Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une équipe nord-coréenne de cyberespionnage connue sous le nom de ScarCruft (également appelée APT37) a été liée à une campagne de phishing de vitesse qui supprime les notifications de sécurité de compte Microsoft pour inciter les victimes à ouvrir un attachement malveillant qui finit par installer un Trojan distant appelé Autres. La technique n'est pas sophistiquée dans son leurre - un mail qui met en garde contre l'"activité anormale" dans la génération de mots de passe à usage unique - mais oui dans sa chaîne de fonctionnement: un ZIP contenant un fichier LNK qui déclenche une séquence de scripts intermédiaires et un chargeur Python qui exécute la charge utile directement en mémoire.
Ce qui est pertinent n'est pas seulement le leurre social, mais l'architecture technique utilisée par la campagne. L'utilisation de exécutable légitime Python téléchargé à partir de son site officiel et d'un fichier CAT dans le cadre du flux permet à l'attaquant d'éviter les détections basées sur des signatures simples, tandis que l'exécution de la mémoire rend difficile d'analyser et d'identifier par antivirus traditionnels. La persistance est établie par des tâches programmées dont le nom imite les composants de Windows, une tactique délibérée pour passer inaperçu dans les audits de surface.

Capacités attribuées à Autres sont uniques à une opération de collecte de renseignements : enregistrement de clés, captures d'écran haute résolution, enregistrement audio ambiant, copie de répertoires et de contenu multimédia USB, et exécution de commandes distantes. Il intègre également un mécanisme multi-C2 qui utilise à la fois les sites web coréens et un service de stockage en nuage légitime (pCloud) comme un canal secondaire ou "dead drop resolve", compliquant la simple liste noire des domaines.
En termes stratégiques, l'adoption de Autres par APT37, un déplacement de familles antérieures attribuées au groupe (comme RokRAT) et la preuve de la réutilisation de tactiques : mêmes leurres avec confirmation d'événements ou de billets, utilisation de tablettes LNK, et conventions similaires dans les noms de tâches prévus. Ces modèles aident à corréler les incidents et à contextualiser votre modus operandi dans le panorama des menaces nord-coréennes décrites par des analystes publics tels que MITRE ( https: / / attack.mitre.org / groupes / G0062).
La participation pratique des organisations et des utilisateurs est claire : un simple clic sur un LNK envoyé par courrier peut lancer une chaîne qui ne laissera pas d'artefacts clairs sur disque et permettra rapidement l'exfiltration continue d'informations sensibles. En outre, l'utilisation des services cloud comme couche C2 complique l'identification par filtrage des domaines, car le trafic peut sembler légitime à première vue. Les entreprises ayant des activités dans la péninsule coréenne ou des relations politiques et de défense devraient considérer ce risque comme élevé.

Pour réduire l'exposition, les mesures défensives doivent combiner prévention, détection et intervention. En prévention, il est essentiel de renforcer la protection de l'email pour bloquer les fichiers ZIP avec LNK ou les inspecter dans des boîtes à sable, imposer des politiques de mise en œuvre (application de listes blanches et bloc d'exécution LNK sur les dossiers de téléchargement) et appliquer MFA robuste pour tous les comptes privilégiés. Dans la détection, les solutions EDR qui surveillent le comportement de la mémoire, la création de tâches programmées et les appels inhabituels aux IP des services cloud faciliteront l'identification précoce. En réponse, il convient de vérifier les tâches prévues et les points de persistance, de déconnecter les hôtes engagés et d'effectuer une analyse médico-légale en mémoire avant d'éteindre les machines.
De plus, les équipes de sécurité devraient envisager des restrictions au niveau du réseau pour les services cloud non utilisés par l'organisation, et des alertes spécifiques pour les modèles de communication des API PCloud si le service n'est pas autorisé dans l'environnement corporatif. La sensibilisation et la formation continue face aux postes qui font appel à l'urgence de la "sécurité des comptes" demeurent un obstacle fondamental mais efficace; toutefois, face aux campagnes bien orchestrées et ciblées, l'éducation doit être complétée par des contrôles techniques et des interventions coordonnées.
Si vous pensez que votre organisation a été touchée, communiquez avec votre équipe d'intervention en cas d'incident ou votre fournisseur de sécurité, conservez les preuves volatiles et évitez de redémarrer l'équipement jusqu'à ce que l'analyse médico-légale le permette. Pour des informations techniques sur l'APT37 et les tactiques courantes, consultez des sources de référence telles que la base de connaissances MITRE ( https: / / attack.mitre.org / groupes / G0062) et, si vous devez comprendre le service que les agresseurs abusent sur leurs canaux, vérifiez la documentation publique de pCloud ( https: / / www.pcloud).
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...