Deux campagnes de malwares ciblent les banques et les paiements en cryptomonnaies
Deux campagnes de malwares visent les banques et les paiements en cryptomonnaies via phishing et malvertising.
Image d’illustration générée par IA
Les escroqueries et le malvertising dominent les détections
Une analyse de Gen Threat Labs, publiée le 7 août 2026, décrit deux campagnes observées au premier semestre : l’une ciblait les sessions bancaires, l’autre les paiements en cryptomonnaies.
Les escroqueries représentaient près de 46 % des détections de menaces de Gen, tandis que le malvertising atteignait presque 30 %. L’entreprise a également bloqué 114,2 millions d’attaques liées à de fausses boutiques en ligne et 20,3 millions de campagnes de faux support technique.
Des e-mails crédibles pour compromettre les sessions bancaires
La première campagne a ciblé des victimes en Tchéquie, en Slovaquie, en Pologne et en Lituanie. Les messages reprenaient des thèmes courants : notifications de livraison, factures et documents numérisés. Dans certains cas, ils provenaient de boîtes mail professionnelles déjà compromises.
Une pièce jointe apparemment légitime contenait un dropper JavaScript. L’exécution se poursuivait via PowerShell, avec le chargement d’un shellcode puis la modification des paramètres du proxy. Le malware installait également une extension de navigateur, rapprochant ainsi l’attaquant de la session bancaire de la victime.
Les indicateurs relient cette activité à GepyS, une menace dotée de fonctionnalités bancaires et de capacités de manipulation des proxys et des navigateurs. Le risque inclut le vol d’identifiants et la modification d’opérations au cours d’une session déjà authentifiée.
La chaîne d’infection intégrait des techniques destinées à compliquer l’analyse : un loader 32 bits indépendant de sa position, des instructions MMX et SSE superflues, des sauts au milieu des instructions, ainsi qu’un déchiffrement fondé sur un LFSR et un XOR. Ces techniques ne sont pas nouvelles, mais elles ralentissent l’analyse statique automatisée.
L’utilisation de comptes professionnels authentiques rend le phishing plus difficile à détecter. SPF et DKIM peuvent en effet être valides lorsque le message est envoyé depuis l’infrastructure autorisée de la boîte compromise ; la réputation de l’expéditeur peut également sembler normale.
En Italie, des e-mails contenant de fausses factures au format PDF, notamment avec des références à Booking.com, redirigeaient les victimes vers des scripts hébergés sur Vercel. L’obfuscation JavaScript était personnalisée pour chaque victime, tandis que les étapes PowerShell étaient hébergées sur Blogspot et distribuaient XWorm. En Pologne, des campagnes sur le thème des factures utilisaient quant à elles un loader .NET fondé sur la stéganographie pour installer Remcos RAT.
Un clipper Rust remplace les adresses des portefeuilles
La deuxième campagne utilisait une charge utile finale écrite en Rust et conçue pour détourner le contenu du presse-papiers. Le malware vérifiait les adresses copiées pour 21 types de blockchains, dont BTC, ETH et LTC.
Lorsqu’il reconnaissait une adresse prise en charge, il la remplaçait localement par une adresse contrôlée par l’attaquant. La victime pouvait alors coller la donnée dans un portefeuille ou sur une plateforme d’échange et autoriser une transaction apparemment normale.
Ni la blockchain ni le chiffrement du portefeuille n’étaient compromis. La transaction restait valide, mais sa destination avait été modifiée avant la signature, avec un risque de perte irréversible.
Le malware récupérait sur la Binance Smart Chain les références de sa propre infrastructure de commande et contrôle. Les hash, domaines, adresses IP et adresses complètes de portefeuilles n’ont pas été communiqués.
Comment réduire les risques
Aucune version logicielle concernée, aucun correctif spécifique ni solution de contournement dédiée n’a été publié. Le rapport complet de Gen est présenté comme une source de télémétrie, d’études de cas et de recommandations.
Les utilisateurs doivent traiter avec prudence les pièces jointes inattendues, même lorsqu’elles proviennent d’expéditeurs professionnels apparemment fiables. SPF, DKIM et la réputation du domaine ne suffisent pas à prouver qu’une boîte mail n’a pas été compromise.
Avant de confirmer un paiement en cryptomonnaie, il est nécessaire de vérifier l’adresse directement dans le portefeuille ou sur l’interface de signature, et pas uniquement dans le texte copié. En présence de pièces jointes suspectes ou d’un comportement inhabituel du navigateur, il faut interrompre l’accès aux services bancaires et faire examiner l’appareil ; toutefois, aucun ensemble complet d’indicateurs techniques ne permet actuellement d’effectuer une recherche ciblée.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




