{"id":483,"date":"2026-09-03T22:35:20","date_gmt":"2026-09-03T22:35:20","guid":{"rendered":"https:\/\/hoge.gg\/fr\/phishing-crypto-2026-chaine-logicielle-supply-chain\/"},"modified":"2026-09-03T22:35:20","modified_gmt":"2026-09-03T22:35:20","slug":"phishing-crypto-2026-chaine-logicielle-supply-chain","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/phishing-crypto-2026-chaine-logicielle-supply-chain\/","title":{"rendered":"Phishing crypto 2026 : le poison remonte la cha\u00eene logicielle"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 8 septembre 2025, la plus vaste compromission de la cha\u00eene logicielle JavaScript jamais observ\u00e9e a gliss\u00e9 un voleur de portefeuille dans des paquets open source t\u00e9l\u00e9charg\u00e9s plus de deux milliards de fois par semaine. En th\u00e9orie, ce code pi\u00e9g\u00e9 pouvait d\u00e9tourner chaque transaction crypto sign\u00e9e depuis un navigateur, partout dans le monde. Son butin final a pourtant \u00e9t\u00e9 de moins de 505 dollars, soit environ 465 euros, selon les donn\u00e9es on-chain relay\u00e9es par <a href='https:\/\/www.theblock.co\/news\/regulation\/2025-09-09-npm-supply-chain-attack-on-crypto-contained-with-almost-no-victims-ledger-cto-says-369984'>The Block<\/a>. Un quasi-d\u00e9sastre pour quelques centaines d&#8217;euros.<\/p><p class=\"wp-block-paragraph\">Pourquoi si peu ? Parce que l&#8217;\u00e9cosyst\u00e8me a r\u00e9agi en quelques heures, et parce que le v\u00e9ritable enseignement n&#8217;est pas la catastrophe \u00e9vit\u00e9e, mais le basculement qu&#8217;elle r\u00e9v\u00e8le. En 2026, les campagnes de phishing crypto les plus dangereuses ne visent plus votre bo\u00eete mail : elles visent celle d&#8217;un d\u00e9veloppeur, le magasin d&#8217;extensions de votre navigateur, la r\u00e9gie publicitaire d&#8217;un moteur de recherche ou le QR code d&#8217;un canal Telegram. Le hame\u00e7on a remont\u00e9 la cha\u00eene d&#8217;approvisionnement. Compromettez un seul mainteneur, et vous empoisonnez des millions de portefeuilles en aval.<\/p><p class=\"wp-block-paragraph\">Cette enqu\u00eate suit ce d\u00e9placement, du registre npm aux extensions de navigateur, en passant par les fausses publicit\u00e9s et les liens profonds. Elle compl\u00e8te notre panorama des <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-campagnes-portefeuilles\/'>campagnes qui vident les portefeuilles<\/a>, mais change d&#8217;angle : ici, le maillon faible n&#8217;est pas la signature que vous validez, c&#8217;est le canal de confiance par lequel le code arrive jusqu&#8217;\u00e0 vous.<\/p><h2 class='wp-block-heading'>Le hame\u00e7on a chang\u00e9 de cible<\/h2><p class=\"wp-block-paragraph\">Le phishing classique repose sur un mensonge envoy\u00e9 directement \u00e0 la victime : un faux courriel de votre plateforme, un faux site de connexion, une fausse fen\u00eatre de signature. Ce mod\u00e8le fonctionne encore, mais il rend de moins en moins. Les portefeuilles modernes simulent les transactions, affichent des listes noires d&#8217;adresses et, avec le clear signing, montrent enfin ce que l&#8217;utilisateur signe r\u00e9ellement. R\u00e9sultat : d&#8217;apr\u00e8s Scam Sniffer, les pertes li\u00e9es aux drainers de portefeuille ont chut\u00e9 de 83 % en 2025.