Le Groupe Lazarus de Corée du Nord déploie un trojan RemotePE sans fichier, ciblant la crypto et les banques

- Le Groupe Lazarus a déployé RemotePE, un trojan entièrement résident en mémoire qui est extrêmement difficile à détecter pour les antivirus traditionnels et les outils forensiques.
- Ce malware cible spécifiquement les banques, les plateformes d'échange de cryptomonnaies et les entreprises fintech par le biais d'ingénierie sociale.
- RemotePE exploite l'élargissement de processus, des contrôles anti-analyse et une communication C2 chiffrée.
Les analystes en cybersécurité ont découvert un nouveau trojan d'accès à distance sans fichier (RAT), nommé RemotePE. Il est utilisé par le Groupe Lazarus, un groupe de cybercriminalité soupçonné d'être associé à la Corée du Nord, pour cibler les banques et les entreprises de crypto.
Selon une analyse récente, ce malware fonctionne entièrement en mémoire, ce qui le rend presque impossible à laisser des traces sur les systèmes informatiques affectés.
Le Groupe Lazarus s'appuie sur l'ingénierie sociale pour arnaquer les investisseurs
Le Groupe Lazarus commence le piratage par des techniques d'ingénierie sociale. Ils se font passer pour des employés de sociétés de trading via Telegram. Pour ce faire, les acteurs utilisent des copies falsifiées de Calendly et Picktime, largement utilisées pour planifier des réunions.
Après l'approbation d'une réunion, la chaîne d'événements se poursuit jusqu'à l'installation du premier malware. Cette méthode « humain dans la boucle » permet aux opérateurs de Lazarus de développer des leurres efficaces.
Le malware fonctionne via une chaîne bien coordonnée en trois étapes visant à réduire les opérations sur disque. La première est DPAPILoader. Il s'agit d'une bibliothèque dynamique (DLL), également connue sous son nom de fichier Iassvc.dll depuis novembre 2023.
Le programme utilise l'interface de programmation de l'application de protection des données Windows (DPAPI) pour déchiffrer une charge utile stockée sur le disque.
La charge utile déchiffrée est ensuite transmise à RemotePELoader, qui crée une connexion HTTP vers le C2 à aes-secure[.]net. Après cela, il télécharge et exécute la dernière étape de RemotePE en mémoire.
Pour contourner les solutions EDR , RemotePELoader utilise les techniques de Hell’s Gate et le patching ETW pour échapper à la détection.

Enfin, la charge utile principale du RAT RemotePE ne touche jamais le système de fichiers, maintenant une faible visibilité forensic tout au long de la chaîne d'attaque. Ce malware a été découvert pour la première fois en septembre 2025.
Dans l'incident signalé, une entreprise de finance décentralisée (DeFi) a vu son infrastructure compromise par trois RAT différents—RemotePE, PondRAT et ThemeForestRAT—qui se sont finalement remplacés les uns les autres.
La technologie avancée et l'IA deviennent le pire cauchemar des traders
Plus tôt, les investisseurs en crypto se sont tournés vers l'IA et la technologie pour rationaliser le trading. Maintenant, les mêmes outils sont tombés entre les mains des pirates, leur causant d'énormes pertes financières.
Le codage environnemental par DPAPI, l'exécution uniquement en mémoire, le patching ETW et Hell’s Gate rendent RemotePE presque indétectable par les méthodes traditionnelles. Les analystes de Fox-IT, une filiale de NCC Group, ont noté que ces caractéristiques suggèrent que le malware est conçu pour se maintenir à long terme afin de mener des activités de reconnaissance avant de lancer une frappe, contrairement aux attaques de malware perturbatrices typiques.
Le Groupe Lazarus a déjà volé environ 577 millions de dollars en crypto au cours des quatre premiers mois de 2026. Cela représente 76 % de tous les vols de crypto dans le monde, malgré seulement deux incidents de piratage majeurs, selon le cabinet d'analyse blockchain TRM Labs.
Le pourcentage de piratages de crypto attribuables à la Corée du Nord a fortement augmenté. Passant de chiffres à un seul chiffre les années précédentes à 64 % en 2025 et 76 % en 2026. Leur montant record volé est désormais de 6 milliards de dollars depuis 2017. Ces fonds financeraient supposément les programmes d'armes et de développement nucléaire du pays malgré les sanctions.
Les pirates se tournent vers l'IA pour déstabiliser les développeurs derrière les grandes entités technologiques
Les experts en cybersécurité ont découvert une attaque à grande échelle dans laquelle des pirates ont ciblé plus de 700 sites exécutant le système de gestion de contenu Ghost, exploitant une faille critique d'injection SQL. Les cyberattaques ont donné aux attaquants accès aux noms d'utilisateur et mots de passe des comptes administrateur, leur permettant d'injecter des malwares via des redirections JavaScript dans leurs canaux de distribution ClickFix.
Les plateformes ciblées incluent les institutions académiques, les projets d'IA, les services blockchain, les fournisseurs de logiciels en tant que service (SaaS), les sources de recherche en cybersécurité, les agences de presse et les entreprises de fintech.
Les victimes qui tombent sur le faux CAPTCHA sont invitées à entrer une chaîne codée en Base64 dans la boîte de dialogue Exécuter. À cette étape, elles peuvent télécharger un fichier ZIP contenant un script batch. Ce script batch exécute ensuite une commande PowerShell qui récupérera soit une DLL signée, soit des fichiers JavaScript depuis un serveur distant.
Les versions précédentes du malware exécutaient une DLL en utilisant rundll32.exe. Cependant, les versions récentes installent un installateur Inno Setup pour une version open-source de l'application Electron appelée Grape. Une fois installé, le malware devient persistant et interroge le domaine C2 web-telegram[.]ug toutes les 30 secondes.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai
Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.
















