Des hackers exploitent des contrats Ethereum pour dissimuler des logiciels malveillants dans des paquets npm
- Des logiciels malveillants utilisent des contrats Ethereum pour des commandes cachées
- Des paquets npm malveillants exploitent des bibliothèques open source
- Une fausse campagne inclut des bots de trading de cryptomonnaies
Un rapport récent de la société de sécurité ReversingLabs a révélé que des hackers utilisent des smart contracts Ethereum dans le cadre d'une nouvelle technique pour dissimuler des logiciels malveillants dans des paquets npm. Cette approche a été identifiée dans deux paquets publiés en juillet, appelés "colortoolsv2" et "mimelib2", qui extrayaient des instructions de commande et de contrôle directement à partir de contrats on-chain.
Selon la chercheuse Lucija Valentic, les paquets exécutaient des scripts obscurcis qui interrogeaient des contrats Ethereum afin de localiser la charge utile pour la prochaine étape de l'infection. Cette méthode remplace la pratique traditionnelle d'insérer des liens directement dans le code, ce qui complique la tâche des mainteneurs de bibliothèques pour détecter et supprimer le logiciel malveillant. « C'est quelque chose que nous n'avions jamais vu auparavant », a déclaré Valentic, soulignant la sophistication de la technique et la rapidité avec laquelle les acteurs malveillants adaptent leurs stratégies.
En plus d'utiliser des smart contracts, les attaquants ont créé de faux dépôts GitHub à thème cryptomonnaie, tels que des bots de trading, qui affichaient une activité artificiellement gonflée. De fausses étoiles, des commits automatisés et des profils fictifs de mainteneurs étaient utilisés pour tromper les développeurs et les inciter à faire confiance aux paquets et à les inclure dans leurs projets.
Bien que les paquets identifiés aient déjà été supprimés après un signalement, ReversingLabs a averti que l'incident fait partie d'une campagne plus vaste visant à compromettre les écosystèmes npm et GitHub. Parmi les faux dépôts figurait "solana-trading-bot-v2", qui comportait des milliers de commits superficiels pour gagner en crédibilité tout en insérant des dépendances malveillantes.
Valentic a expliqué que l'enquête a révélé des preuves d'un effort coordonné plus large visant à infiltrer du code malveillant dans des bibliothèques largement utilisées par les développeurs. « Ces récentes attaques menées par des acteurs malveillants, y compris la création d'attaques sophistiquées utilisant la blockchain et GitHub, montrent que les attaques sur les dépôts évoluent », a-t-elle souligné.
L'entreprise avait également identifié des campagnes précédentes qui abusaient de la confiance des développeurs dans les paquets open source. Cette dernière campagne, cependant, démontre comment la technologie blockchain est intégrée de manière créative dans des schémas de logiciels malveillants, augmentant la complexité de la sécurité dans l'écosystème de développement d'applications et de projets liés aux cryptomonnaies.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
La courbe des rendements des obligations américaines approche de l’inversion ! Le marché obligataire remet en question les perspectives économiques des États-Unis ?
La courbe des rendements des obligations américaines approche rapidement du point critique d'inversion : l'écart entre les bons du Trésor à 10 ans et à 2 ans s'est rétréci à un niveau historiquement bas, entraînant les actions bancaires dans une correction technique. Ce signal d'alerte, considéré comme une "loi de fer" de la récession, divise le consensus du marché : certains parient sur une inversion imminente de la courbe, tandis que d'autres croient que la résilience de l'économie atténuera les risques. Sous la poursuite du relèvement des taux par la Fed, l'issue de cette bataille sur le marché obligataire pourrait redéfinir toute la logique narrative des actifs.

De l’ICU au KTV ! Le récit « IA » oscillant entre deux extrêmes épuise les investisseurs
En seulement deux semaines, le Nasdaq 100 a connu des montagnes russes extrêmes : il a d'abord perdu 600 milliards de dollars de capitalisation en raison de la « menace de l’IA », puis a récupéré 3 000 milliards grâce à la popularité explosive de l’assistant de Meta ! Selon les analyses, l’humeur du marché bascule violemment entre la panique et la cupidité, s’éloignant des fondamentaux. Les fortes fluctuations ont fait chuter la valorisation de Nvidia à son plus bas niveau en dix ans, accentuant les divergences entre optimistes et pessimistes ; la volatilité élevée dictée par les récits est désormais la norme pour les investisseurs. Cette semaine, Micron dévoilera ses résultats financiers : quoi qu’il en soit, les oscillations extrêmes du sentiment de marché semblent difficiles à calmer.
Prévisions de la semaine : résultats financiers de Micron (MU.US) pour tester la qualité de l'infrastructure IA, OpenAI et la Maison Blanche discutent de l'IA, le PCE et l'emploi définiront le taux d'intérêt d'octobre
Cette semaine, l'attention du marché se déplace de la politique et des lancements de produits vers les résultats financiers et les données macroéconomiques.
Le rendement des bons du Trésor américain à 10 ans au-dessus de 5 % n'a pas réussi à freiner la folie d'investissement dans l'IA, la véritable "ligne de rupture de l'IA" serait-elle l'inversion de la courbe des taux ?
Le marché obligataire commence à lancer un avertissement à l'économie, indiquant que la série de hausses de taux par la Fed va commencer à changer l'opinion du marché, rendant les gens de plus en plus préoccupés par le risque de stagnation de l'économie américaine.

