Des cybercriminels créent de faux agents d'IA pour installer des logiciels malveillants et voler des cryptomonnaies

Publié le 20.09.2026

Les cybercriminels utilisent de faux agents d'intelligence artificielle (IA) pour inciter les utilisateurs à installer des logiciels malveillants qui remplacent les extensions légitimes de portefeuilles de cryptomonnaies et volent leurs mots de passe.

Cette manœuvre a été détectée entre avril et juin par HP, dans un contexte où l'intelligence artificielle agentic, des systèmes capables d'exécuter des tâches au nom de l'utilisateur, est devenue une nouvelle appât pour les fraudes financières.

L'activité fait partie du rapport Threat Insights de HP, qui a analysé des millions d'appareils protégés par HP Wolf Security pour identifier les campagnes récentes et les méthodes employées pour contourner les systèmes de détection.

Comment opère cette cyberattaque qui vole les cryptomonnaies

L'attaque se présente comme une alternative aux conseillers financiers traditionnels : les cybercriminels promettent un outil qui surveille les portefeuilles de cryptomonnaies et fonctionne de manière automatique.

Le site tradingclaw se faisait passer pour un assistant IA pour négocier des actifs numériques, mais distribuait une famille de logiciels malveillants appelée Needle Stealer. Une fois installé, le programme examine les navigateurs à la recherche d'extensions de portefeuilles, dont Coinbase et MetaMask.

Lorsque le programme les trouve, il les remplace par des copies visuellement similaires ; lorsqu'ils saisissent leurs données pour se connecter, les victimes livrent leurs identifiants aux attaquants, qui peuvent accéder à leurs fonds.

Quelles autres cyberattaques ont été identifiées

La deuxième campagne détectée combine Phantom Gate, un chargeur de logiciels malveillants, avec Phantom Stealer, un outil destiné au vol d'informations, y compris les identifiants et les données financières.

Phantom Stealer est commercialisé comme un programme légitime pour effectuer des tests de pénétration, tandis que Phantom Gate permet aux criminels de déployer et d'étendre les campagnes d'infection.

Ces outils reflètent « l'expansion du paysage des menaces » car ils permettent de construire « des chaînes d'infection dangereuses ». Le résultat est une augmentation du risque que les organisations soient compromises.

La troisième modalité recourt au phishing, une arnaque qui imite des pages ou des services pour obtenir des données personnelles, via des codes QR. Les victimes reçoivent des fichiers PDF avec le contenu flou sous prétexte qu'il a été masqué « pour des raisons de sécurité », et on leur demande de scanner le code avec leur téléphone pour accéder aux informations.

Le code redirige l'utilisateur vers une page frauduleuse depuis son appareil. Ces adresses auraient été bloquées si elles avaient été ouvertes sur un ordinateur, mais fonctionnent sur les téléphones, qui disposent de niveaux de protection plus faibles et exposent les identifiants de connexion.

Comment différents cyberattaques ont pu être détectés

HP Wolf Security peut observer ces attaques car il exécute des programmes suspects dans des conteneurs protégés. Cet isolement permet de connaître le comportement des criminels sans que l'appareil ne soit affecté.

Les utilisateurs protégés par ce service ont ouvert 60 milliards de pièces jointes par e-mail, de pages web et de fichiers téléchargés sans qu'aucune brèche de sécurité ne soit enregistrée.

Les données ont montré qu'au moins 10 % des menaces détectées par e-mail via HP Sure Click ont réussi à contourner un ou plusieurs scanners des passerelles de messagerie.

De plus, les fichiers exécutables étaient le mécanisme de distribution le plus fréquent et sont apparus dans 40 % des cas. Les fichiers compressés représentaient 38 %, tandis que les PDF atteignaient 7,5 %.

James Wright, directeur mondial de la Sécurité des Systèmes Personnels chez HP, a souligné que les utilisateurs « se déplacent constamment entre appareils et applications » via des navigateurs et des outils d'IA, et que les criminels mettent à jour rapidement leurs tactiques pour les suivre.

Pour cette raison, il a appelé les organisations à adopter un modèle de confiance zéro, basé sur l'isolement et la containment des clics et téléchargements non fiables.

Bibliothèque Mot Avec

Pour aller plus loin

Trois guides choisis en fonction du sujet de cet article.

Voir les 8 livres
Deprecated: explode(): Passing null to parameter #2 ($string) of type string is deprecated in /home/httpd/vhosts/iphone-dev.ch/mot-avec.com/index.php on line 171