PolinRider (DPRK) : évolution des variantes de payload via des tests A/B sur des repos GitHub infectés

🔍 Contexte PubliĂ© le 26 septembre 2026 sur opensourcemalware.com, cet article prĂ©sente une analyse technique approfondie de l’évolution du malware PolinRider, attribuĂ© Ă  la CorĂ©e du Nord (DPRK), ciblant des dĂ©veloppeurs via des dĂ©pĂŽts GitHub infectĂ©s. 🎯 MĂ©canisme d’infection initial L’attaque repose sur deux fichiers clĂ©s dans des projets VS Code : .vscode/tasks.json : contient une tĂąche qui s’exĂ©cute automatiquement Ă  l’ouverture du dossier et lance le payload public/fonts/fa-solid-400.woff2 : fichier contenant un payload JavaScript obfusquĂ©, dissimulĂ© par des espaces blancs Le vecteur d’infection initial est vraisemblablement une attaque Contagious Interview (fausse interview d’embauche demandant de cloner et exĂ©cuter un projet). ...

28 septembre 2026 Â· 4 min

ENISA Threat Landscape 2026 : panorama des cybermenaces ayant affecté l'UE en 2025

📋 Contexte : L’ENISA (Agence de l’Union europĂ©enne pour la cybersĂ©curitĂ©) a publiĂ© en septembre 2026 son rapport annuel ETL 2026 (ENISA Threat Landscape 2026), couvrant la pĂ©riode du 1er janvier au 31 dĂ©cembre 2025. Le rapport repose sur l’analyse de 8 257 incidents collectĂ©s depuis des sources ouvertes et des informations anonymisĂ©es partagĂ©es par les États membres de l’UE. 🎯 Principaux types d’incidents : Les attaques DDoS reprĂ©sentent 51,3 % des incidents enregistrĂ©s, suivies des accĂšs non autorisĂ©s (39,5 %). Parmi les techniques d’ingĂ©nierie sociale, le phishing domine Ă  77,8 %, suivi du malspam (13 %). L’exploitation de vulnĂ©rabilitĂ©s (N-day et 0-day) constitue 60,4 % des vecteurs d’intrusion identifiĂ©s dans les cas d’accĂšs non autorisĂ©. ...

23 septembre 2026 Â· 9 min

Advisory conjoint : WaterPlum (Contagious Interview) cible les professionnels IT mondiaux

🌐 Contexte PubliĂ© le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activitĂ©s du groupe nord-corĂ©en WaterPlum, Ă©galement connu sous le nom de Contagious Interview. 🎯 Acteur et attribution WaterPlum est attribuĂ© Ă  la CorĂ©e du Nord et opĂšre sous le 313e Bureau gĂ©nĂ©ral du DĂ©partement de l’industrie des munitions, subordonnĂ© au ComitĂ© central du Parti des travailleurs de CorĂ©e. Le groupe combine des opĂ©rations de cyberattaques ciblant les professionnels IT et des activitĂ©s de travailleurs IT nord-corĂ©ens infiltrant des entreprises lĂ©gitimes. ...

20 septembre 2026 Â· 4 min

Un chercheur infiltre les serveurs de hackers nord-coréens et découvre 1 640 victimes mondiales

📰 Source : WIRED | Date : 5 aoĂ»t 2026 | Contexte : PrĂ©sentation Ă  la confĂ©rence Black Hat Las Vegas Depuis 22 mois, Vangelis Stykas, chercheur en cybersĂ©curitĂ© basĂ© en GrĂšce et CTO de la sociĂ©tĂ© Kumio, a maintenu un accĂšs non autorisĂ© aux serveurs de commande et contrĂŽle (C2) utilisĂ©s par des groupes de hackers nord-corĂ©ens. Il a prĂ©sentĂ© ses conclusions lors de la confĂ©rence Black Hat 2026 Ă  Las Vegas. ...

8 aoĂ»t 2026 Â· 3 min

Campagne Contagious Interview : malware DPRK caché dans des SVG via stéganographie

🔍 Contexte PubliĂ© le 18 juillet 2026 par Elastic Security Labs (auteur : Daniel Stepanic), cet article documente une nouvelle campagne du groupe Contagious Interview, alignĂ© DPRK, trackĂ©e sous la rĂ©fĂ©rence REF9403. La dĂ©couverte est issue d’une activitĂ© suspecte ciblant directement le workspace Slack communautaire d’Elastic. 🎯 Vecteur d’infection Le 26 mai 2026, un utilisateur fictif nommĂ© Maxwell a publiĂ© une fausse offre d’emploi dans le canal #jobs du Slack d’Elastic, proposant un dĂ©fi de codage. Les victimes recevaient un dĂ©pĂŽt trojanisĂ© (projet e-commerce Next.js) Ă  exĂ©cuter localement. Les dĂ©pĂŽts identifiĂ©s incluent : ...

18 juillet 2026 Â· 4 min

FAMOUS CHOLLIMA abuse Google Docs pour des leurres d'emploi et le recrutement de facilitateurs

🌐 Contexte Article de recherche publiĂ© le 10 juin 2026 sur kmsec.uk par Kieran Miyamoto, chercheur indĂ©pendant en cybersĂ©curitĂ©. L’article documente l’utilisation de Google Docs par l’acteur FAMOUS CHOLLIMA (nexus RPDC) pour mener deux campagnes distinctes mais liĂ©es. 🎯 Campagnes identifiĂ©es FAMOUS CHOLLIMA opĂšre deux campagnes thĂ©matiquement similaires : Contagious Interview (aka DevPopper) : fausses offres d’emploi ciblant des dĂ©veloppeurs, avec des tĂąches de codage hĂ©bergĂ©es sur Bitbucket/GitHub menant Ă  une chaĂźne d’infection multi-Ă©tapes dĂ©ployant des infostealers (OtterCookie, InvisibleFerret) pour vider des portefeuilles de cryptomonnaies. IT Worker scheme (aka WageMole) : recrutement de « proxy interviewees », des personnes conduisant des entretiens d’embauche Ă  la place d’opĂ©rateurs FAMOUS CHOLLIMA pour faciliter l’infiltration d’entreprises. 🔗 Preuve de rĂ©utilisation d’actifs entre campagnes Un Ă©lĂ©ment clĂ© de l’analyse est la rĂ©utilisation d’une image banniĂšre non-standard (hash de7f4a6cc9faa9e8cd165e77963b278f9c377978b1b4a0be58e41b4b1f4a525b) entre : ...