<\/p><p class=\"wp-block-paragraph\">Face \u00e0 des cibles mieux d\u00e9fendues, les attaquants ont fait ce que fait tout acteur \u00e9conomique rationnel : ils ont remont\u00e9 la cha\u00eene de valeur. Plut\u00f4t que de pi\u00e9ger un million d&#8217;utilisateurs un par un, ils compromettent une seule brique de confiance partag\u00e9e par un million d&#8217;utilisateurs. Un paquet npm pr\u00e9sent dans des milliers d&#8217;applications. Une extension install\u00e9e par des dizaines de milliers de personnes. Une publicit\u00e9 en t\u00eate des r\u00e9sultats de recherche. Un lien profond que votre application de portefeuille ouvre sans broncher.<\/p><p class=\"wp-block-paragraph\">La logique est purement \u00e9conomique. Pi\u00e9ger un particulier rapporte le contenu d&#8217;un portefeuille ; compromettre une d\u00e9pendance partag\u00e9e met potentiellement en jeu tous les portefeuilles de tous les utilisateurs de toutes les applications qui en d\u00e9pendent. Pour un co\u00fbt d&#8217;entr\u00e9e comparable, un simple courriel de hame\u00e7onnage bien tourn\u00e9, le rendement th\u00e9orique change d&#8217;\u00e9chelle. C&#8217;est ce calcul, plus qu&#8217;une prouesse technique, qui explique le glissement observ\u00e9 depuis 2023.<\/p><p class=\"wp-block-paragraph\">C&#8217;est le phishing par la cha\u00eene d&#8217;approvisionnement, ou supply chain phishing. Le courriel de hame\u00e7onnage existe toujours, mais il n&#8217;atterrit plus dans votre bo\u00eete : il atterrit dans celle d&#8217;un mainteneur open source, d&#8217;un employ\u00e9 de plateforme ou d&#8217;un annonceur. La victime finale, elle, ne voit rien venir, parce que le poison arrive par un canal qu&#8217;elle a toutes les raisons de croire s\u00fbr. Les pages qui suivent d\u00e9composent, un canal apr\u00e8s l&#8217;autre, cette nouvelle g\u00e9ographie du hame\u00e7onnage.<\/p><h2 class='wp-block-heading'>npm, chalk et debug : 2,6 milliards de t\u00e9l\u00e9chargements, moins de 505 dollars<\/h2><p class=\"wp-block-paragraph\">Le 8 septembre 2025, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Aikido rep\u00e8re des versions malveillantes parmi les paquets npm les plus utilis\u00e9s au monde. L&#8217;enqu\u00eate, document\u00e9e par <a href='https:\/\/www.theregister.com\/2025\/09\/08\/dev_falls_for_phishing_email\/'>The Register<\/a> et <a href='https:\/\/www.sonatype.com\/blog\/npm-chalk-and-debug-packages-hit-in-software-supply-chain-attack'>Sonatype<\/a>, remonte \u00e0 un courriel de hame\u00e7onnage. Le mainteneur Josh Junon, connu sous le pseudonyme qix, re\u00e7oit un message provenant de l&#8217;adresse support@npmjs.help, un domaine sosie de npm. On l&#8217;y pr\u00e9vient que son compte sera verrouill\u00e9 sous 48 heures s&#8217;il ne met pas \u00e0 jour son authentification \u00e0 deux facteurs. Il saisit ses identifiants sur le faux portail. En l&#8217;espace de <a href='https:\/\/www.sygnia.co\/threat-reports-and-advisories\/npm-supply-chain-attack-september-2025\/'>seize minutes<\/a>, les attaquants publient des versions v\u00e9rol\u00e9es de dix-huit paquets, dont chalk, debug, ansi-styles et strip-ansi, qui totalisent environ 2,6 milliards de t\u00e9l\u00e9chargements hebdomadaires.