Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouveau cycle d'intrusions attribué au groupe nord-coréen connu sous le nom de Kimsuky (également Velvet Chollima) met de nouveau en évidence une stratégie récurrente : l'utilisation combinée d'ingénierie sociale hautement ciblée et d'outils légitimes pour masquer la livraison de logiciels malveillants sophistiqués. En mars et avril 2026, des campagnes ont été documentées qui ont supplanté les pages d'installation de logiciels de sécurité et les salles Webex pour forcer les téléchargements qui finissent par déployer des variantes du Trojan HTTPSpy et d'autres composants modulaires qui permettent la télécommande et l'exfiltration.
Le pouvoir des leurres sectoriels et la personnalisation de la tromperie est remarquable: l'un des appâts semblait spécialement conçu pour les administrateurs de messagerie d'affaires en imitant l'installateur d'une solution B2B. Un autre a profité d'un véritable calendrier de réunion pour créer une fausse page Webex pour convaincre certains participants. Ce type de précision indique non seulement la collecte préalable d'informations - l'engagement éventuel de comptes ou d'appareils - mais aussi une intention claire de choisir des victimes de grande valeur au sein des organisations.

D'un point de vue technique, les attaquants combinent des techniques classiques et plus modernes: des fichiers exécutables appelant regsvr32 à charger une DLL intermédiaire (MemLoader.dll) qui crée la persistance par des tâches programmées, et des scripts JSE qui décompressent et lancent des téléchargements PowerShell avec des vérifications anti-analyse avant de récupérer la prochaine étape. Un mécanisme appelé JSONPing est également documenté, dans lequel de faux sites web consultent un serveur local monté sur malware pour vérifier son exécution en temps réel et afficher des messages d'installation seulement si le binaire ne fonctionne pas.
HTTPSpy qui était déjà apparu dans les campagnes depuis 2022 et était associé par CrowdStrike à des cibles en Europe en 2024, agit ici comme charge utile finale dans certains incidents. Ses capacités comprennent l'exécution de commandes à distance, le transfert de fichiers, la capture d'écran, l'injection de processus et la suppression de trace, c'est-à-dire toutes les fonctions attendues dans un RAT conçu pour l'espionnage persistant et l'extraction d'informations.
Parallèlement, des rapports récents attribués à Kaspersky et à d'autres analystes montrent que Kimsuky évolue son infrastructure et sa tactique : abus de tunnels légitimes par Visual Studio Code et Cloudflare Quick Tunnels pour maintenir l'accès en dehors des canaux traditionnels, distribution d'outils de gestion à distance ouverts tels que DWAgent, et utilisation de modèles Rust et de langage pour développer des variantes plus agiles. Les grappes appelées PebbleDash et AppleSeed reflètent cette diversification, avec des familles telles que HelloDoor, HttpMalice, HttpTroy et des variantes axées sur l'exfiltration de données sensibles - y compris les certificats GPKI - et la télécommande avancée.
Incidences pour les organisations et les gestionnaires sont claires: nous sommes confrontés à une campagne de renseignement persistante et adaptable avec des objectifs critiques (défense, gouvernement, énergie, santé, industrie). Le mélange d'appâts hautement ciblés, le vol de lettres de créances/horaires et l'utilisation d'outils légitimes pour les tunnels et la télécommande compliquent la détection traditionnelle basée uniquement sur les signatures. De plus, lorsque l'agresseur profite des comptes légitimes pour renforcer la confiance (par exemple, pour distribuer un lien vers une réunion réelle), les contrôles externes fondés sur la confiance deviennent insuffisants.
Pour réduire la surface d'attaque et améliorer la détection, il est prioritaire de renforcer les contrôles techniques et les processus opérationnels. Du point de vue technique, il convient de limiter l'utilisation d'utilitaires système avec des antécédents d'abus tels que regsvr32, de surveiller et d'alerter lorsque des processus rares créent des tâches programmées ou installent des DL via des exécutions atypiques, d'appliquer le contrôle d'application ou des listes blanches, de limiter l'exécution de scripts (JSE / PIF / SCR) et de renforcer les politiques sur PowerShell (enregistrement, blocage de commande à distance, AMSI). Il est également essentiel de vérifier l'utilisation des tunnels éloignés et des outils RMM dans le réseau et, dans la mesure du possible, de désactiver ou de contrôler le tunnel VS Code par le biais de politiques d'entreprise. Microsoft documente le fonctionnement de regsvr32 qui aide à comprendre son abus dans les intrusions: https: / / learn.microsoft.com / fr-us / windows-server / administration / windows-commands / regsvr32, et la documentation du Code VS sur les tunnels explique comment ces canaux légitimes peuvent être utilisés abusivement : https: / / code.visualstudio.com / docs / distant / tunnels.

Au niveau humain et organisationnel Il existe des mesures de bon sens qui demeurent efficaces : informer les utilisateurs de la vérification des sources de téléchargement (télécharger uniquement à partir de portails officiels ou de dépôts vérifiés), méfier les pop-ups qui demandent à exécuter des scripts pour « corriger » les périphériques, examiner et durcir l'accès aux comptes privilégiés (AMF, rotation des pouvoirs, sessions forcées), et examiner les réunions prévues et les délégués d'accès pour détecter les anomalies qui pourraient indiquer des comptes compromis. Pour les administrateurs du système, l'examen des journaux et calendriers de courrier à la recherche de réexpéditions ou d'accès inhabituels peut aider à déterminer si le calendrier ou les invitations ont été exfiltrés.
Si une intrusion est soupçonnée, la réponse devrait inclure l'isolement du paramètre affecté, la capture de mémoire et le déversement de disque pour l'analyse médico-légale (en particulier pour récupérer les DL dans la mémoire et les dispositifs chargés de regsvr32 ou PowerShell), la collecte de tâches programmées, les clés de journal connexes et les enregistrements réseau pour identifier C2. Changer les mots de passe, révoquer les jetons engagés et revoir les certificats GPKI et leur extraction éventuelle sont des étapes critiques dans les environnements où cette infrastructure est gérée.
Enfin, la recommandation à l'intention des équipes de sécurité est de maintenir une surveillance proactive des CIO et des tactiques émergentes, de partager les résultats avec la communauté et les fournisseurs de détection, et de prioriser les contrôles qui limitent à la fois la surface de l'attaque et la capacité des opérateurs d'utiliser des canaux légitimes pour leur profit. Ces adversaires ont démontré leur capacité d'adapter leur arsenal technique et opérationnel; une défense efficace nécessite de combiner la détection basée sur le comportement, le durcissement de la plate-forme et les processus de réponse agile.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...