21 juin 2026 Â· 3 min

Lazarus Group cache un loader malveillant dans des Git hooks pour cibler les développeurs

đŸ•”ïž Contexte PubliĂ© le 6 mai 2026 par l’équipe OpenSourceMalware, cet article documente une Ă©volution tactique de la campagne Contagious Interview / TaskJacker attribuĂ©e au groupe nord-corĂ©en Lazarus Group (DPRK). La source est un blog de threat intelligence communautaire spĂ©cialisĂ© dans les menaces open source. 🔄 Évolution de la technique Les opĂ©rateurs ont abandonnĂ© leurs vecteurs habituels (.vscode/tasks.json, scripts postinstall dans package.json, faux fichiers .woff2) au profit de Git hooks malveillants placĂ©s dans .githooks/pre-commit. Le hook se dĂ©clenche automatiquement lorsque la victime tente de committer du code, soit exactement au moment oĂč le faux recruteur lui demande de “corriger un bug et committer”. ...

8 mai 2026 Â· 3 min

Omnistealer : un malware nord-coréen persistant dans la blockchain vole 300 000 credentials

đŸ—žïž Contexte Article de presse spĂ©cialisĂ©e publiĂ© le 11 avril 2026 par PCMag, basĂ© sur des informations exclusives fournies par les chercheurs de Ransom-ISAC et Crystal Intelligence. L’enquĂȘte a dĂ©butĂ© lorsque le vice-prĂ©sident ingĂ©nierie de Crystal Intelligence a reçu une fausse offre d’emploi sur LinkedIn, rĂ©vĂ©lant une campagne d’attaque d’envergure mondiale. 🎯 Description de l’attaque La chaĂźne d’attaque repose sur plusieurs Ă©tapes : Vecteur initial : fausses offres d’emploi diffusĂ©es via LinkedIn, Upwork, Telegram et Discord, ciblant des dĂ©veloppeurs freelance (notamment en Inde et en Asie du Sud) Infection : les cibles sont invitĂ©es Ă  exĂ©cuter du code depuis des dĂ©pĂŽts GitHub infectĂ©s Infrastructure C2 blockchain : le code malveillant contacte les blockchains TRON ou Aptos pour rĂ©cupĂ©rer un pointeur vers la Binance Smart Chain, qui hĂ©berge le payload final Persistance : le malware est encodĂ© dans des transactions blockchain, le rendant impossible Ă  supprimer et de plus en plus difficile Ă  tracer 🩠 Malware : Omnistealer Le malware baptisĂ© Omnistealer est compatible avec : ...

19 avril 2026 Â· 3 min

Un infostealer expose un agent DPRK derriĂšre l'attaque supply chain Polyfill.io et une infiltration crypto US

🔍 Contexte PubliĂ© le 2 avril 2026 par Hudson Rock sur infostealers.com, ce rapport prĂ©sente une analyse forensique exhaustive d’un endpoint compromis par le stealer LummaC2 (build du 31 juillet 2024), infectĂ© le 6 aoĂ»t 2024. La machine (DESKTOP-OG1CFR5, IP 192.161.60.132, Windows 10 Enterprise) appartenait Ă  un opĂ©rateur nord-corĂ©en travaillant pour le syndicat chinois Funnull. 💀 Vecteur d’infection L’opĂ©rateur a lui-mĂȘme tĂ©lĂ©chargĂ© un faux installateur logiciel hĂ©bergĂ© sur MediaFire (@#Full_Istaller_Pc_Setup_2024_PaSSWáčrD^$.zip), contenant le payload LummaC2. L’infection a permis l’exfiltration de 100+ credentials, 7 000+ logs de navigation, accĂšs Cloudflare admin et des milliers de traductions Google internes. ...

2 avril 2026 Â· 4 min

EtherRAT : backdoor Node.js lié à la Corée du Nord utilisant l'Ethereum pour son C2

🔍 Contexte En mars 2026, l’équipe Threat Response Unit (TRU) d’eSentire a dĂ©tectĂ© EtherRAT dans l’environnement d’un client du secteur Retail. Ce backdoor Node.js est liĂ© par Sysdig Ă  un groupe APT nord-corĂ©en via des recoupements avec les TTPs de la campagne “Contagious Interview”. 🎯 Vecteur d’accĂšs initial L’accĂšs initial a Ă©tĂ© rĂ©alisĂ© via ClickFix, exploitant une technique d’exĂ©cution indirecte de commandes : pcalua.exe (LOLBin) est utilisĂ© pour exĂ©cuter mshta.exe RĂ©cupĂ©ration d’un script HTA malveillant “shep.hta” depuis le site compromis www-flow-submission-management.shepherdsestates.uk Obfuscation de la ligne de commande via le caractĂšre ^ Dans d’autres incidents, TRU observe principalement des arnaques IT Support via Microsoft Teams suivies de l’utilisation de QuickAssist. ...

26 mars 2026 Â· 4 min
Derniùre mise à jour le: 2 octobre 2026 📝