Selon les chercheurs de LevelBlue SpiderLabs, EtherRAT, un malware récemment identifié, combine le vol d’identifiants, l’accès à distance et des attaques contre les portefeuilles de cryptomonnaie dans une seule campagne coordonnée. Le malware est distribué via de faux installateurs Tftpd64 hébergés sur des dépôts GitHub frauduleux conçus pour imiter l’utilitaire légitime du serveur TFTP. Le bundle du malware inclut plusieurs points de terminaison Ethereum RPC associés à Flashbots, Tenderly, LlamaRPC et DRPC, ainsi que des adresses de portefeuilles Ethereum, permettant aux attaquants de mener des interactions avec la blockchain et de faciliter le vol d’actifs en cryptomonnaie. Les chercheurs ont averti que la campagne cible les administrateurs IT et les professionnels des réseaux, car les outils administratifs de confiance attirent moins l’attention des systèmes de sécurité.