
Kaspersky signale un framework malveillant qui cible les investisseurs crypto
La société de cybersécurité Kaspersky alerte sur un nouveau framework malveillant qui cible les investisseurs en cryptomonnaies via des tactiques d'ingénierie sociale et des applications GitHub piégées.

Kaspersky a mis au jour un nouveau framework malveillant qui cible les investisseurs en cryptomonnaies.
Baptisé « OkoBot », ce malware déclenche une chaîne d'infection qui débute par des tactiques d'ingénierie sociale telles que ClickFix — un procédé qui incite les utilisateurs à exécuter des commandes malveillantes — ou par des applications GitHub piégées qui installent une porte dérobée sur les appareils infectés, a écrit la société de cybersécurité dans un rapport publié mercredi.
Le malware peut collecter les fichiers de portefeuilles crypto, les données des navigateurs et les identifiants des utilisateurs, injecter des extensions malveillantes et capturer les fenêtres des applications de portefeuilles pour dérober les actifs. Kaspersky a indiqué avoir identifié de multiples attaques impliquant cette famille de malwares depuis janvier 2026.
Kaspersky a ajouté que ce framework a évolué à partir de « TookPS », une campagne malveillante identifiée pour la première fois en 2025, qui distribuait un téléchargeur de trojan via de faux sites de logiciels. Il ouvre la voie à des attaques par imitation.
Il se distingue des campagnes précédentes en orchestrant ses 20 charges utiles malveillantes via un tunnel SSH, qui permet le transport à distance des données depuis les ordinateurs infectés vers des machines contrôlées par les attaquants.

Chaîne d'infection originale d'OkoBot. Source : Kaspersky
De fausses campagnes de recrutement sur LinkedIn ciblent les développeurs Web3 avec des malwares
Par ailleurs, une nouvelle campagne malveillante cherche à infiltrer les appareils de développeurs Web3 via de fausses offres de recrutement sur LinkedIn, selon SlowMist.
Les attaquants contactent des développeurs blockchain sur LinkedIn en se faisant passer pour des recruteurs Web3. Ils envoient ensuite de faux dépôts GitHub aux victimes, prétextant qu'ils contiennent le produit minimum viable à tester avant l'entretien, a indiqué la société de sécurité blockchain dans un rapport publié samedi.
Le processus ressemble étroitement à un véritable entretien technique où les développeurs récupèrent le code, installent les dépendances et lancent un projet, ce qui rend l'attaque difficile à détecter, selon SlowMist.
À lire aussi : Le Royaume-Uni condamne deux hackers liés à une escroquerie crypto de 115 M$
Le malware vise à déployer un « trojan d'accès à distance » complet qui infecte les appareils et permet aux attaquants de voler les clés de projets, les identifiants cloud ou les données des extensions de portefeuilles de ces développeurs.
« Cette attaque n'est pas un cas isolé », a écrit SlowMist, ajoutant que les incidents récents montrent que « les attaquants exploitent de plus en plus des scénarios tels que le recrutement, la revue de code et la collaboration sur des projets pour inciter les développeurs à exécuter activement des dépôts malveillants ».
Ce rapport est paru un jour après que SlowMist a alerté sur une campagne malveillante distincte ciblant les utilisateurs de macOS, destinée à voler leurs identifiants et à détourner leurs sessions Telegram pour finalement inciter les investisseurs à saisir leurs phrases de récupération de portefeuille sur de faux sites.
Magazine : L'échec de Botanix prouve-t-il que les bitcoiners ne s'intéressent pas à la DeFi ?

