ENISA Threat Landscape 2026 : panorama des cybermenaces ayant affecté l'UE en 2025

📋 Contexte : L’ENISA (Agence de l’Union europĂ©enne pour la cybersĂ©curitĂ©) a publiĂ© en septembre 2026 son rapport annuel ETL 2026 (ENISA Threat Landscape 2026), couvrant la pĂ©riode du 1er janvier au 31 dĂ©cembre 2025. Le rapport repose sur l’analyse de 8 257 incidents collectĂ©s depuis des sources ouvertes et des informations anonymisĂ©es partagĂ©es par les États membres de l’UE. 🎯 Principaux types d’incidents : Les attaques DDoS reprĂ©sentent 51,3 % des incidents enregistrĂ©s, suivies des accĂšs non autorisĂ©s (39,5 %). Parmi les techniques d’ingĂ©nierie sociale, le phishing domine Ă  77,8 %, suivi du malspam (13 %). L’exploitation de vulnĂ©rabilitĂ©s (N-day et 0-day) constitue 60,4 % des vecteurs d’intrusion identifiĂ©s dans les cas d’accĂšs non autorisĂ©. ...

23 septembre 2026 Â· 9 min

Faux travailleurs nord-coréens : Famous Chollima infiltre des entreprises via l'emploi frauduleux

🌐 Contexte PubliĂ© le 14 septembre 2026 sur le blog de Barracuda Networks par Christine Barry, cet article analyse en profondeur la menace des faux travailleurs nord-corĂ©ens, opĂ©ration attribuĂ©e au groupe Famous Chollima (Ă©galement suivi sous les noms UNC5267 par Mandiant/Google, Jasper Sleet par Microsoft, et associĂ© Ă  Wagemole). 🎭 MĂ©canisme d’attaque Contrairement aux cyberattaques classiques, Famous Chollima ne compromet pas de systĂšmes via des vulnĂ©rabilitĂ©s ou des credentials volĂ©s. Le groupe obtient un accĂšs lĂ©gitime en se faisant embaucher sous de fausses identitĂ©s dans des entreprises cibles : ...

14 septembre 2026 Â· 4 min

Cartographie complÚte des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT

🌐 Contexte PubliĂ© le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (Ă©quipe TDR), cet article de recherche constitue une analyse stratĂ©gique et technique approfondie des capacitĂ©s cyber offensives de la RĂ©publique Populaire DĂ©mocratique de CorĂ©e (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystĂšme de soutien. đŸ›ïž Architecture institutionnelle Les opĂ©rations cyber nord-corĂ©ennes sont pilotĂ©es par trois institutions principales : GRIB (ex-RGB / Bureau gĂ©nĂ©ral de reconnaissance) : principale agence de renseignement Ă©tranger, commandant les unitĂ©s cyber offensives les plus capables, dĂ©signĂ© KPA UnitĂ© 586 NIA (ex-MSS / Agence nationale de renseignement) : anciennement MinistĂšre de la SĂ©curitĂ© d’État, renommĂ© en juin 2026, chargĂ© du contre-espionnage et des opĂ©rations contre les dissidents KWP (Parti des travailleurs corĂ©ens) : fixe les orientations politiques qui dictent les prioritĂ©s cyber Les rĂ©organisations frĂ©quentes sont dĂ©crites comme un mĂ©canisme de contrĂŽle dĂ©libĂ©rĂ© maintenant la compĂ©tition entre agences pour la faveur de Kim Jong-un. ...

10 septembre 2026 Â· 5 min

Chaßne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte PubliĂ© le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article prĂ©sente une analyse technique approfondie d’une chaĂźne de livraison de malware via l’écosystĂšme npm, dĂ©tectĂ©e en juin 2026 et rĂ©fĂ©rencĂ©e sous l’advisory MAL-2026-6672. 🎯 MĂ©canisme d’attaque : une chaĂźne de dĂ©pendances transitives L’attaque repose sur trois packages npm imbriquĂ©s : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis lĂ©gitime. La version 5.11.2 ajoute redis-type-xyz comme dĂ©pendance inutilisĂ©e. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exĂ©cutable. La version 1.10.6 ajoute ulid-xyz comme dĂ©pendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko dĂ©clenchĂ© via un script postinstall. Le payload n’était pas prĂ©sent lors de la publication initiale d’ioredis-xyz : il a Ă©tĂ© injectĂ© 19 minutes plus tard via la mise Ă  jour d’une dĂ©pendance transitive, rendant la dĂ©tection initiale impossible. ...

1 septembre 2026 Â· 4 min

FAMOUS CHOLLIMA abuse Google Docs pour des leurres d'emploi et le recrutement de facilitateurs