<\/p><p class=\"wp-block-paragraph\">Le code inject\u00e9 est un voleur de crypto qui s&#8217;ex\u00e9cute dans le navigateur. Il s&#8217;accroche aux appels r\u00e9seau et aux interfaces de portefeuille (dont le fameux window.ethereum et les points d&#8217;entr\u00e9e Solana) et remplace discr\u00e8tement les adresses de destination avant qu&#8217;une transaction ne parte. En clair : vous croyez envoyer des fonds \u00e0 un correspondant, le code les envoie \u00e0 l&#8217;attaquant, sans rien changer \u00e0 l&#8217;\u00e9cran que vous regardez.<\/p><p class=\"wp-block-paragraph\">Et pourtant, le butin fut d\u00e9risoire, chiffr\u00e9 \u00e0 moins de 505 dollars (environ 465 euros) par les donn\u00e9es d&#8217;Arkham. Deux raisons \u00e0 ce fiasco : l&#8217;\u00e9cosyst\u00e8me a d\u00e9tect\u00e9 et purg\u00e9 les paquets en quelques heures, et la logique de d\u00e9tournement des transactions Solana \u00e9tait bogu\u00e9e, corrompant les transferts au lieu de les rediriger.<\/p><p class=\"wp-block-paragraph\">Ce qui a sauv\u00e9 l&#8217;\u00e9cosyst\u00e8me, c&#8217;est la vitesse de la riposte collective. Le syst\u00e8me de d\u00e9tection automatis\u00e9 de ReversingLabs et l&#8217;\u00e9quipe de recherche de Socket ont signal\u00e9 l&#8217;attaque le jour m\u00eame ; npm a retir\u00e9 les versions pi\u00e9g\u00e9es, et les mainteneurs ont republi\u00e9 des versions saines dans la foul\u00e9e. Autrement dit, la m\u00eame culture open source qui a rendu l&#8217;attaque possible, des milliers de d\u00e9p\u00f4ts partageant les m\u00eames briques, a aussi permis de l&#8217;\u00e9teindre en quelques heures.<\/p><p class=\"wp-block-paragraph\">Au plus fort de l&#8217;incident, le directeur technique de Ledger, Charles Guillemet, a lanc\u00e9 un avertissement rest\u00e9 c\u00e9l\u00e8bre : \u00ab Une attaque de la cha\u00eene d&#8217;approvisionnement \u00e0 grande \u00e9chelle est en cours : le compte npm d&#8217;un d\u00e9veloppeur r\u00e9put\u00e9 a \u00e9t\u00e9 compromis. Les paquets affect\u00e9s ont d\u00e9j\u00e0 \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9s plus d&#8217;un milliard de fois, ce qui signifie que tout l&#8217;\u00e9cosyst\u00e8me JavaScript pourrait \u00eatre en danger. \u00bb Sa consigne aux utilisateurs, relay\u00e9e par <a href='https:\/\/www.theblock.co\/post\/369893\/ledger-warns-halt-onchain-transactions-massive-npm-supply-chain-attack'>The Block<\/a> : \u00ab Si vous utilisez un hardware wallet, examinez chaque transaction avant de signer et vous \u00eates prot\u00e9g\u00e9. Sinon, abstenez-vous de toute transaction on-chain pour l&#8217;instant. \u00bb<\/p><h2 class='wp-block-heading'>L&#8217;homme du milieu, version portefeuille : comment op\u00e8re un clipper Web3<\/h2><p class=\"wp-block-paragraph\">Pour comprendre pourquoi cette attaque a fait trembler tout l&#8217;\u00e9cosyst\u00e8me, il faut regarder o\u00f9 s&#8217;ex\u00e9cute le code malveillant : dans la page web elle-m\u00eame, avant que le portefeuille ne pr\u00e9sente la transaction. Un clipper Web3 s&#8217;ins\u00e8re entre l&#8217;application d\u00e9centralis\u00e9e et le portefeuille. Il en existe deux grandes familles. La premi\u00e8re surveille le presse-papiers et remplace une adresse copi\u00e9e par une adresse contr\u00f4l\u00e9e par l&#8217;attaquant. La seconde, plus sournoise, intercepte les appels au fournisseur du portefeuille et r\u00e9\u00e9crit les param\u00e8tres de la transaction, \u00e0 commencer par le destinataire, \u00e0 la vol\u00e9e.<\/p><p class=\"wp-block-paragraph\">Dans les deux cas, l&#8217;\u00e9cran peut afficher la bonne adresse tandis que les octets envoy\u00e9s en signature pointent ailleurs. C&#8217;est l\u00e0 que le type de portefeuille change tout. Un portefeuille logiciel signe ce que la page lui transmet. Un hardware wallet, lui, affiche le destinataire r\u00e9el sur son propre \u00e9cran, hors de port\u00e9e de la page compromise : v\u00e9rifier sur l&#8217;appareil permet de rep\u00e9rer la substitution. D&#8217;o\u00f9 le conseil de Guillemet. Le probl\u00e8me, c&#8217;est que la majorit\u00e9 des utilisateurs signent sans lire, ou utilisent un portefeuille logiciel qui n&#8217;offre pas ce rempart mat\u00e9riel.<\/p><h2 class='wp-block-heading'>Shai-Hulud : le ver qui se r\u00e9plique tout seul<\/h2><p class=\"wp-block-paragraph\">Une semaine apr\u00e8s l&#8217;affaire chalk et debug, la barre est mont\u00e9e d&#8217;un cran. Le 15 septembre 2025, des chercheurs identifient Shai-Hulud, un ver autor\u00e9plicatif baptis\u00e9 d&#8217;apr\u00e8s le ver des sables de Dune. Contrairement \u00e0 une compromission manuelle, Shai-Hulud se propage seul : il d\u00e9tourne des comptes de mainteneurs, injecte son code dans leurs paquets, puis se sert des identifiants vol\u00e9s pour contaminer d&#8217;autres paquets. Entre le 14 et le 18 septembre, plus de 200 paquets et 500 versions sont touch\u00e9s, selon <a href='https:\/\/www.sysdig.com\/blog\/shai-hulud-the-novel-self-replicating-worm-infecting-hundreds-of-npm-packages'>Sysdig<\/a>. Le ver moissonne les identifiants GitHub, npm, AWS, Google Cloud et Azure \u00e0 l&#8217;aide de TruffleHog, un outil l\u00e9gitime de d\u00e9tection de secrets d\u00e9tourn\u00e9 de sa fonction.<\/p><p class=\"wp-block-paragraph\">L&#8217;histoire ne s&#8217;arr\u00eate pas l\u00e0. Une seconde vague, Shai-Hulud 2.0, frappe fin novembre. Le <a href='https:\/\/www.cert.ssi.gouv.fr\/actualite\/CERTFR-2025-ACT-051\/'>CERT-FR<\/a> indique en avoir connaissance d\u00e8s le 23 novembre 2025 ; au 26 novembre, plus de 700 paquets sont affect\u00e9s, avec un niveau de sophistication accru. Le message est limpide : la compromission de la cha\u00eene logicielle n&#8217;est plus un coup isol\u00e9, c&#8217;est un mode op\u00e9ratoire industrialisable, capable de se propager sans la moindre intervention humaine.<\/p><p class=\"wp-block-paragraph\">Tomislav Peri\u010din, cofondateur de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 ReversingLabs, r\u00e9sume l&#8217;ampleur du risque dans son <a href='https:\/\/www.reversinglabs.com\/blog\/shai-hulud-worm-npm'>analyse<\/a> : \u00ab Il n&#8217;existe personne qui construise du code avec des paquets npm sans \u00eatre potentiellement affect\u00e9. \u00bb Autrement dit, la d\u00e9pendance open source, socle invisible de presque toutes les applications crypto, est devenue une cible de choix pr\u00e9cis\u00e9ment parce qu&#8217;elle est partout.<\/p><h2 class='wp-block-heading'>Ledger Connect Kit : le pr\u00e9c\u00e9dent de d\u00e9cembre 2023<\/h2><p class=\"wp-block-paragraph\">Rien de tout cela n&#8217;est vraiment in\u00e9dit. Le mod\u00e8le avait d\u00e9j\u00e0 \u00e9t\u00e9 \u00e9prouv\u00e9 le 14 d\u00e9cembre 2023 contre Ledger. Le compte npm d&#8217;un ancien employ\u00e9 avait \u00e9t\u00e9 hame\u00e7onn\u00e9, permettant aux attaquants de publier des versions malveillantes du Ledger Connect Kit, la biblioth\u00e8que qui relie de nombreuses applications d\u00e9centralis\u00e9es aux portefeuilles. Les versions 1.1.5, 1.1.6 et 1.1.7 embarquaient une classe voleuse et un faux WalletConnect qui redirigeaient les fonds. Comme des protocoles majeurs, dont SushiSwap, Kyber, Revoke.cash et Zapper, int\u00e9graient cette d\u00e9pendance dans leur interface, chaque application servait le code pi\u00e9g\u00e9 \u00e0 ses propres utilisateurs.<\/p><p class=\"wp-block-paragraph\">Bilan : plus de 550 000 euros (quelque 600 000 dollars) siphonn\u00e9s en environ deux heures, selon le <a href='https:\/\/www.ledger.com\/blog\/security-incident-report'>rapport d&#8217;incident de Ledger<\/a>, avant qu&#8217;un correctif (la version 1.1.8) ne soit d\u00e9ploy\u00e9 en une quarantaine de minutes. L&#8217;affaire a servi de plan aux attaques suivantes : compromettre une d\u00e9pendance partag\u00e9e en amont, puis laisser la distribution automatique faire le reste. Deux ans plus tard, chalk et debug n&#8217;ont fait qu&#8217;appliquer la recette \u00e0 une \u00e9chelle mille fois sup\u00e9rieure.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Canal<\/th><th>Port\u00e9e<\/th><th>Pertes estim\u00e9es<\/th><\/tr><\/thead><tbody><tr><td>Ledger Connect Kit<\/td><td>d\u00e9c. 2023<\/td><td>D\u00e9pendance npm (front-end)<\/td><td>SushiSwap, Kyber, Zapper, Revoke.cash<\/td><td>&gt; 550 000 \u20ac (600 000 $)<\/td><\/tr><tr><td>npm chalk \/ debug<\/td><td>sept. 2025<\/td><td>Paquets npm<\/td><td>~2,6 Mds de t\u00e9l\u00e9chargements\/sem.<\/td><td>&lt; 465 \u20ac (505 $)<\/td><\/tr><tr><td>Shai-Hulud (ver)<\/td><td>sept. 2025<\/td><td>Paquets npm (autor\u00e9plication)<\/td><td>200+ paquets, 500+ versions<\/td><td>Vol d&#8217;identifiants<\/td><\/tr><tr><td>Shai-Hulud 2.0<\/td><td>nov. 2025<\/td><td>Paquets npm<\/td><td>700+ paquets<\/td><td>Vol d&#8217;identifiants<\/td><\/tr><tr><td>GreedyBear<\/td><td>ao\u00fbt 2025<\/td><td>Extensions Firefox<\/td><td>150+ extensions<\/td><td>&gt; 920 000 \u20ac (1 M$)<\/td><\/tr><tr><td>\u00ab Superior \u00bb<\/td><td>ao\u00fbt 2026<\/td><td>Extensions Chrome \/ Edge<\/td><td>~80 000 utilisateurs<\/td><td>Non chiffr\u00e9<\/td><\/tr><tr><td>\u00ab Offside \u00bb<\/td><td>ao\u00fbt 2026<\/td><td>Extensions Firefox<\/td><td>40 extensions, 77 identit\u00e9s<\/td><td>Non chiffr\u00e9<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Les extensions de navigateur, usines \u00e0 vider les portefeuilles<\/h2><p class=\"wp-block-paragraph\">L&#8217;autre grand canal de confiance, c&#8217;est le magasin d&#8217;extensions. En ao\u00fbt 2026, l&#8217;\u00e9quipe de recherche de Socket a mis au jour deux campagnes distinctes. La premi\u00e8re, baptis\u00e9e \u00ab Superior \u00bb, rassemblait dix-huit extensions Chrome et une extension Edge, actives depuis f\u00e9vrier 2024, selon <a href='https:\/\/socket.dev\/blog\/chrome-edge-extension-wallet-drainer'>Socket<\/a>. Ces extensions embarquaient un drainer multi-cha\u00eenes capable de d\u00e9tecter les portefeuilles EVM, Solana et Tron. Leur ruse : cloner les boutons \u00ab Connect Wallet \u00bb et \u00ab Swap \u00bb des sites visit\u00e9s pour substituer leurs propres gestionnaires aux gestionnaires l\u00e9gitimes. La plus install\u00e9e, un outil de clic droit et de copie, cumulait environ 70 000 utilisateurs sur Chrome et 10 000 sur Edge, soit une surface d&#8217;attaque de quelque 80 000 personnes. Le sch\u00e9ma est particuli\u00e8rement vicieux : une premi\u00e8re version propre installe la confiance, puis une mise \u00e0 jour automatique injecte le code malveillant, qui ouvre une connexion WebSocket vers un serveur de commande et affaiblit les protections du navigateur.