Crypto : le PC devient le point faible
La campagne aurait recours à un Remote Access Trojan, ou RAT, un logiciel malveillant permettant à un attaquant de contrôler à distance une machine infectée. Bref Crypto avait déjà détaillé comment certains malwares exploitent désormais les navigateurs, mots de passe et comptes d’exchange. Ici, la menace pourrait aller plus loin en détournant directement des sessions déjà authentifiées.
Le mécanisme est particulièrement dangereux. Lorsqu’un utilisateur se connecte à un exchange ou à un service crypto, le navigateur conserve généralement un cookie ou un jeton de session pour éviter de redemander le mot de passe à chaque clic. Un attaquant capable de récupérer ou manipuler cette session peut parfois agir comme si l’utilisateur était déjà connecté.
Le mot de passe peut donc être solide.
Le 2FA peut être activé.
L’attaquant peut malgré tout contourner une partie de ces protections s’il prend le contrôle d’une session déjà ouverte.
Coin Bureau affirme que des centaines de victimes auraient été touchées durant les 48 heures précédant son alerte du 20 septembre. Le vecteur initial reste cependant inconnu : aucun téléchargement malveillant, faux logiciel, extension ou campagne de phishing précise n’a encore été identifié publiquement.
Les 235 000 $ demandent encore confirmation
Une adresse Ethereum liée à l’affaire, commençant par 0x7028 et se terminant par 5887, fournit néanmoins une première trace vérifiable.
Des données blockchain montrent plusieurs transferts vers cette adresse. Une analyse des flux publiée par EtherWorld a notamment identifié environ 130 000 dollars en USDC et USDT provenant de 13 adresses différentes durant une fenêtre observée le 19 septembre, auxquels s’ajoutaient d’autres mouvements en WETH, WBTC et LINK.
La valeur totale affichée du wallet avoisinait alors 235 747 dollars.
Attention toutefois : cette somme n’est pas automatiquement équivalente à 235 747 dollars volés par le même malware. Un wallet peut recevoir plusieurs types de fonds, certains actifs peuvent avoir été bridgés ou échangés et toutes les transactions n’ont pas encore été attribuées.
C’est précisément la faiblesse actuelle du dossier.
Aucune entreprise de cybersécurité reconnue n’a encore publié de rapport technique détaillant le malware, son hash, ses domaines de commande et contrôle, son vecteur d’infection ou les indicateurs permettant de le détecter. Il serait donc prématuré de lui attribuer un nom ou de le confondre avec SilabRAT, un autre RAT crypto documenté plus tôt en 2026.
Le montant est crédible.
Le scénario de détournement de sessions l’est aussi.
L’enquête technique reste incomplète.
Une seed phrase ne protège pas un ordinateur compromis
Cette affaire rappelle surtout que la sécurité crypto ne s’arrête pas à la blockchain.
Un wallet matériel peut empêcher une clé privée de quitter physiquement l’appareil. Il ne protège pas nécessairement un utilisateur qui valide lui-même une transaction manipulée depuis un ordinateur compromis. Un compte d’exchange peut disposer d’un mot de passe complexe et d’une authentification forte tout en restant vulnérable si l’attaquant contrôle déjà le navigateur.
Le problème devient encore plus sérieux avec les RAT.
Ces programmes peuvent, selon leurs capacités, enregistrer les frappes clavier, voler les cookies, observer l’écran, accéder au presse-papiers ou manipuler certaines applications. Un utilisateur peut alors copier une adresse correcte et voir une autre adresse apparaître au moment du paiement.
Changer son mot de passe depuis la même machine ne suffit pas forcément.
Si l’ordinateur reste infecté, les nouvelles informations peuvent être capturées à nouveau.
Pour un utilisateur soupçonnant une infection, la priorité consiste donc à cesser d’utiliser la machine pour toute opération crypto sensible, révoquer les sessions depuis un appareil sain et vérifier séparément les wallets et comptes concernés. Les campagnes de phishing imitant Google ont déjà montré à quel point les attaquants savent désormais produire des leurres crédibles.
Cette nouvelle campagne reste encore mal documentée.
Mais le risque qu’elle illustre, lui, ne l’est pas.
Les attaquants n’ont plus forcément besoin de casser Ethereum, Bitcoin ou un smart contract.
Il leur suffit parfois de prendre le contrôle de l’ordinateur qui contrôle les clés.