DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Les pirates informatiques d'État nord-coréens se tournent vers les appels Zoom deepfake pour pirater les entreprises crypto

ParFlorence MuchaiFlorence Muchai 3 min de lecture
Les pirates informatiques d'État nord-coréens se tournent vers les appels Zoom deepfake pour pirater les entreprises crypto
  • Les hackers d'État nord-coréens ciblent les entreprises de cryptomonnaies avec de fausses réunions Zoom.
  • Les pirates contactent initialement la victime via Telegram en utilisant un compte compromis.
  • Ces pirates ont été observés tentant d'utiliser à mauvais escient Gemini pour développer du code visant à voler des actifs cryptographiques.

Les pirates informatiques d'État nord-coréens ciblent les entreprises crypto avec plusieurs pièces de malware uniques déployées aux côtés de multiples arnaques, y compris de fausses réunions Zoom. 

L'acteur de la menace lié à la Corée du Nord, connu sous le nom d'UNC1069, a été observé ciblant le secteur crypto pour voler des données sensibles des systèmes Windows et macOS dans le but ultime de faciliter le vol financier.

UNC1069 a été évalué comme actif depuis avril 2018. Il a un historique de campagnes d'ingénierie sociale à des fins de gain financier en utilisant de fausses invitations à des réunions et en se faisant passer pour des investisseurs de sociétés réputées. 

Un faux appel Zoom déploie une attaque de malware sur une entreprise crypto

Dans son dernier rapport, les chercheurs de Google Mandiant ont détaillé leur enquête sur une intrusion ciblant une entreprise de technologie financière dans l'industrie crypto. Selon les enquêteurs, l'intrusion a commencé avec un compte Telegram compromis appartenant à un dirigeant de l'industrie crypto. 

Les attaquants ont utilisé le profil piraté pour contacter la victime. Ils ont progressivement établi la confiance avant d'envoyer une invitation Calendly pour une réunion vidéo. Le lien de la réunion dirigeait la cible vers un domaine Zoom falsifié hébergé sur une infrastructure sous le contrôle des acteurs de la menace.

Pendant l'appel, la victime a signalé avoir vu ce qui ressemblait à une vidéo deepfake d'un PDG d'une autre entreprise de cryptomonnaies.

« Bien que Mandiant n'ait pas pu récupérer de preuves forensiques pour vérifier indépendamment l'utilisation de modèles d'IA dans ce cas spécifique, la ruse signalée est similaire à un incident précédemment rapporté publiquement aux caractéristiques similaires, où des deepfakes auraient également été utilisés », a indiqué le rapport.

Les pirates informatiques d'État nord-coréens se tournent vers les appels Zoom deepfake pour pirater les entreprises crypto
Chaîne d'attaque. Source : Google Cloud

Les attaquants ont créé l'impression de problèmes audio lors de la réunion pour justifier l'étape suivante. Ils ont demandé à la victime d'exécuter des commandes de dépannage sur son appareil. Ces commandes, adaptées aux systèmes macOS et Windows, ont secrètement déclenché la chaîne d'infection. Par conséquent, plusieurs composants malveillants ont été activés.

Mandiant a identifié sept types distincts de logiciels malveillants utilisés lors de l'attaque. Les outils étaient conçus pour accéder au trousseau de clés et voler des mots de passe, récupérer les cookies de navigateur et les informations de connexion, accéder aux informations de session Telegram et obtenir d'autres fichiers privés.

Les enquêteurs ont évalué que l'objectif était double : permettre un vol potentiel de cryptomonnaies et récolter des données qui pourraient soutenir de futures attaques d'ingénierie sociale. L'enquête a révélé un volume inhabituellement élevé d'outils déposés sur un seul hôte. 

Les clusters de fraude liés à l'IA montrent une efficacité opérationnelle plus élevée

L'incident s'inscrit dans un schéma plus large. Des acteurs liés à la Corée du Nord ont détourné plus de 300 millions de dollars en se faisant passer pour des figures de confiance de l'industrie lors de réunions frauduleuses sur Zoom et Microsoft Teams.

L'échelle de l'activité tout au long de l'année était encore plus frappante. Comme rapporté par Cryptopolitan, les groupes de menaces liés à la Corée du Nord ont été responsables de 2,02 milliards de dollars d'actifs numériques volés en 2025, soit une augmentation de 51 % par rapport à l'année précédente.

Chainalysis a également révélé que les grappes d'arnaques liées aux fournisseurs de services IA montrent une efficacité opérationnelle plus élevée que celles sans de tels liens. Selon l'entreprise, cette tendance suggère un avenir où l'IA devient un composant standard de la plupart des opérations d'arnaque.

Dans un rapport publié en novembre dernier, le Google Threat Intelligence Group (GTIG) a noté l'utilisation par l'acteur de la menace d'outils d'intelligence artificielle générative (IA), tels que Gemini. Ils les utilisent pour produire des supports d'appât et d'autres messages liés aux cryptomonnaies dans le cadre de leurs efforts pour soutenir leurs campagnes d'ingénierie sociale.

Depuis au moins 2023, le groupe est passé des techniques de hameçonnage ciblé et de la finance traditionnelle (TradFi) vers l'industrie Web3, telle que les échanges centralisés (CEX), les développeurs de logiciels dans les institutions financières, les entreprises de haute technologie et les individus au sein de fonds de capital-risque.

Google.

Le groupe a également été observé en train de tenter d'abuser de Gemini pour développer du code destiné à voler des actifs cryptographiques. Ils exploitent également des images et des vidéos d'appât deepfake imitant des individus de l'industrie des cryptomonnaies dans leurs campagnes pour distribuer un cheval de Troie appelé BIGMACHO aux victimes en le faisant passer pour un kit de développement logiciel (SDK) Zoom.

Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai

Florence Muchai

Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.

PLUS D'ACTUALITÉS…