
- Des pirates nord-coréens déploient le malware « Durian » ciblant les sociétés de cryptographie sud-coréennes.
- La résurgence de pirates informatiques dormants comme Careto souligne l’évolution du paysage de la cybersécurité.
- Des groupes hacktivistes comme SiegedSec intensifient leurs opérations offensives au milieu d’événements sociopolitiques mondiaux.
Le premier trimestre 2024 s’est avéré particulièrement mouvementé, avec des découvertes et des tendances notables émergeant en première ligne de la cybersécurité. Du déploiement de variantes sophistiquées de logiciels malveillants à la résurgence d’acteurs de menace longtemps inactifs, le paysage des cybermenaces continue de changer, présentant de nouveaux défis pour les experts en sécurité du monde entier.
Un récent rapport de l'équipe mondiale de recherche et d'analyse (GReAT) de Kaspersky a fait une révélation frappante mettant en lumière les activités de divers groupes de menaces persistantes avancées (APT).
Le malware Durian ciblant les sociétés de cryptographie sud-coréennes
Parmi les constatations faites par GReAT figure l’émergence du malware « Durian », attribué au groupe de hackers nord-coréen Kimsuky. Il a été utilisé pour cibler les sociétés sud-coréennes de crypto-monnaie et présente un haut niveau de sophistication, doté d'une fonctionnalité complète de porte dérobée.
Le déploiement du malware Durian marque une escalade notable des cybercapacités de Kimsuky, démontrant sa capacité à exploiter les vulnérabilités au sein de la chaîne d'approvisionnement des organisations ciblées.
En infiltrant des logiciels de sécurité légitimes exclusifs aux sociétés de cryptographie sud-coréennes, Kimsuky démontre une approche calculée pour contourner les mécanismes de sécurité traditionnels. Ce mode opératoire souligne la nécessité d’une vigilance renforcée et de stratégies de sécurité proactives au sein du secteur des cryptomonnaies, où les enjeux sont exceptionnellement élevés.
Le lien entre Kimsuky et le groupe Lazarus
Le rapport Kaspersky dévoile en outre un lien nuancé entre Kimsuky et un autre consortium de hackers nord-coréen, le groupe Lazarus. Bien qu’il s’agisse d’entités historiquement distinctes, l’utilisation d’outils similaires tels que LazyLoad suggère une collaboration potentielle ou un alignement tactique entre ces acteurs de la crypto-menace.
Cette découverte souligne la nature interconnectée des cybermenaces, où les alliances et les partenariats peuvent amplifier l'impact des activités malveillantes.
Résurgence de groupes de piratage crypto dormants
En parallèle, le rapport sur les tendances de l’APT révèle une résurgence d’acteurs menaçants depuis longtemps inactifs, comme le groupe Careto, dont les activités ont été observées pour la dernière fois en 2013.
Malgré des années d’inactivité, Careto a refait surface en 2024 avec une série de campagnes ciblées, employant des techniques personnalisées et des implants sophistiqués pour infiltrer des organisations de haut niveau. Cette résurgence nous rappelle brutalement que les cybermenaces ne disparaissent jamais vraiment ; ils s'adaptent et évoluent simplement.
D’autres groupes de piratage crypto terrorisent le monde
Le rapport Kaspersky souligne également l'émergence de nouvelles campagnes de malware ciblant les entités gouvernementales du Moyen-Orient, comme « DuneQuixote ». Caractérisées par des techniques d’évasion sophistiquées et des méthodes d’évasion pratiques, ces campagnes soulignent l’évolution des tactiques des acteurs menaçants dans la région.
Il y a également l’émergence de l’implant « SKYCOOK » utilisé par Oilrig APT pour cibler les fournisseurs de services Internet au Moyen-Orient.
Pendant ce temps, en Asie du Sud-Est et dans la péninsule coréenne, les activités d’acteurs menaçants comme DroppingElephant continuent de poser des défis importants. En exploitant des outils RAT malveillants et des plateformes comme Discord pour la distribution, ces acteurs démontrent une approche multiforme du cyberespionnage. L’utilisation de logiciels légitimes comme vecteurs d’infection initiale complique encore davantage les efforts de détection et d’atténuation, soulignant la nécessité d’améliorer les renseignements sur les menaces et la collaboration entre les parties prenantes.
Sur le front de l’hacktivisme, des groupes comme SiegedSec ont intensifié leurs opérations offensives, ciblant les entreprises et les infrastructures gouvernementales dans la poursuite d’objectifs liés à la justice sociale. En se concentrant sur les opérations de piratage et de fuite, ces groupes exploitent les événements sociopolitiques actuels pour amplifier leur message et leur impact.
Voir l’article original en anglais