<\/p><p class=\"wp-block-paragraph\">La seconde campagne, baptis\u00e9e \u00ab Offside Wallet Theft Factory \u00bb, visait Firefox : quarante extensions se faisant passer pour OKX, Rabby Wallet ou TronLink, actives depuis mars 2026, d&#8217;apr\u00e8s <a href='https:\/\/thehackernews.com\/2026\/08\/40-malicious-firefox-extensions-pose-as.html'>The Hacker News<\/a>. Socket a reli\u00e9 77 identit\u00e9s d&#8217;extensions par r\u00e9utilisation de code. Parmi elles, quinze capturaient phrases de r\u00e9cup\u00e9ration et cl\u00e9s priv\u00e9es pour les exfiltrer via des Cloudflare Workers, et treize \u00e9taient des versions modifi\u00e9es de Rabby qui volaient le trousseau avant m\u00eame son chiffrement local.<\/p><p class=\"wp-block-paragraph\">Si les extensions sont si dangereuses, c&#8217;est \u00e0 cause de leur mod\u00e8le de permissions. Une extension peut, avec votre accord initial, lire et modifier le contenu de toutes les pages que vous visitez, y compris l&#8217;interface de votre plateforme d&#8217;\u00e9change ou de votre application DeFi. Elle se place ainsi au m\u00eame niveau que le clipper Web3 d\u00e9crit plus haut, mais de fa\u00e7on permanente et sur tous les sites \u00e0 la fois. Et comme la mise \u00e0 jour est automatique, l&#8217;extension approuv\u00e9e hier peut devenir malveillante demain, sans un clic de votre part.<\/p><p class=\"wp-block-paragraph\">Le ph\u00e9nom\u00e8ne n&#8217;a rien de nouveau. Un an plus t\u00f4t, en ao\u00fbt 2025, la campagne <a href='https:\/\/thehackernews.com\/2025\/08\/greedybear-steals-1m-in-crypto-using.html'>GreedyBear<\/a> avait inond\u00e9 la boutique Firefox de plus de 150 extensions imitant des portefeuilles populaires, pour un butin sup\u00e9rieur \u00e0 920 000 euros (plus d&#8217;un million de dollars). L&#8217;extension de navigateur, \u00e0 qui l&#8217;on confie souvent un acc\u00e8s direct \u00e0 ses portefeuilles, est devenue une v\u00e9ritable usine \u00e0 drainer.<\/p><h2 class='wp-block-heading'>QR codes, deep links et publicit\u00e9s : les autres canaux de confiance<\/h2><p class=\"wp-block-paragraph\">Le registre de paquets et le magasin d&#8217;extensions ne sont que deux maillons. Les attaquants exploitent tout ce que l&#8217;utilisateur croit fiable, \u00e0 commencer par les liens profonds et les QR codes. Une campagne document\u00e9e par <a href='https:\/\/www.cyfirma.com\/research\/silent-crypto-wallet-takeover-unlimited-usdt-approval-exploitation-via-trust-wallet-qr-code-phishing\/'>Cyfirma<\/a> visait les utilisateurs de Trust Wallet via des canaux Telegram. Elle d\u00e9tournait le m\u00e9canisme de deep link de l&#8217;application pour rediriger la victime vers des pages de hame\u00e7onnage h\u00e9berg\u00e9es sur Netlify, maquill\u00e9es en interface de transfert d&#8217;USDT. Un scan de QR code, une validation d&#8217;apparence anodine, et l&#8217;attaquant obtenait une autorisation de d\u00e9pense illimit\u00e9e sur les stablecoins de la victime.