🌐 Contexte

Publié le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (équipe TDR), cet article de recherche constitue une analyse stratégique et technique approfondie des capacités cyber offensives de la République Populaire Démocratique de Corée (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystème de soutien.

🏛️ Architecture institutionnelle

Les opérations cyber nord-coréennes sont pilotées par trois institutions principales :

  • GRIB (ex-RGB / Bureau général de reconnaissance) : principale agence de renseignement étranger, commandant les unités cyber offensives les plus capables, désigné KPA Unité 586
  • NIA (ex-MSS / Agence nationale de renseignement) : anciennement Ministère de la Sécurité d’État, renommé en juin 2026, chargé du contre-espionnage et des opérations contre les dissidents
  • KWP (Parti des travailleurs coréens) : fixe les orientations politiques qui dictent les priorités cyber

Les réorganisations fréquentes sont décrites comme un mécanisme de contrôle délibéré maintenant la compétition entre agences pour la faveur de Kim Jong-un.

🎯 Décomposition du groupe Lazarus en six sous-clusters

L’analyse centrale de ce rapport est la décomposition de l’umbrella Lazarus en six sous-clusters distincts :

  1. TEMP.Hermit – espionnage stratégique
  2. Citrine Sleet – opérations financières
  3. CryptoCore – issu d’APT38, ciblage crypto exclusif
  4. Jade Sleet – issu d’APT38, opérations financières
  5. Moonstone Sleet – double mandat (espionnage + revenus), a déployé FakePenny et le RaaS Qilin en 2025
  6. Famous Chollima – activités liées aux faux travailleurs IT

Kimsuky est décrit comme un méga-cluster comprenant plusieurs branches (TA406, TA408). Andariel est notable pour l’utilisation des ransomwares personnalisés Maui et H0lyGh0st, ainsi que du RaaS Play en 2024. Reaper opère sous mandat NIA contre les défecteurs et activistes.

💰 Programme de travailleurs IT frauduleux

Des milliers de ressortissants nord-coréens opèrent sous fausses identités dans le secteur IT mondial. Leurs fonctions duales :

  • Remise de salaires au régime
  • Exploitation d’accès privilégiés pour des opérations d’espionnage ou de vol

Méthodes de blanchiment documentées :

  • Exchanges centralisés avec comptes proxy (contournement KYC)
  • Exchanges décentralisés (DEX) à faible vérification d’identité
  • Plateformes P2P avec transactions fractionnées

Vols documentés attribués à des travailleurs IT : OnyxDAO (3,8M$), Munchables (62,5M$), Exclusible Penthouse (827 000$).

Les canaux de communication identifiés incluent Slack, IP Messenger (IPmsg), machines PC-call, et un proxy opéré par Ryonbong marqué “RB”.

🏫 Écosystème de soutien

Institutions éducatives nord-coréennes : pipeline de talent depuis l’âge de 11 ans (Kumsong Middle Schools → Kim Il-sung University / Kim Chaek University of Technology).

Échanges académiques avec universités chinoises (Shanghai University of Electric Power, Chongqing University, Beijing Institute of Technology, Jilin University, Yanbian University) et russes (96 étudiants nord-coréens acceptés, 36 000+ visas russes délivrés en 2025).

Réseaux de façade : Chosun Expo (Chine), Chilbosan Hotel (Shenyang), Chinyong Information Technology Cooperation Company (Chine, Laos, Russie), Junggongchon Trading Corporation (Tanzanie), Huione Group (Cambodge, 37,6M$ blanchis entre 2021-2025).

📅 Chronologie des opérations majeures

  • 2013 : Operation Dark Seoul
  • 2014 : Sony Pictures Hack, brèche Korea Hydro and Nuclear Power
  • 2016 : Bangladesh Bank (101M$)
  • 2017 : WannaCry
  • 2025 : Bybit (1,5 milliard $)

📄 Nature de l’article

Il s’agit d’une publication de recherche à vocation CTI stratégique et opérationnelle, produite en partenariat entre deux cabinets de cybersécurité (Kudelski Security et Sekoia), destinée à fournir aux gouvernements et organisations privées une cartographie exploitable de la menace nord-coréenne.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1583 — Acquire Infrastructure (Resource Development)
  • T1586 — Compromise Accounts (Resource Development)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)
  • T1657 — Financial Theft (Impact)
  • T1565 — Data Manipulation (Impact)
  • T1485 — Data Destruction (Impact)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1090 — Proxy (Command and Control)
  • T1036 — Masquerading (Defense Evasion)
  • T1591 — Gather Victim Org Information (Reconnaissance)
  • T1566 — Phishing (Initial Access)
  • T1195 — Supply Chain Compromise (Initial Access)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • FakePenny (ransomware)
  • Maui (ransomware)
  • H0lyGh0st (ransomware)
  • KillDisk (other)
  • Qilin (ransomware)
  • Play (ransomware)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ kudelskisecurity.com — source non référencée (0pts)
  • ✅ 60579 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Lazarus Group, TEMP.Hermit, Citrine Sleet (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 37.120.154.98 (ip) → VT (3/89 détections)
  • 38.75.137.97 (ip) → VT (4/89 détections)

🔗 Source originale : https://kudelskisecurity.com/research/beyond-lazarus-organization-of-dprk-cyber-capabilities