Les cybercriminels ciblent de plus en plus les utilisateurs de portefeuilles crypto. La société de cybersécurité Kaspersky a découvert un nouveau framework malveillant conçu spécifiquement pour voler des fichiers de wallets, des données de navigation et d’autres informations sensibles. Dans le même temps, la société de sécurité blockchain SlowMist met en garde contre une campagne distincte, dans laquelle des développeurs Web3 sont piégés via de fausses offres d’emploi sur LinkedIn.
Ces deux campagnes montrent que les cybercriminels affinent leurs méthodes. Plutôt que d’attaquer directement les systèmes, ils cherchent à pousser les victimes à installer elles-mêmes des logiciels malveillants. Les détenteurs de cryptomonnaies et les développeurs Web3 semblent particulièrement visés.
Les portefeuilles crypto de plus en plus ciblés
Selon Kaspersky, l’attaque commence par de l’ingénierie sociale. Les cybercriminels cherchent d’abord à gagner la confiance de leurs victimes afin de leur faire installer, à leur insu, un logiciel malveillant.
L’une des méthodes les plus utilisées est ClickFix. L’utilisateur est invité à effectuer une action en apparence anodine, qui déclenche en réalité l’installation d’un malware. Les attaquants diffusent également des programmes infectés via GitHub. Toute personne qui télécharge puis ouvre l’un de ces programmes installe sans le savoir une porte dérobée, donnant aux attaquants un accès à son ordinateur.
Une fois actif, le malware collecte des fichiers de portefeuilles crypto, des données de navigateur et d’autres informations personnelles. OkoBot peut aussi installer des extensions de navigateur malveillantes et prendre le contrôle d’applications de wallets. Les attaquants peuvent ainsi, à terme, accéder à des actifs crypto.
Selon Kaspersky, plusieurs attaques utilisant ce malware ont été observées depuis janvier 2026.
OkoBot, une nouvelle version d’un malware déjà connu
Selon les chercheurs, OkoBot est une évolution de TookPS, une campagne de malware découverte en 2025. À l’époque, les cybercriminels diffusaient un cheval de Troie téléchargeur via de faux sites se faisant passer pour des plateformes logicielles fiables.
La nouvelle variante est nettement plus sophistiquée. Tous ses composants sont pilotés de manière centralisée via une connexion SSH sécurisée. Les données volées peuvent ainsi être envoyées directement depuis un ordinateur infecté vers les serveurs des attaquants.
Selon Kaspersky, l’architecture modulaire d’OkoBot facilite en outre le développement de malwares similaires par d’autres cybercriminels.
De fausses offres d’emploi sur LinkedIn piègent des développeurs Web3
SlowMist a également identifié une attaque distincte visant spécifiquement les développeurs du secteur Web3.
Selon la société de sécurité, les attaquants se font passer pour des recruteurs sur LinkedIn. Les candidats reçoivent ensuite un lien vers un projet GitHub censé contenir un Minimum Viable Product (MVP). Avant même tout entretien, il leur est demandé de tester le logiciel en local.
C’est précisément ce qui rend l’attaque difficile à repérer. Pour de nombreux développeurs, télécharger du code source, installer des dépendances et exécuter des projets en local fait partie des pratiques courantes.
En réalité, le projet contient un Remote Access Trojan (RAT). Celui-ci donne aux attaquants un contrôle presque total de l’ordinateur de la victime. Selon SlowMist, le malware vise notamment à voler des clés de projet, des données cloud et des informations issues d’extensions de portefeuilles crypto. Les cybercriminels peuvent ainsi accéder à la fois aux environnements de développement et aux wallets.
Selon SlowMist, cette attaque s’inscrit dans une tendance plus large. Les cybercriminels exploitent de plus en plus des situations crédibles, comme des processus de recrutement, des revues de code ou des demandes de collaboration, afin d’amener les victimes à installer elles-mêmes des malwares.
Des hackers dérobent 4 000 bitcoins avec des bons d’échange : « une faille critique mise au jour »
4 000 bitcoins ont disparu à la suite d’un bug qui permettait de créer de fausses pièces. Plus de 80 plateformes d’échange et entreprises se retrouvent désormais sans couverture.
Une fausse application Claude tente de voler des cryptos
Une fausse version de Claude diffuse un logiciel malveillant capable de voler les mots de passe et les données de plus de 50 portefeuilles crypto.
Un mauvais copier-coller et vos cryptos disparaissaient : le botnet Sality démantelé
Les services d’enquête internationaux ont neutralisé Sality, un botnet notoire qui a dérobé pendant des années du Bitcoin et de l’Ethereum en remplaçant discrètement les adresses de portefeuilles crypto copiées.
Le plus lu
Analyste : « Le XRP pourrait être la plus grande occasion manquée de notre vie »
Selon un investisseur crypto, le XRP pourrait devenir la plus grande occasion manquée de notre vie. Voici pourquoi les attentes sont aussi élevées.
Emploi américain : le marché ralentit, que fera la Fed ?
Aux États-Unis, les offres d’emploi progressent légèrement, mais déçoivent. Les investisseurs attendent désormais le rapport sur l’emploi et les prochaines décisions de la Fed sur les taux.
Le XRP à 60 dollars ? Un analyste pointe un seuil décisif
Un analyste estime que le cours du XRP pourrait grimper à 60 dollars si une résistance cruciale venait à céder. Il faudrait pour cela une hausse de plus de 4 000 %.