📰 Source : WIRED | Date : 5 août 2026 | Contexte : Présentation à la conférence Black Hat Las Vegas

Depuis 22 mois, Vangelis Stykas, chercheur en cybersécurité basé en Grèce et CTO de la société Kumio, a maintenu un accès non autorisé aux serveurs de commande et contrôle (C2) utilisés par des groupes de hackers nord-coréens. Il a présenté ses conclusions lors de la conférence Black Hat 2026 à Las Vegas.

🎯 Étendue des compromissions identifiées :

  • 1 640 organisations dans 57 pays impactées
  • 700 à 800 organisations avec des intrusions qualifiées de « vraiment dommageables »
  • Accès obtenus : accès root aux serveurs, accès root à AWS, clés de cryptomonnaies, accès blockchain
  • Environ 5 téraoctets de données observés sur les systèmes compromis

🏢 Organisations nommées publiquement :

  • Boston Children’s Hospital (base de données Covid-19 de données de santé personnelles)
  • AEON Smart Technology (grande entreprise technologique japonaise)
  • Oppo (fabricant de téléphones chinois)
  • Coinbase et Uniswap Labs (entreprises de cryptomonnaies)
  • Conseil Supérieur de la Magistrature (Italie)
  • Une filiale de la banque saoudienne Al Rajhi Bank
  • Digitaal Vlaanderen (gouvernement flamand, Belgique)

🎣 Technique d’attaque principale — Campagne Contagious Interview : Les hackers ont utilisé la technique des fausses offres d’emploi ciblant des développeurs logiciels, leur proposant des salaires attractifs. Une fois le contact établi, les cibles étaient invitées à télécharger un programme présenté comme un test de compétences en codage, qui installait silencieusement un malware sur leur machine. Cette campagne, connue sous le nom de Contagious Interview, est documentée depuis au moins 2022 selon Microsoft.

⚠️ Vecteur d’amplification — Contractors : Des contractors externes compromis, détenant des clés développeur ou des accès à de multiples systèmes, ont considérablement élargi le rayon d’impact. Certains contractors avaient accès à jusqu’à 30 entreprises différentes.

🔓 Accès aux systèmes des attaquants : Stykas a pu accéder aux workstations des hackers dans certains cas, car ceux-ci s’étaient eux-mêmes infectés avec leur propre malware. Il a ainsi obtenu un accès à leurs outils de communication (Slack, Discord) et à leurs données internes.

💰 Focus des attaquants : Malgré l’accès à des données hautement sensibles (dossiers de santé, casiers judiciaires d’Américains), les hackers ont maintenu un focus quasi-exclusif sur le vol de cryptomonnaies (wallets, clés blockchain).

📊 Contexte structurel : Selon un rapport de la société Dtex, la Corée du Nord dispose de plusieurs centaines d’opérateurs cyber qualifiés et de « plusieurs milliers » de travailleurs IT infiltrés dans des entreprises légitimes, tous soumis à des quotas annuels de revenus.

📌 Cet article est une publication de recherche / article de presse spécialisée dont le but principal est de documenter l’ampleur des opérations cyber nord-coréennes via la campagne Contagious Interview, à l’occasion de la divulgation publique à Black Hat 2026.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.003 — Phishing: Spearphishing via Service (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1133 — External Remote Services (Initial Access)
  • T1098 — Account Manipulation (Persistence)
  • T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1583.004 — Acquire Infrastructure: Server (Resource Development)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ wired.com — source non référencée (0pts)
  • ✅ 14432 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Lazarus Group (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.wired.com/story/a-security-pro-hacked-north-korean-hackers-he-found-theyd-breached-hundreds-of-networks-worldwide/