Le groupe de piratage Kimsuky cible les sociétés de cryptographie sud-coréennes avec de nouveaux logiciels malveillants – rapport

Le groupe de piratage Kimsuky cible les sociétés de cryptographie sud-coréennes avec de nouveaux logiciels malveillants – rapport

Partagez cet article

Kimsuky, un groupe de hackers nord-coréen, aurait utilisé une nouvelle variante de malware appelée « Durian » pour lancer des attaques ciblées contre des sociétés de cryptographie sud-coréennes.

L’incidence est mise en évidence dans un rapport de renseignement sur les menaces récemment publié par Kaspersky. Selon les recherches de Kaspersky, le malware est déployé spécifiquement pour pirater et exploiter les logiciels de sécurité utilisés par les sociétés de cryptographie sud-coréennes, dont au moins deux ont été identifiées.

« Sur la base de notre télémétrie, nous avons identifié deux victimes dans le secteur sud-coréen des crypto-monnaies. La première compromission a eu lieu en août 2023, suivie d’une seconde en novembre 2023. Notamment, notre enquête n’a révélé aucune victime supplémentaire au cours de ces cas, ce qui indique une approche de ciblage très ciblée de la part de l’acteur », indique le rapport.

Le malware Durian est un programme d’installation « initial ». Il introduit des logiciels malveillants supplémentaires et établit un mécanisme de persistance à l'intérieur de l'appareil ou de l'instance qu'il attaque. Une fois exécuté, le malware génère un chargeur de scène et l'ajoute au système d'exploitation exposé pour une exécution automatique. L'installation du malware est finalisée avec une charge utile culminante écrite sur Golang, un langage de programmation open source développé par Google.

La charge utile finale permet ensuite l'exécution de commandes à distance qui demandent au périphérique exploité de télécharger et d'exfiltrer des fichiers. Le choix du langage est également suspect en raison de l'efficacité de Golang pour les machines en réseau et les grandes bases de code.

Il est intéressant de noter que le rapport de Kaspersky a également révélé que LazyLoad, l'un des outils déployés par Durian, a été utilisé par Andariel, un sous-groupe du célèbre consortium de piratage nord-coréen Lazarus Group. Cette découverte suggère un lien potentiel entre Kimsuky et Lazarus, bien que Kaspersky ait décrit le lien comme étant au mieux « ténu ».

Le groupe Lazarus, qui a vu le jour pour la première fois en 2009, s’est imposé comme l’un des groupes de pirates cryptographiques les plus notoires. Le détective indépendant ZachXBT a récemment révélé que le groupe avait blanchi avec succès plus de 200 millions de dollars de cryptomonnaies mal acquises entre 2020 et 2023. Au total, Lazarus est accusé d'avoir volé plus de 3 milliards de dollars d'actifs cryptographiques au cours des six années précédant 2023.

La semaine dernière, un tribunal américain a ordonné la confiscation de 279 comptes cryptographiques liés à des incidents de menace nord-coréens.

Partagez cet article

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !