La Corée du Nord cible macOS avec de fausses mises à jour et une porte dérobée qui vide les portefeuilles crypto

Des pirates nord-coréens ciblent macOS via de fausses mises à jour. Une porte dérobée vole identifiants et vide vos portefeuilles cryptos.

La Corée du Nord cible macOS avec de fausses mises à jour et une porte dérobée qui vide les portefeuilles crypto
APT

Image d’illustration générée par IA

Les chercheurs en sécurité ont détecté le 30 juillet 2026 une campagne malveillante ciblant les utilisateurs de macOS. L’opération combine malvertising, fausses mises à jour système et ingénierie sociale pour installer une porte dérobée qui vole les identifiants et vide les portefeuilles de cryptomonnaies. L’attaque est attribuée à des acteurs nord-coréens et constitue une évolution de la campagne « Contagious Interview » (suivie sous le nom UNC5342).

De la recherche sponsorisée à la commande dans le Terminal

Le point de départ n’est pas une fausse annonce d’emploi, comme c’est souvent le cas, mais un résultat sponsorisé dans les moteurs de recherche. L’appât observé fait la promotion de matériel d’électrophorèse, mais le scénario peut varier. En cliquant, l’utilisateur atterrit sur une page qui simule un redémarrage ou une mise à jour de macOS en plein écran.

L’écran est conçu pour provoquer la panique. En arrière-plan, un script copie dans le presse-papiers une commande curl et demande de la coller dans le Terminal pour terminer l’opération. Cette technique, appelée ClickFix, exploite la pression psychologique : la victime exécute volontairement la commande, qui télécharge et lance une porte dérobée Node.js.

Persistance, C2 sur blockchain et charge malveillante

La porte dérobée obtient la persistance via un LaunchAgent et contacte le serveur de commande et contrôle en interrogeant un contrat Ethereum. Cette méthode (EtherHiding) cache les adresses C2 dans la blockchain, rendant le trafic difficile à filtrer. Deux domaines C2 ont été enregistrés : rg-telemetry[.]sbs/api et th-updates[.]sbs/analytics.

Après l’ancrage, le malware télécharge deux charges utiles :

  • Info‑stealer : extrait les identifiants de Chrome, Brave, Edge, Firefox, Opera et Vivaldi ; vole les clés SSH, les jetons AWS, Azure et npm ; et pille plus de 157 portefeuilles de cryptomonnaies.
  • Extension Chrome malveillante (« Google Drive Offline ») : elle est chargée de force en modifiant le fichier Secure Preferences du navigateur et inclut une fonction directe pour vider les portefeuilles associés.

Le vol est immédiat et ne nécessite pas d’exfiltration manuelle des clés.

Coup unique et schémas industriels

L’attaque est à usage unique : répéter la séquence depuis le même système ou la même IP ne produit pas le même résultat. L’opérateur utilise des portefeuilles Ethereum jetables avec une approche industrielle : il finance le contrat, le déploie, configure les paramètres, draine les fonds restants et abandonne le tout. Ce comportement, conjugué aux indicateurs de compromission déjà connus, renforce l’attribution à la Corée du Nord, qui fait du vol de cryptomonnaies une source principale de financement.

Comment se défendre

  • Ne jamais exécuter de commandes collées dans le Terminal après une prétendue mise à jour système. Les mises à jour officielles passent par les Préférences Système ou l’App Store.
  • Bloquer la publicité malveillante avec un bloqueur de publicité et un filtrage DNS, en limitant les clics sur les résultats sponsorisés.
  • Surveiller les LaunchAgents (par ex. com.apple.mac.update.plist) et vérifier les modifications suspectes des fichiers Secure Preferences des navigateurs.
  • Contrôler au niveau réseau les IOC connus, comme les domaines rg-telemetry[.]sbs et th-updates[.]sbs.
  • Conserver des sauvegardes hors ligne et activer l’authentification à plusieurs facteurs sur chaque service cloud et compte critique.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →