuvent ainsi jauger la valeur de chaque cible et réserver leurs charges les plus élaborées aux comptes les mieux garnis.

Vient ensuite l'infection, adaptée au système de la victime. Sur Windows, la chaîne d'exécution installe persistance, contrôle à distance et vol d'identifiants . Sur macOS, un faux installeur Zoom ou Teams s'affiche pendant qu'un stealer aspire en arrière-plan les informations système, les clés maîtresses de Chrome stockées dans le Trousseau d'Apple et les sessions Telegram. Les données filent ensuite vers un bot Telegram et le malware peut télécharger une charge supplémentaire. JUMPSEC a recensé quatre variantes macOS entre le 22 avril et le 15 juillet, preuve d'un outillage retravaillé en continu pendant la campagne.

< Les acteurs malveillants reconnaissent de plus en plus que compromettre les individus qui contrôlent les accès peut être aussi précieux que d'attaquer l'infrastructure elle-même. >

Les chercheurs de JUMPSEC, dans leur rapport

Pyongyang et son industrie du crypto-casse {#h-pyongyang-et-son-industrie-du-crypto-casse}

BlueNoroff n'opère pas en solitaire. Le groupe appartient à la galaxie Lazarus, ce bras armé numérique du régime nord-coréen qui a déjà créé de fausses entreprises pour piéger les développeurs et sur lequel pèsent de lourds soupçons dans le hack de Upbit. Le bilan chiffré donne le vertige : selon Chainalysis, la Corée du Nord a dérobé un record d'environ 2 milliards de dollars en cryptomonnaies sur la seule année 2025, casse de Bybit à 1,5 milliard de dollars compris. Depuis 2017, le butin cumulé de Pyongyang dépasse 6,75 milliards de dollars, de quoi financer durablement ses programmes d'armement.

Face à des adversaires de ce calibre, quelques réflexes simples restent les meilleurs remparts. Vérifiez toujours le domaine exact d'un lien de réunion, même envoyé par un proche, car son compte Telegram a pu être détourné. Ne collez jamais une commande dans votre terminal à la demande d'un site web, aucune visioconférence légitime ne l'exige. Et gardez l'essentiel de vos fonds sur un wallet matériel isolé de votre machine de travail : le jour où le faux Zoom sonnera, il ne trouvera rien à scanner.

Prix de --

--

Avertissement : Ce contenu est fourni à des fins de communication et d'information générale uniquement et ne constitue en aucun cas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, événements en ligne ou toute information mentionnée dans ce document ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, échanger ou traiter de quelque manière que ce soit des actifs crypto, ni à utiliser un quelconque service. Les actifs crypto sont très volatils et peuvent entraîner des pertes. Les services et événements en ligne de WEEX peuvent ne pas être disponibles dans toutes les régions et sont soumis aux lois, réglementations et conditions d'éligibilité applicables. Il vous appartient de veiller à ce que votre utilisation des services WEEX respecte la législation locale et d'évaluer soigneusement les risques avant de participer à toute activité liée aux cryptomonnaies.

Vous pourriez aussi aimer

Dernières cotations sur WEEX

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com