Cybersécurité13 août 2026· via Dark Reading

Nouveau groupe de mercenaires lie espionnage et vol de cryptomonnaies

Nouveau groupe de mercenaires lie espionnage et vol de cryptomonnaies

Image : Dark Reading

Un groupe de pirates à la solde surnommé « Jewelbug » utilise le même panneau de contrôle pour voler des secrets au profit de gouvernements et piller des cryptomonnaies pour des clients mercenaires, selon des chercheurs. Ces outils polyvalents illustrent comment les malwares mercenaires effacent la frontière entre espionnage d'État et cybercriminalité motivée par le profit.

Opérations superposées, infrastructure commune

Les équipes de sécurité observant l'activité ont remarqué une seule interface web servant deux objectifs distincts. Un flux récupérait des documents sensibles et des identifiants, typique des opérations d'APT classiques. L'autre collectait des adresses de portefeuilles et des données de transactions, indiquant des vols massifs de cryptomonnaies. Cette superposition suggère que les mêmes opérateurs — ou un sous-traitant très proche — alternent entre missions d'espionnage et braquages financiers sans avoir à reconstruire leur arsenal à chaque fois.

Des outils légers et mobiles

Le malware de Jewelbug est diffusé via des emails de spear-phishing qui déploient un implant léger capable d'exfiltrer des données ou de miner des cryptomonnaies. Une fois dans un réseau, le malware analyse l'hôte, extrait les identifiants stockés dans les navigateurs, puis oriente ses recherches vers des fichiers ciblés. Une charge utile secondaire peut être poussée pour siphonner directement des cryptomonnaies ou miner du Monero pendant que la collecte d'informations se poursuit. Les chercheurs soulignent que cette conception modulaire limite l'empreinte du malware, compliquant l'attribution et les mesures de neutralisation.

Pourquoi c'est important

La convergence entre attaques motivées par l'espionnage et celles par le profit annonce une nouvelle norme pour les groupes mercenaires alignés sur des États. Les organisations qui considéraient autrefois la cybercriminalité et les campagnes APT comme des menaces distinctes doivent désormais anticiper qu'un seul adversaire puisse changer de motivation en cours d'opération. Les défenseurs doivent donc adapter leurs règles de détection pour repérer à la fois les comportements de collecte de données et les schémas anormaux de transactions crypto, plutôt que de cloisonner les alertes par motif.


Source : Dark Reading. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur Dark Reading →

← Retour à l'accueil