# PhishDestroy — fr/100k-returned-malvertising ================================================================ Title: 100 000 $ restitués : une arnaque crypto par malvertising démantelée Canonical: https://phishdestroy.io/fr/100k-returned-malvertising Published: 2025-08-12 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/100k-returned-malvertising-og.png ## SUMMARY ---------------------------------------------------------------- Nous avons mis au jour une opération russe de « malvertising » utilisant un logiciel malveillant de vol de données, rétabli l'accès aux portefeuilles électroniques et restitué plus de 100 000 dollars aux victimes. ## STRUCTURE ---------------------------------------------------------------- - 100 000 $ restitués — l'arnaque au malvertising déjouée - Présentation générale - Ce qu'il faut savoir - Comment fonctionnait cette arnaque - Mesures prises en réponse - Renforcement de la sécurité après un incident - Sécurité des appareils - Mise en place opérationnelle - Préparation aux examens médico-légaux - Comprendre le concept d'« « adverting » » - La récompense et l'indépendance - Principes fondamentaux - Recommandations pratiques - Pour les projets et les équipes - Pour la Communauté - Conclusion - Liens rapides - Besoin d'aide de toute urgence ? - Partager cette enquête - Enquêtes connexes ## CONTENT ---------------------------------------------------------------- Enquête • 5 à 7 minutes de lecture 100 000 $ restitués — l'arnaque au malvertising déjouée Écouter l'article 0:00 / --:-- Télécharger au format PDF — Rapport officiel Des escrocs russes se sont fait passer pour un projet de cryptomonnaie en recourant à de la publicité malveillante et à un logiciel malveillant de vol de données. Nous avons détecté cette opération, rétabli l'accès aux portefeuilles et restitué plus de 100 000 dollars. Les fonds récupérés en surplus ont été reversés à @_SEAL_Org. Ci-dessous : détail de l'opération, IOC et enseignements tirés. 4 min de lecture· Mise à jour mars 2026· PhishDestroy Research $100,000 returned to victim - funds traced, assets frozen, funds returned infographic Publié à l'origine le Moyen — PhishDestroy [https://phishdestroy.medium.com/100k-returned-adverting-scam-foiled-464fcfc03d90] Présentation générale Un projet de cryptomonnaie a été victime d'une attaque d'ingénierie sociale déguisée en partenariat publicitaire légitime. PhishDestroy a rétabli l'accès au portefeuille et a récupéré plus de 100 000 dollars dans des fonds compromis, puis a réorienté la récompense proposée vers une organisation externe afin de préserver son indépendance. Ce qu'il faut savoir Le portefeuille avait déjà été piraté ; les fonds avaient déjà été transférés. L'accès a été rétabli et $100K+ a été empêché de rester avec l'agresseur. Le projet proposait une récompense, qui a été refusée et réorientée vers @_SEAL_Org [https://twitter.com/_SEAL_Org] au lieu de cela. Ce travail est réalisé de manière indépendante, dans le cadre d'une activité personnelle, et non dans le cadre d'un emploi rémunéré. Comment fonctionnait cette arnaque La victime a reçu une proposition de partenariat ou de publicité concernant un jeu basé sur la cryptomonnaie. L'attaque semblait crédible : site web professionnel, présence bien établie sur X (Twitter), appels vidéo qui semblaient authentiques. Au cours des appels, les pirates ont demandé l'installation d'un « logiciel de visualisation professionnel » pour accéder aux documents. Le « spectateur » était logiciel malveillant de vol de données. Les pirates ont retiré des fonds, échangé des jetons entre différentes chaînes et transféré des actifs vers leur propre portefeuille. Mesures prises en réponse Compromission confirmée et poursuite du déplacement interrompue. L'accès au portefeuille a été rétabli pour son propriétaire légitime. Nous avons pris le contrôle du portefeuille de réception de l'attaquant et l'avons transféré à l'équipe de la victime. Mesures de suivi coordonnées visant à réduire le risque résiduel. Résultat : Accès rétabli, contrôle repris, pirate bloqué. Renforcement de la sécurité après un incident Sécurité des appareils Guide étape par étape pour manipuler les appareils infectés en toute sécurité Isolement du réseau, révocation des sessions, rotation des identifiants et des clés, plan de reconstruction à zéro Mise en place opérationnelle Un nouveau poste de travail, en parfait état, dédié aux opérations liées aux portefeuilles Système d'exploitation réinstallé, téléchargements réservés aux fournisseurs, portefeuille matériel, nombre minimal d'extensions, profil de