DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Des pirates informatiques nord-coréens ciblent les chercheurs d'emploi dans la crypto avec des logiciels malveillants

ParCollins J. OkothCollins J. Okoth 3 min de lecture
Des pirates informatiques nord-coréens ciblent les chercheurs d'emploi dans la crypto avec des logiciels malveillants
  • Les hackers nord-coréens ont attiré les professionnels de la crypto avec de fausses entretiens d’embauche pour déployer un nouveau logiciel malveillant basé sur Python, PylangGhost.
  • Le logiciel malveillant a volé les identifiants de plus de 80 extensions de navigateur, dont Metamask et 1Password, et a permis un accès à distance non autorisé fréquent.
  • La Corée du Nord est une base pour des schémas de piratage notoirement connus, ayant dérobé environ 1,7 milliard de dollars en crypto-monnaies au cours de plusieurs attaques en une seule année.

Les hackers nord-coréens, Famous Chollima, ont ciblé les experts de la crypto avec de fausses entretiens d’embauche conçues pour voler leurs données et déployer des logiciels malveillants sur leurs appareils. Le logiciel malveillant a volé les identifiants de plus de 80 extensions de navigateur, y compris les gestionnaires de mots de passe et les portefeuilles crypto comme Metamask, 1Password, NordPass, Phantom, Bitski, Initia, TronLink et MultiverseX.

Mercredi, le cabinet de recherche en renseignement sur les menaces Cisco Talos a rapporté a indiqué que Famous Chollima se faisait passer pour des entreprises légitimes et dirigeait les victimes inconscientes vers des sites web de tests de compétences où les victimes entraient leurs informations personnelles et répondaient à des questions techniques.

Les sites de test de compétences faisaient faussement office de vraies entreprises comme Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap et d’autres, ce qui a aidé au ciblage. 

Seuls quelques utilisateurs, principalement en Inde, ont été affectés selon les renseignements du secteur ouvert. Dileep Kumar H V, directeur de Digital South Belief, a conseillé que pour contrer ces arnaques, l’Inde devrait imposer des audits de cybersécurité pour les entreprises blockchain et surveiller les portails d’emploi falsifiés. Il a également appelé à une coordination mondiale plus forte contre la cybercriminalité transfrontalière et à des campagnes de sensibilisation numérique.

Talos fait suite à l’arnaque et confirme un lien avec la Corée du Nord

Le cabinet de recherche en cybersécurité Cisco Talos a affirmé que le nouveau cheval de Troie d’accès à distance basé sur Python, appelé « PylangGhost », reliait le logiciel malveillant à un collectif de hackers affilié à la Corée du Nord appelé « Famous Chollima », également connu sous le nom de « Wagemole ».

Le cabinet a également révélé que le logiciel malveillant PylangGhost était fonctionnellement équivalent au RAT GolangGhost précédemment documenté, partageant de nombreuses capacités similaires. Famous Chollima a utilisé la variante basée sur Python pour cibler les systèmes Windows, tandis que la version Golang ciblait les utilisateurs de macOS. Les systèmes Linux ont été exclus de ces dernières attaques.

Selon Talos, le groupe d’acteurs de la menace est actif depuis 2024 à travers plusieurs campagnes bien documentées. Ces campagnes comprenaient l’utilisation de variantes de Contagious Interview (alias Deceptive Development) et la création de fausses offres d’emploi et de pages de test de compétences. Les utilisateurs ont été invités à copier et coller (ClickFix) une ligne de commande malveillante afin d’installer les pilotes nécessaires pour effectuer l’étape finale de test de compétences.  

Les candidats dans la dernière scheme découverte en mai ont été invités à activer l’accès à la caméra pour une vidéo d’entretien et ont été invités à copier et exécuter des commandes malveillantes déguisées en installations de pilotes vidéo. Ainsi, ils ont fini par utiliser PylangGhost sur leurs appareils. L’exécution a commencé avec le fichier « nvidia.py », qui a effectué plusieurs tâches : il a créé une valeur de registre pour lancer le RAT chaque fois qu’un utilisateur se connectait au système, généré un GUID pour le système à utiliser dans la communication avec le serveur de commande et de contrôle (C2), connecté au serveur C2, et entré dans la boucle de commande pour la communication avec le serveur.

Selon Cisco Talos, « Les instructions pour télécharger le correctif allégué sont différentes en fonction de l’empreinte du navigateur, et sont également données dans la langue de shell appropriée pour le système d’exploitation : PowerShell ou Command Shell pour Windows, et Bash pour MacOS ».

Talos a observé qu’en plus de voler directement des fonds sur les plateformes d’échange, les hackers Famous Chollima se sont récemment concentrés sur les professionnels de la crypto pour collecter des informations et potentiellement s’infiltrer dans les entreprises de crypto de l’intérieur. Plus tôt cette année, les hackers nord-coréens ont créé de fausses entreprises américaines, BlockNovas LLC et SoftGlide LLC, pour distribuer des logiciels malveillants via de fausses entretiens d’embauche avant que le FBI ne saisisse le domaine BlockNovas.

La Corée du Nord émerge comme un hub pour des schémas de piratage notoire

En décembre 2024, le piratage de Radiant Capital de 50 millions de dollars a lancé lorsque des acteurs nord-coréens du DPRK se sont fait passer pour d’anciens entrepreneurs et ont envoyé des PDF chargés de logiciels malveillants aux ingénieurs. L’usurpateur(s) a partagé un fichier zip sous le prétexte de demander des commentaires sur un nouveau projet sur lequel ils travaillaient.

Une déclaration conjointe du Japon, de la Corée du Sud et des États-Unis a également confirmé que des groupes soutenus par la Corée du Nord, y compris Lazarus, ont volé au moins 659 millions de dollars à travers plusieurs cambriolages crypto en 2024. Les envoyés ont noté que les travailleurs étrangers de la Corée du Nord, y compris les spécialistes des TI engagés dans des « activités cybernétiques malveillantes », étaient un facteur majeur dans la capacité du régime à financer ses programmes d’armement par le vol et le blanchiment de fonds, y compris crypto.

Chainalysis La VP des enquêtes Erin Plante a confirmé que les hackers liés à la Corée du Nord étaient de loin les plus prolifiques parmi les hackers crypto au cours des dernières années. En 2022, ils ont battu leurs propres records de vol, dérobant environ 1,7 milliard de dollars de crypto à travers plusieurs piratages, contre 428,8 millions de dollars en 2021.

Cependant, en mai, l’échange de crypto Kraken a révélé qu’il avait identifié et contré avec succès un opérateur nord-coréen qui avait postulé pour un poste IT. Kraken a attrapé le candidat lorsqu’il a échoué aux tests de vérification d’identité de base lors des entretiens.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Collins J. Okoth

Collins J. Okoth

Collins Okoth est journaliste et analyste de marché avec 8 ans d'expérience dans la couverture de la crypto-monnaie et de la technologie. Il est Analyste Financier Certifié et détient un diplôme en mathématiques actuarielles. Collins a précédemment travaillé chez Geek Computer et CoinRabbit en tant qu'auteur et rédacteur.

PLUS D'ACTUALITÉS…