<\/p><p class=\"wp-block-paragraph\">Viennent ensuite les r\u00e9gies publicitaires. Le malvertising consiste \u00e0 acheter les premi\u00e8res places des r\u00e9sultats de recherche pour des marques DeFi de premier plan, puis \u00e0 rediriger les internautes vers des clones. Les faux sites d&#8217;Uniswap, d&#8217;Aave ou de PancakeSwap servis via des publicit\u00e9s payantes se comptent par centaines chaque ann\u00e9e, et ils empruntent la cr\u00e9dibilit\u00e9 du moteur de recherche lui-m\u00eame.<\/p><p class=\"wp-block-paragraph\">Les grands \u00e9v\u00e9nements offrent un troisi\u00e8me pr\u00e9texte. \u00c0 l&#8217;\u00e9t\u00e9 2026, \u00e0 l&#8217;occasion de la Coupe du monde, la soci\u00e9t\u00e9 <a href='https:\/\/www.forcepoint.com\/blog\/x-labs\/world-cup-2026-scams'>Forcepoint<\/a> a rep\u00e9r\u00e9 une campagne usurpant l&#8217;identit\u00e9 de Stake.com autour d&#8217;un faux \u00e9v\u00e9nement de \u00ab Token Farming \u00bb. Le courriel renvoyait, via une URL h\u00e9berg\u00e9e sur Vercel pour d\u00e9jouer les filtres anti-spam, vers une fausse page DeFi qui d\u00e9clenchait un drainer d\u00e8s la connexion du portefeuille. Le fil conducteur de tous ces cas est le m\u00eame : d\u00e9tourner une infrastructure l\u00e9gitime (Netlify, Vercel, r\u00e9gies publicitaires, boutiques d&#8217;extensions) pour en emprunter la r\u00e9putation.<\/p><figure class='wp-block-table'><table><thead><tr><th>Canal<\/th><th>Comment il op\u00e8re<\/th><th>Confiance d\u00e9tourn\u00e9e<\/th><th>Premi\u00e8re d\u00e9fense<\/th><\/tr><\/thead><tbody><tr><td>Paquets open source (npm, PyPI)<\/td><td>Compte mainteneur hame\u00e7onn\u00e9, version v\u00e9rol\u00e9e publi\u00e9e<\/td><td>D\u00e9pendances install\u00e9es automatiquement<\/td><td>Verrouiller les versions, v\u00e9rifier l&#8217;int\u00e9grit\u00e9, tenir un SBOM<\/td><\/tr><tr><td>Extensions de navigateur<\/td><td>Version propre, puis mise \u00e0 jour malveillante<\/td><td>Acc\u00e8s accord\u00e9 au portefeuille<\/td><td>Auditer les permissions, retirer l&#8217;inutile<\/td><\/tr><tr><td>Publicit\u00e9s de recherche<\/td><td>Fausses annonces en t\u00eate de r\u00e9sultats<\/td><td>R\u00e9putation du moteur de recherche<\/td><td>Passer par un favori, jamais par une publicit\u00e9<\/td><\/tr><tr><td>QR codes et deep links<\/td><td>Redirection vers une fausse interface<\/td><td>Automatisme de l&#8217;application de portefeuille<\/td><td>Ne jamais scanner un QR d&#8217;origine inconnue<\/td><\/tr><tr><td>Interface web (front-end)<\/td><td>D\u00e9pendance ou DNS compromis<\/td><td>Confiance dans le domaine officiel<\/td><td>Hardware wallet, v\u00e9rification sur l&#8217;appareil<\/td><\/tr><\/tbody><\/table><\/figure>","protected":false},"excerpt":{"rendered":"<p>En 2026, les campagnes de phishing crypto ne visent plus votre bo\u00eete mail mais le code et les extensions que vous utilisez d\u00e9j\u00e0. Enqu\u00eate sur le hame\u00e7onnage par la cha\u00eene logicielle.<\/p>\n","protected":false},"author":4,"featured_media":484,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-483","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/483","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=483"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/483\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/484"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=483"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=483"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=483"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}