Contrats ETH : quand une boîte aux lettres de type « dead drop » devient une boîte à preuves… un cheval de Troie bancaire qui remplace son C2

Le cheval de Troie bancaire venu du Brésil est passé à l’acte — Elastic l’appelle KREMLIN / REF9334. Au moins depuis mai 2025, il vous trompe avec de faux documents bancaires pour vous faire exécuter un petit script JS, puis il insère dans Chrome / Edge une extension que vous n’avez jamais acceptée.

Le plus vicieux : le C2 n’est pas figé dans le code. La charge utile interroge une boîte aux lettres « dead drop » via un contrat Ethereum : quand un paramètre change, l’URL de téléchargement et le nom de domaine de l’étape suivante changent aussi. Même si vous fermez le serveur, cette chaîne continue d’exister. L’extension se fait passer pour « AVSync System Inc. », modifie Secure Preferences et falsifie des contrôles d’intégrité complets : le navigateur l’interprète comme un chargement légitime.

Après avoir enregistré son domaine « canari » réseau, Elastic a comptabilisé 1 515 machines ayant établi une connexion en retour — près de 99 % au Brésil. Vous pensez que « mettre sur la blockchain = résister à la censure » est cool ? Les chevaux de Troie bancaires le font aussi. Ne double-cliquez pas une facture .js inconnue comme si c’était un fichier normal.