DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Le groupe nord-coréen Konni arme Find Hub de Google pour voler les identifiants de connexion

ParFlorence MuchaiFlorence Muchai 3 min de lecture
Le groupe nord-coréen Konni arme Find Hub de Google pour voler les identifiants de connexion
  • Le groupe de hackers nord-coréen Konni mène une série d'attaques qui, pour la première fois, exploitent la fonctionnalité de suivi des actifs Find Hub de Google. 
  • Ces attaques ciblent à la fois les appareils Android et Windows pour voler des données et prendre le contrôle à distance.
  • Le groupe Lazarus a utilisé une version mise à jour du malware Comebacker dans des attaques contre des entreprises de défense et de l'aérospatiale, en utilisant des documents Microsoft Word comme appât.

Le groupe de hackers nord-coréen Konni a découvert un nouvel ensemble d’attaques qui, pour la première fois, utilisent la fonctionnalité de suivi d’actifs Find Hub de Google. Les attaques ciblent à la fois les appareils Android et Windows pour voler des données et prendre le contrôle à distance.

L’activité détectée au début de septembre 2025 a révélé que les attaques peuvent exploiter les services de suivi d’actifs de Google Find Hub, conduisant ainsi à la suppression non autorisée de données personnelles. 

Le piratage commence par une chaîne d’attaques dans laquelle Konni envoie des e-mails de hameçonnage ciblé aux cibles pour obtenir l’accès à leurs ordinateurs. Ils utilisent ensuite les sessions de l’application de chat KakaoTalk connectées des cibles pour envoyer des charges malveillantes à leurs contacts sous forme d’archives ZIP.

Le Centre de sécurité Genians (GSC) a déclaré dans un rapport technique : « Les attaquants se sont fait passer pour des conseillers psychologiques et des activistes nord-coréens des droits de l’homme, distribuant des logiciels malveillants déguisés en programmes de soulagement du stress. » 

Le groupe sud-coréen de cybersécurité dit que le logiciel malveillant est destiné aux opérations axées sur la Corée

Selon les enquêteurs, les e-mails de hameçonnage ciblé semblent provenir d’entreprises légitimes, telles que le Service national des impôts. Cette astuce trompe les utilisateurs pour qu’ils ouvrent des pièces jointes malveillantes contenant des chevaux de Troie d’accès à distance, tels que Lilith RAT, qui peuvent prendre le contrôle des ordinateurs compromis et envoyer des charges supplémentaires.

L’acteur malveillant peut rester caché dans l’ordinateur compromis pendant plus d’un an, espionnant via la webcam et contrôlant le système lorsque l’utilisateur est absent. GSC a déclaré : « Dans ce processus, l’accès obtenu lors de l’intrusion initiale permet le contrôle du système et la collecte d’informations supplémentaires, tandis que les tactiques d’évitement permettent une dissimulation à long terme. »

Le groupe nord-coréen Konni arme Find Hub de Google pour voler les identifiants de connexion
Flux d’attaque de Konni. Source : The Hacker News

Les hackers peuvent voler les identifiants des comptes Google et Naver de la victime. Après s’être procuré les mots de passe Google volés, les hackers les utilisent pour se connecter à Find Hub de Google et effacer leurs appareils à distance.

Par exemple, ces hackers se sont connectés à un compte e-mail de récupération listé sous Naver, et ils ont supprimé les e-mails d’alerte de sécurité de Google. De plus, ils ont vidé le dossier des éléments supprimés dans la boîte de réception pour dissimuler leurs traces.

Les hackers utilisent également un fichier ZIP. Il est propagé via l’application de messagerie contenant un package Microsoft Installer (MSI) malveillant appelé « Stress Clear.msi ». Ce package utilise une signature légale fournie à une entreprise chinoise pour authentifier l’apparence de l’application. Une fois lancé, il utilise un script par lots pour effectuer la configuration de base. 

Il exécute ensuite un script Visual Basic (VBScript) qui affiche un faux message d’erreur concernant un problème de compatibilité du pack de langue tandis que les commandes malveillantes sont exécutées en arrière-plan. 

Le logiciel malveillant est similaire à Lilith RAT sur certains points, mais il a reçu le nom de code EndRAT (également connu sous le nom de EndClient RAT par le chercheur en sécurité Ovi Liber) en raison des modifications qui ont été identifiées.

Genians a déclaré que les acteurs APT Konni ont également utilisé un script AutoIt pour initier la version 7.0.4 de Remcos RAT, qui a été divulguée publiquement le 10 septembre 2025 par le groupe responsable de sa maintenance. Maintenant, les hackers utilisent des versions plus récentes du cheval de Troie dans leurs attaques. Quasar RAT et RftRAT, un autre cheval de Troie utilisé par Kimsuky en 2023, ont également été trouvés sur les appareils cibles.

L’entreprise sud-coréenne de cybersécurité a déclaré : « Cela suggère que le logiciel malveillant est adapté aux opérations axées sur la Corée et qu’obtenir les données pertinentes et mener des analyses approfondies nécessite des efforts substantiels. »

L’impulsion des hackers soutenus par la Corée du Nord s’intensifie 

Cette attaque est définitivement une suite de la campagne APT Konni, qui est liée aux groupes Kimsuky et APT 37 soutenus par le gouvernement nord-coréen. 

Parallèlement, ENKI a révélé que le Groupe Lazarus a utilisé une version mise à jour du logiciel malveillant Comebacker dans des attaques contre des entreprises de la défense et de l’aérospatiale, en utilisant des documents Microsoft Word spécialement conçus comme appât dans le cadre d’une opération d’espionnage. Ils prétendent provenir d’Airbus, du groupe Edge et de l’Institut indien de technologie de Kanpur pour tromper les gens.

Pendant ce temps, comme rapporté par Cryptopolitan, la vice-ministre des Affaires étrangères Kim Ji-na a annoncé que la Corée du Sud envisageait des sanctions contre la Corée du Nord en raison de la criminalité cryptographique endémique, et que la coopération avec les États-Unis est cruciale.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai

Florence Muchai

Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.

PLUS D'ACTUALITÉS…