Le malware TrapDoor est apparu comme une nouvelle menace pour les développeurs de crypto et d'IA après que des chercheurs aient découvert une attaque de chaîne d'approvisionnement conçue pour voler des données de portefeuille, des clés API, des identifiants cloud et un accès SSH via des packages de développeurs empoisonnés.
Résumé
Le Socket a déclaré que la campagne de malware TrapDoor s'est répandue à travers plus de 34 packages de développeurs malveillants sur npm, PyPI et les écosystèmes Rust.
Les attaquants ont ciblé les développeurs de crypto et d'IA en volant des données de portefeuille, des jetons GitHub, des identifiants cloud et des clés SSH à travers des outils logiciels déguisés.
Selon un rapport publié dimanche par la plateforme de sécurité des développeurs Socket, la campagne, surnommée « TrapDoor », a été identifiée pour la première fois vendredi et s'est déjà répandue à travers au moins 34 paquets malveillants et 384 versions connectées à plusieurs écosystèmes logiciels.
Socket a déclaré que les attaquants se concentraient sur les développeurs travaillant dans la cryptomonnaie, la finance décentralisée, l'intelligence artificielle et l'infrastructure de sécurité, où des identifiants exposés peuvent donner accès à des portefeuilles, des dépôts, des environnements cloud et des systèmes internes.
Parmi les services ciblés figurent des portefeuilles et des plateformes liées à Coinbase, Binance, MetaMask, Brave, ainsi que des écosystèmes blockchain liés à Solana, Sui et Aptos.
Ahmad Nassri, directeur technique chez Socket, a déclaré que le malware tentait également de manipuler les assistants de codage IA tels que Claude et Cursor en injectant des prompts cachés dans les workflows de développement. Le rapport de Socket a indiqué que les attaquants semblaient pousser les outils d'IA à exécuter de faux « scans de sécurité » qui exposent des secrets et les transmettent aux opérateurs.
Un crypto voleur coordonné frappant 36 paquets simultanément sur @npmjs, @pypi et @cratesiostatus. Vols de portefeuilles (@SuiNetwork, @solana, @Aptos, @coinbase, @binance, @brave, @MetaMask, et plus), clés SSH, identifiants AWS, tokens GitHub, et données de navigateur. Injecte caché… https://t.co/EGn9mwOISw
— Ahmad Nassri (@AhmadNassri) 24 mai 2026
Les dépôts de paquets pour développeurs deviennent une route d'attaque.
Au sein de la campagne, les paquets malveillants étaient déguisés en utilitaires de développement courants, y compris des outils de configuration de projet, des logiciels de routage de modèles, des frameworks Solidity, des paquets d'ingénierie de prompts, et des aides à la construction pour des applications basées sur Sui et Move, selon Socket.
Vous pourriez également aimer : la SEC retarde l'exemption concernant les actions tokenisées après que les échanges ont soulevé des inquiétudes sur la propriété.
Les paquets infectés ont été découverts sur npm, PyPI, et l'écosystème Crates de Rust, donnant aux attaquants accès aux communautés de développement JavaScript, Python, IA, automatisation, et blockchain en même temps.
Socket a déclaré que les noms des paquets étaient intentionnellement conçus pour ressembler à des logiciels légitimes que les développeurs pourraient installer dans le cadre de leurs workflows normaux sans remarquer de comportement suspect.
En même temps, la société a déclaré que les dépôts GitHub liés à l'opération montraient des signes d'activité de développement assistée par IA, y compris des dépôts d'appâts générés rapidement, des composants de malware partiellement complétés, et une documentation d'injection de prompts construite autour de thèmes de sécurité.
Séparément, GitHub a révélé le 20 mai que des acteurs non autorisés avaient accédé à des dépôts internes après avoir compromis l'appareil d'un employé.
Les vecteurs d'attaque continuent d'évoluer.
La dernière campagne suit un schéma croissant d'attaques ciblant les développeurs de crypto par le biais d'outils de travail de confiance et de canaux de communication professionnels.
Le mois dernier, des chercheurs des Elastic Security Labs ont détaillé une opération distincte qui a utilisé l'application de prise de notes Obsidian pour infecter des professionnels de la cryptomonnaie et de la finance avec un malware connu sous le nom de PHANTOMPULSE.
Selon Elastic, les attaquants ont approché les victimes par le biais de conversations sur LinkedIn et Telegram avant de les diriger vers des coffres Obsidian partagés contenant des plugins trojanisés.
Elastic a déclaré que le malware avait établi une structure de commandement et de contrôle décentralisée utilisant des données de transaction blockchain réparties sur trois réseaux, permettant aux opérateurs de maintenir l'accès sans dépendre de serveurs centralisés.
Plus tôt en avril, la société de sécurité blockchain CertiK a averti que les opérateurs du groupe Lazarus lié à la Corée du Nord avaient utilisé de fausses réunions Zoom, des comptes Telegram compromis et des tactiques d'ingénierie sociale de type ClickFix pour livrer des malwares « Mach-O Man » à des dirigeants de crypto et des employés de fintech sur des appareils macOS.
La chercheuse de CertiK, Natalie Newson, a relié cette activité à des exploits récents de DeFi liés à Drift et KelpDAO, où les attaquants auraient volé des centaines de millions de dollars par le biais de l'ingénierie sociale et de l'abus d'infrastructure cross-chain.
Les chercheurs en sécurité ont de plus en plus averti que les chaînes d'approvisionnement logicielle, les applications de collaboration, les outils de développement d'IA et les dépôts open-source deviennent des points d'entrée courants pour les intrusions axées sur la crypto, car les développeurs installent régulièrement des paquets et des plugins tiers avec des autorisations système élevées.
Lire la suite : Brian Armstrong dit que la finance doit passer sur la blockchain ou prendre du retard.
