DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Les pirates russes et nord-coréens volent 2 To de données aux banques sud-coréennes

ParFlorence MuchaiFlorence Muchai 3 min de lecture
Les pirates russes et nord-coréens volent 2 To de données aux banques sud-coréennes
  • Des pirates informatiques russes et nord-coréens déploient le ransomware Qilin en Corée du Sud, volant 2 To de données à 28 victimes du secteur financier.
  • La campagne Korean Leaks s'est déroulée en trois vagues, utilisant des messages politiques et de la propagande ainsi que des tactiques traditionnelles d'extorsion par ransomware.
  • Les attaquants ont exploité une faille dans un fournisseur de services gérés, mettant en lumière les vulnérabilités de la chaîne d'approvisionnement et la sophistication croissante des opérations de ransomware.

L'industrie financière de la Corée du Sud a été frappée par une attaque coordonnée de la chaîne d'approvisionnement liée à des acteurs de la menace russes et nord-coréens, ce qui a entraîné le déploiement de rançongiciels Qilin et le vol de données sensibles, a confirmé le cabinet de cybersécurité Bitdefender.

Lors de la compilation de ses recherches pour son rapport Threat Debrief d'octobre, Bitdefender a déclaré qu'il avait commencé à enquêter sur la campagne après avoir remarqué une augmentation inhabituelle des incidents de rançongiciels en Corée du Sud en septembre. 

Le pays a enregistré 25 attaques ce mois-là, une différence profonde par rapport à la moyenne mensuelle de seulement deux cas enregistrés entre septembre 2024 et août de cette année. 

La Corée du Sud visée par des attaques de rançongiciels Qilin

Selon le rapport de Bitdefender publié lundi dernier, la Corée du Sud est devenue le deuxième pays le plus touché par les rançongiciels cette année, derrière les États-Unis uniquement. Dans environ 33 cas, le logiciel de sécurité a identifié, 25 cas étaient attribués au groupe de rançongiciels Qilin, et 24 des entités compromises appartenaient au secteur financier.

« Cette opération a combiné les capacités d'un groupe majeur de Rançongiciel-en-Tant-Que-Service (RaaS), Qilin, avec une implication potentielle d'acteurs étatiques nord-coréens (Moonstone Sleet), exploitant la compromission d'un fournisseur de services gérés (MSP) comme vecteur d'accès initial », indiquait le rapport.

Des pirates russes et nord-coréens volent 2 To de données auprès de banques sud-coréennes
Victimes de rançongiciels en Corée. Source : Bitdefender

Qilin est l'un des groupes de rançongiciels les plus actifs cette année, opérant sous un modèle de Rançongiciel-en-Tant-Que-Service (RaaS) et revendiquant plus de 180 victimes en octobre seulement. Selon les renseignements sur les menaces de NCC Group, l'opération est responsable de 29 % de toutes les attaques par rançongiciels dans le monde.

Bien que le nom du groupe provienne d'une créature mythologique chinoise, Bitdefender pense que Qilin a des racines russes. Son enquête a révélé que l'un de ses membres fondateurs, « BianLian », communique en russe et en anglais et est très actif sur les forums de cybercriminalité de langue russe. 

Le groupe évite également d'attaquer les organisations de la Communauté des États indépendants, une règle courante parmi les opérations de rançongiciels basées en Russie.

Qilin recrute des pirates pour mener ses attaques tandis que les opérateurs principaux prennent une part des profits illicites. Le groupe se vante également de disposer « d'une équipe de journalistes interne » pour aider les affiliés à rédiger des messages d'extorsion et des publications pour sa plateforme de fuite de données.

Selon l'analyse de Bitdefender sur la campagne Korean Leaks, les pirates se sont fait passer pour des « activistes » et des « patriotes » en utilisant un langage politique pour produire des messages de style propagandiste, et ont ciblé l'ensemble de l'industrie financière du pays. 

Dans un cas d'août 20 impliquant une entreprise de construction, les attaquants ont averti que les données volées avaient « une valeur de renseignement militaire ». Le message affirmait que les plans et les dessins de centaines de projets achevés, y compris des ponts et des réservoirs de gaz naturel liquéfié, étaient désormais accessibles au public. 

« Un rapport sur ce qui a été trouvé dans ces documents est déjà en préparation pour le camarade Kim Jong-un », lisait-on dans l'une des discussions fuitées sur les forums de Qilin, insinuant que les pirates partageaient des informations avec la direction du groupe nord-coréen.

Qilin vole des données totalisant 2 To en trois vagues

L'opération Korean Leaks, selon Bitdefender, s'est déroulée en trois vagues qui ont entraîné le vol de plus de 1 million de fichiers et 2 To de données auprès de 28 victimes connues. Des publications liées à quatre entités supplémentaires ont ensuite été supprimées du site de fuite de données, ce qui pourrait être le résultat de paiements de rançon ou de décisions internes des opérateurs.

La première vague a été publiée le 14 septembre et comprenait 10 victimes du secteur de la gestion financière. La deuxième vague a suivi entre le 17 et le 19 septembre, ajoutant neuf cas supplémentaires, tandis que la troisième a été diffusée entre le 28 septembre et le 4 octobre, ciblant neuf autres organisations. 

« Nous avons des données sur des dizaines d'entreprises. La fuite coréenne est une raison de retirer de l'argent du marché boursier du pays, car nous avons un volume de données dont la publication portera certainement un coup sérieux à l'ensemble du marché coréen. Et nous le ferons certainement », lisait-on dans une menace des pirates pendant la deuxième vague.

Bitdefender a déclaré que les attaquants ont présenté la campagne comme un effort pour exposer la corruption, y compris des menaces de publier des documents qui pourraient être « des preuves de manipulation du marché boursier » et des noms de « politiciens et hommes d'affaires bien connus en Corée ».

Le 23 septembre, la publication d'information coréenne JoongAng Daily a rapporté que plus de 20 sociétés de gestion d'actifs avaient été infectées par des rançongiciels après la violation d'un fournisseur de services appelé GJTec.

Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai

Florence Muchai

Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.

PLUS D'ACTUALITÉS…