Cybersécurité

Plus de 5 400 sites compromis distribuent des logiciels malveillants ClickFix via la blockchain BNB

Des chercheurs ont identifié une campagne criminelle utilisant des milliers de sites compromis, principalement construits avec WordPress et PrestaShop, pour distribuer des charges utiles ClickFix stockées dans des contrats intelligents sur le réseau BNB Smart Chain Testnet. La campagne a ensuite évolué vers l’utilisation d’un canal WebRTC chiffré pour exécuter du code dans la mémoire du navigateur.

2026-09-05
4 min de lecture
6 vues
فريق تحرير certi.news
Plus de 5 400 sites compromis distribuent des logiciels malveillants ClickFix via la blockchain BNB

Des chercheurs de la plateforme de sécurité cloud Netskope ont révélé une vaste opération criminelle exploitant plus de 5 400 sites web compromis pour distribuer des charges utiles malveillantes aux visiteurs. La plupart des sites touchés sont des sites de petites entreprises construits avec WordPress et PrestaShop, tandis que la méthode initiale de compromission ayant permis aux attaquants d’injecter le code reste inconnue.

La campagne repose sur une technique connue sous le nom d’EtherHiding : les sites compromis contiennent du code JavaScript qui récupère la charge utile suivante depuis un contrat intelligent, via un point de terminaison privé du réseau BNB Smart Chain Testnet. Ce réseau, conçu à l’origine pour les développeurs, offre des fonctionnalités similaires à celles du réseau principal tout en permettant une utilisation gratuite, ce qui en fait un moyen relativement peu coûteux pour l’infrastructure offensive.

Comment la charge utile atteint-elle la victime ?

Dans la phase observée par Netskope, le code affiche au visiteur une page frauduleuse prenant la forme d’un faux test CAPTCHA. La page demande à l’utilisateur d’ouvrir la fenêtre Exécuter de Windows, puis d’y coller une commande PowerShell. L’exécution de cette étape entraîne le téléchargement de la charge utile finale et son exécution sur l’appareil.

Le stockage du code dans un contrat intelligent permet aux attaquants de modifier la charge utile sans avoir à compromettre de nouveau les sites infectés. Une charge utile ClickFix a ensuite été remplacée par un composant préliminaire reposant sur un canal de données WebRTC, ce qui montre que la campagne n’utilise pas la même infrastructure de manière constante.

Un canal WebRTC pour exécuter du code dans le navigateur

Selon les chercheurs, le composant établit une connexion pair à pair et un canal de données, puis génère une offre de session WebRTC, rédige manuellement la réponse de connexion et l’introduit directement dans la session. De cette manière, un canal de données est ouvert avec l’attaquant sans effectuer la procédure habituelle de négociation WebRTC.

Le composant reçoit ensuite du code JavaScript depuis une adresse de commande et de contrôle prédéfinie, le stocke temporairement dans la mémoire du navigateur, puis l’exécute à la fermeture du canal ou après dix secondes. Le code reçu n’est pas enregistré sur le disque ; il est ajouté à l’en-tête de la structure DOM et exécuté dynamiquement.

Quels éléments importent pour les équipes de défense ?

Netskope indique que l’opération utilise plus de 300 sites infectés chaque jour. Les données de mesure ont également montré que le nombre de sites se connectant aux points RPC privés du réseau BNB Testnet augmentait depuis le printemps, pour approcher 400 sites par jour en août, avec un pic de 536 sites.

En pratique, le risque ne se limite pas au site compromis lui-même : le site devient un point de distribution pour des charges utiles pouvant être modifiées de manière centralisée, tandis que les communications ultérieures peuvent ressembler à du trafic associé à la technologie WebRTC. Netskope recommande aux défenseurs de bloquer le groupe de points RPC du réseau BNB Testnet et de surveiller le trafic UDP qui n’est généralement pas associé aux services web.

La source ne précise pas comment les compromissions ont commencé et ne mentionne ni le nom des victimes ni la charge utile finale exécutée après l’exécution de la commande PowerShell. La nature des cibles finales et l’ampleur de l’impact sur les appareils des visiteurs restent donc des questions ouvertes, même si le nombre de sites touchés et l’évolution du mécanisme de distribution rendent cette campagne directement importante pour les propriétaires de sites ainsi que pour les équipes chargées de la sécurité des navigateurs et des réseaux.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités