Faux Zoom, vrais voleurs : les hackers nord-coréens de BlueNoroff scannent vos wallets crypto

Faux Zoom, vrais voleurs : les hackers nord-coréens de BlueNoroff scannent vos wallets crypto

07/27/2026 0 Par cryptolounge

Votre micro ne fonctionne pas ? C’est peut-être un piège. La société de cybersécurité JUMPSEC vient de disséquer la dernière campagne de BlueNoroff, émanation du tristement célèbre Lazarus Group à la solde de Pyongyang. Au programme : de fausses réunions Zoom et Microsoft Teams, des comptes Telegram détournés et un malware qui inventorie les wallets de ses victimes avant même de frapper. Les professionnels de la crypto sont visés en priorité, sur Windows comme sur macOS.

Points clés

  • BlueNoroff, lié au Lazarus Group nord-coréen, piège les professionnels crypto via de fausses réunions Zoom et Microsoft Teams envoyées depuis des comptes Telegram détournés.
  • Le kit de phishing inventorie les extensions de wallets du navigateur pour prioriser les cibles les plus fortunées avant de livrer le malware.
  • Le malware frappe Windows et macOS : identifiants, clés de Chrome et sessions Telegram sont exfiltrés via un bot Telegram, avec des compromissions en moins de cinq minutes.
  • Selon Chainalysis, la Corée du Nord a dérobé un record d’environ 2 milliards de dollars en cryptomonnaies en 2025, pour un butin cumulé dépassant 6,75 milliards depuis 2017.
Avec la fermeture de Binance, vous aimeriez déplacer vos cryptos vers une plateforme MiCa et gagner jusqu’à 10% de cashback ?

<strong>Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez</strong>
Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d’actifs déposés+ 50€ par ami que vous parrainez

Cinq minutes chrono pour piéger une victime

Tout commence par un message anodin. La cible reçoit une invitation via le compte Telegram compromis d’un contact réel ou par un lien de prise de rendez-vous Calendly. Le rendez-vous mène vers un domaine typosquatté, c’est-à-dire une adresse presque identique à celle de la plateforme légitime. Plus de 80 domaines imitant Zoom ou Teams ont été enregistrés depuis fin 2025 selon les chercheurs.

La fausse salle de réunion pousse le réalisme très loin. Les opérateurs y affichent des participants factices, parfois générés par IA ou recyclés à partir d’images de précédentes victimes. Depuis un panneau de contrôle, le pirate anime la scène en direct et envoie le fameux message : votre micro ne fonctionne pas.

La solution proposée ? Installer une prétendue mise à jour du SDK (kit de développement logiciel) de Zoom. Ce prétexte déclenche en réalité une attaque de type ClickFix : la page copie une commande malveillante dans le presse-papiers et la victime l’exécute elle-même dans son terminal. Dans plusieurs cas documentés, la compromission complète de la machine a pris moins de cinq minutes.

Avec la fermeture de Binance, vous aimeriez déplacer vos cryptos vers une plateforme MiCa et gagner jusqu’à 10% de cashback ?

<strong>Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez</strong>
Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d’actifs déposés+ 50€ par ami que vous parrainez

Un malware qui trie ses cibles au portefeuille

La vraie nouveauté tient dans la phase de reconnaissance. Pendant que la victime s’affaire à régler son faux problème de micro, le kit de phishing scanne son navigateur et dresse la liste des extensions de wallets installées, MetaMask en tête. Les opérateurs peuvent ainsi jauger la valeur de chaque cible et réserver leurs charges les plus élaborées aux comptes les mieux garnis.

Vient ensuite l’infection, adaptée au système de la victime. Sur Windows, la chaîne d’exécution installe persistance, contrôle à distance et vol d’identifiants. Sur macOS, un faux installeur Zoom ou Teams s’affiche pendant qu’un stealer aspire en arrière-plan les informations système, les clés maîtresses de Chrome stockées dans le Trousseau d’Apple et les sessions Telegram. Les données filent ensuite vers un bot Telegram et le malware peut télécharger une charge supplémentaire. JUMPSEC a recensé quatre variantes macOS entre le 22 avril et le 15 juillet, preuve d’un outillage retravaillé en continu pendant la campagne.

« Les acteurs malveillants reconnaissent de plus en plus que compromettre les individus qui contrôlent les accès peut être aussi précieux que d’attaquer l’infrastructure elle-même. »

Les chercheurs de JUMPSEC, dans leur rapport

Pyongyang et son industrie du crypto-casse

BlueNoroff n’opère pas en solitaire. Le groupe appartient à la galaxie Lazarus, ce bras armé numérique du régime nord-coréen qui a déjà créé de fausses entreprises pour piéger les développeurs et sur lequel pèsent de lourds soupçons dans le hack de Upbit. Le bilan chiffré donne le vertige : selon Chainalysis, la Corée du Nord a dérobé un record d’environ 2 milliards de dollars en cryptomonnaies sur la seule année 2025, casse de Bybit à 1,5 milliard de dollars compris. Depuis 2017, le butin cumulé de Pyongyang dépasse 6,75 milliards de dollars, de quoi financer durablement ses programmes d’armement.

Face à des adversaires de ce calibre, quelques réflexes simples restent les meilleurs remparts. Vérifiez toujours le domaine exact d’un lien de réunion, même envoyé par un proche, car son compte Telegram a pu être détourné. Ne collez jamais une commande dans votre terminal à la demande d’un site web, aucune visioconférence légitime ne l’exige. Et gardez l’essentiel de vos fonds sur un wallet matériel isolé de votre machine de travail : le jour où le faux Zoom sonnera, il ne trouvera rien à scanner.

Avec la fermeture de Binance, vous aimeriez déplacer vos cryptos vers une plateforme MiCa et gagner jusqu’à 10% de cashback ?

<strong>Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez</strong>
Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d’actifs déposés+ 50€ par ami que vous parrainez

L’article Faux Zoom, vrais voleurs : les hackers nord-coréens de BlueNoroff scannent vos wallets crypto est apparu en premier sur Journal du Coin.