navigateur distinct, authentification à deux facteurs (2FA) Préparation aux examens médico-légaux Consignes relatives aux instantanés de disque et à la collecte des journaux système et d'application Conservation des éléments de preuve en vue d'une éventuelle enquête judiciaire Comprendre le concept d'« « adverting » » Publicité Il s'agit d'une forme d'ingénierie sociale de type professionnel, dans laquelle les cybercriminels imitent des processus de travail courants (achats publicitaires, partenariats, relations publiques) pour inciter les victimes à installer des « clients » malveillants. Signes avant-coureurs courants : « Installez notre gestionnaire/outil d'aide publicitaire pour synchroniser vos créations publicitaires » « Utilisez notre client Zoom/Telegram personnalisé pour l'appel » « Consultez notre dossier de presse/accord de confidentialité via une visionneuse sécurisée » Règle fondamentale : Si un flux de travail provenant de sources inconnues nécessite un client, un visualiseur ou un programme de mise à jour spécifique, partez du principe qu'il s'agit d'une menace. N'utilisez que les téléchargements officiels proposés par les éditeurs. La récompense et l'indépendance Le projet a donné lieu à une récompense, car le montant récupéré a dépassé celui de la perte initiale. PhishDestroy a refusé de conserver la récompense. L'intégralité de l'excédent a été affectée à @_SEAL_Org [https://twitter.com/_SEAL_Org]. Cela permet de préserver l'indépendance : aucune source de financement ni aucune obligation. Principes fondamentaux L'indépendance avant tout — sans budget ni condition. Une approche axée sur les résultats plutôt que sur la discussion. Opposition à tout « client spécial » ou logiciel non vérifié. Une divulgation sélective qui aide les victimes, et non les auteurs des menaces. Pression directe sur l'infrastructure des attaquants. Recommandations pratiques Pour les projets et les équipes N'installez jamais de logiciels de visualisation, de clients ou de mise à jour provenant de tiers non vérifiés. Téléchargez Zoom et Telegram uniquement depuis les sites officiels des éditeurs. Évitez les liens sponsorisés concernant les portefeuilles, les ponts et les airdrops. Privilégiez les portefeuilles matériels permettant le stockage hors ligne de la phrase de récupération. En cas de compromission : révoquez les sessions, transférez les fonds, effectuez une rotation des clés, réémettez les secrets et demandez immédiatement de l'aide. Pour la Communauté Signalez toute activité suspecte via notre bot Telegram [https://t.me/PhishDestroy_bot]. Accédez à des conseils et à des ressources essentiels sur les mesures à prendre à l'adresse suivante : phishdestroy.io/action-urgente. Conclusion Bien que des fonds aient déjà été transférés, PhishDestroy accès rétabli et a veillé à ce que l'attaquant ne puisse pas conserver les actifs volés. En refusant la récompense et en réaffectant les fonds excédentaires à d'autres fins, l'organisation préserve son modèle opérationnel indépendant et bénévole, axé sur une réponse rapide et efficace aux incidents. Liens rapides Signaler via le bot Telegram [https://t.me/PhishDestroy_bot] Mesures d'urgence — que faire en cas de piratage ? Anatomie d'un retrait Guide de sécurité des cryptomonnaies Si votre portefeuille a été piraté : révoquez les sessions, renouvelez les clés et contactez-nous immédiatement. Besoin d'aide de toute urgence ? Bot Telegram [https://t.me/PhishDestroy_bot]contact@phishdestroy.io #Adverting#WalletRecovery#StealerMalware#SocialEngineering#CryptoSecurity Partager cette enquête X / Twitter [https://twitter.com/intent/tweet?text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled&url=https%3A//phishdestroy.io/100k-returned-malvertising] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/100k-returned-malvertising&text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/100k-returned-malvertising&title=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/100k-returned-malvertising] Enquêtes connexes ENQUÊTE APPROFONDIE Anatomie du hameçonnage cryptographique : analyse technique de 8 véritables programmes de vol de phrases de départ ENQUÊTE $0 Takedowns: How We Disrupt Phishing Infrastructure ENQUÊTE Les escrocs démasqués : analyse de 4 infrastructures d'escroquerie ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (5 mentions) twitter.com (3 mentions) api.destroy.tools (2 mentions) github.com (2 mentions) phishdestroy.medium.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/fr/100k-returned-malvertising If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.