SentinelLabs, la division de recherche de SentinelOne, en collaboration avec Validin, plateforme mondiale d’intelligence sur Internet, met en lumière FreeDrain, un réseau mondial de phishing sur les cryptomonnaies, passé inaperçu depuis plusieurs années, qui dérobe des actifs numériques à l’échelle industrielle. Tribune.
Une opération d’une ampleur sans précédent
Tout a commencé lorsqu’une victime a annoncé à Validin avoir perdu 8 BTC (environ 500 000$) après avoir soumis la phrase de récupération (Seed phrase) de son portefeuille à un site de phishing sophistiqué qui semblait légitime, apparu lors d’une recherche sur un moteur de recherche réputé. Cet incident a donné lieu à une enquête approfondie qui a révélé une opération de phishing à l’échelle mondiale.
FreeDrain s’appuie sur des manipulations sophistiquées SEO, l’exploitation de services web gratuits (gitbook.io, webflow.io, github.io etc.) et des techniques de redirection multi-niveaux pour cibler les détenteurs de portefeuilles de cryptomonnaies. Les victimes, souvent en quête d’informations légitimes sur leurs portefeuilles numériques, atterrissent sur des pages d’apparence fiable, puis sont redirigées vers des sites de phishing imitant les interfaces des portefeuilles les plus populaires comme Trezor, MetaMask ou Ledger. Les seed phrases volées sont ensuite transmises à une infrastructure automatisée qui « siphonne » les fonds en quelques minutes.
L’analyse a ainsi détecté :
- Plus de 38 000 pages malveillantes distinctes, hébergeant des pages leurres.
- Plus de 200 000 URLs collectées et analysées, issues de campagnes SEO malveillantes.
- L’opération semble être menée par une équipe professionnelle travaillant à des heures habituelles (9-17h) dans le fuseau horaire UTC+05:30, suggérant probablement l’Inde.
- Des attaques relayées via des résultats de recherche légitimes sur Google, Bing, DuckDuckGo.
- Les pages de phishing sont hébergées sur des infrastructures cloud telle qu’Amazon S3 et Azure Web Apps, imitant des interfaces de portefeuilles de cryptomonnaies légitimes.
- Plusieurs millions de dollars de pertes estimées, avec des cas documentés de vols de plusieurs centaines de milliers de dollars par victime.
L’étude souligne l’urgence pour les plateformes crypto, services web gratuits et moteurs de recherche de renforcer leurs mécanismes de défense. Elle appelle également à une meilleure information des utilisateurs, exposés à des tactiques de plus en plus indétectables à l’œil nu, et à une collaboration plus soutenue avec l’écosystème de sécurité.
« FreeDrain illustre une nouvelle génération de menaces numériques : invisibles, décentralisées, mais redoutablement efficaces. L’inaction face à ce type d’abus met en péril la confiance dans l’ensemble des services numériques, même les plus légitimes. » déclare Tom Hegel, chercheur principal chez SentinelLabs.
Le rapport complet est disponible ICI