🌐 Contexte Article de recherche publiĂ© le 10 juin 2026 sur kmsec.uk par Kieran Miyamoto, chercheur indĂ©pendant en cybersĂ©curitĂ©. L’article documente l’utilisation de Google Docs par l’acteur FAMOUS CHOLLIMA (nexus RPDC) pour mener deux campagnes distinctes mais liĂ©es. 🎯 Campagnes identifiĂ©es FAMOUS CHOLLIMA opĂšre deux campagnes thĂ©matiquement similaires : Contagious Interview (aka DevPopper) : fausses offres d’emploi ciblant des dĂ©veloppeurs, avec des tĂąches de codage hĂ©bergĂ©es sur Bitbucket/GitHub menant Ă  une chaĂźne d’infection multi-Ă©tapes dĂ©ployant des infostealers (OtterCookie, InvisibleFerret) pour vider des portefeuilles de cryptomonnaies. IT Worker scheme (aka WageMole) : recrutement de « proxy interviewees », des personnes conduisant des entretiens d’embauche Ă  la place d’opĂ©rateurs FAMOUS CHOLLIMA pour faciliter l’infiltration d’entreprises. 🔗 Preuve de rĂ©utilisation d’actifs entre campagnes Un Ă©lĂ©ment clĂ© de l’analyse est la rĂ©utilisation d’une image banniĂšre non-standard (hash de7f4a6cc9faa9e8cd165e77963b278f9c377978b1b4a0be58e41b4b1f4a525b) entre : ...

21 juin 2026 Â· 3 min

PromptMink : Famous Chollima cible les agents IA de trading crypto via npm malveillant

🔍 Contexte PubliĂ© le 14 avril 2026 par Vladimir Pezo (ReversingLabs), cet article de recherche documente la campagne PromptMink, une opĂ©ration de compromission de la chaĂźne d’approvisionnement logicielle attribuĂ©e au groupe nord-corĂ©en Famous Chollima, active depuis septembre 2025 sur npm et PyPI. 🎯 MĂ©canisme d’attaque La campagne repose sur une architecture Ă  deux couches : Couche 1 (leurre) : Packages npm lĂ©gitimes en apparence ciblant les dĂ©veloppeurs Web3/Solana (ex: @solana-launchpad/sdk, @meme-sdk/trade). Ces packages ne contiennent pas de code malveillant mais importent des dĂ©pendances de couche 2. Couche 2 (payload) : Packages malveillants remplaçables rapidement une fois dĂ©tectĂ©s (ex: @validate-sdk/v2, @hash-validator/v2). Ils exfiltrent des secrets depuis l’environnement hĂŽte. Le package principal @validate-sdk/v2 se prĂ©sente comme un outil de validation de donnĂ©es tout en volant des fichiers .env et .json, des credentials crypto, et des informations systĂšme. ...

9 mai 2026 Â· 12 min

HexagonalRodent : le sous-groupe DPRK qui industrialise le vol de crypto via l'IA

🌐 Contexte PubliĂ© le 21 avril 2026 par Marcus Hutchins sur le blog d’Expel, cet article prĂ©sente les rĂ©sultats d’une investigation approfondie sur un groupe APT nord-corĂ©en (DPRK) nouvellement nommĂ© Expel-TA-0001 / HexagonalRodent, actif depuis au moins octobre 2025 et Ă©valuĂ© avec haute confiance comme Ă©tant un sous-groupe de Famous Chollima (CrowdStrike). 🎯 Ciblage et modus operandi HexagonalRodent cible principalement les dĂ©veloppeurs Web3 dans le but de voler des cryptomonnaies et des NFTs. La chaĂźne d’infection repose sur : ...

22 avril 2026 Â· 4 min

Campagne npm liée à la DPRK: stager Pastebin avec stéganographie texte et C2 sur Vercel

Selon kmsec-uk, un suivi continu des dĂ©pĂŽts npm a dĂ©tectĂ© entre le 25 et le 26 fĂ©vrier 2026 dix-sept nouveaux paquets malveillants embarquant un chargeur inĂ©dit recourant Ă  Pastebin et Ă  une stĂ©ganographie textuelle, une Ă©volution attribuĂ©e aux tests rapides de FAMOUS CHOLLIMA (DPRK). L’attaque s’appuie sur un script d’installation npm (node ./scripts/test/install.js) qui sert de leurre et exĂ©cute un JavaScript malveillant unique placĂ© sous vendor/scrypt-js/version.js. Ce composant contacte trois pastes Pastebin en sĂ©quence, dont le premier valide interrompt la boucle. Le contenu des pastes, en apparence bĂ©nin mais truffĂ© de fautes subtiles, est dĂ©codĂ© via une stĂ©ganographie textuelle sur mesure pour produire une liste d’hĂŽtes C2 sur Vercel. ...

2 mars 2026 Â· 3 min

PyLangGhost RAT : une nouvelle menace de Lazarus ciblant les secteurs technologiques et financiers

Cet article de cybersecurity-blog met en lumiĂšre une nouvelle menace cybernĂ©tique orchestrĂ©e par le groupe parrainĂ© par l’État nord-corĂ©en, Famous Chollima, une sous-division du groupe Lazarus. PyLangGhost RAT, une Ă©volution en Python de GoLangGhostRAT, est dĂ©ployĂ© via des campagnes de social engineering sophistiquĂ©es, notamment des faux entretiens d’embauche et des scĂ©narios ‘ClickFix’. Ce malware cible spĂ©cifiquement les secteurs de la technologie, de la finance et des cryptomonnaies. Le RAT est conçu pour voler des donnĂ©es de portefeuille de cryptomonnaie et des identifiants de navigateur, tout en Ă©tablissant un accĂšs Ă  distance persistant. Bien que les taux de dĂ©tection soient faibles (0-3 sur VirusTotal), des outils d’analyse comportementale peuvent identifier la menace grĂące Ă  ses schĂ©mas de communication et ses chaĂźnes d’exĂ©cution. ...

6 aoĂ»t 2025 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