Kimsuky attaque des éditeurs de groupware sud-coréens avec de nouveaux variants Gomir

🔍 Contexte PubliĂ© le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport d’analyse technique documente une campagne du groupe Kimsuky (liĂ© Ă  la CorĂ©e du Nord) ciblant des Ă©diteurs de logiciels de groupware sud-corĂ©ens entre 2025 et dĂ©but 2026. 🎯 Vecteurs d’accĂšs initial Deux vecteurs distincts ont Ă©tĂ© identifiĂ©s : Vendor A (novembre 2025) : exploitation d’une vulnĂ©rabilitĂ© RCE sur un serveur de messagerie exposĂ© sur Internet, ayant conduit Ă  l’installation de Gomir. Vendor B (dĂ©cembre 2025) : spear-phishing ciblant un employĂ©, avec installation d’un variant HttpTroy (MD5 : 633c3076c396f2200048d1b62da204d2, C2 : https://auth.samecloud.o-r.kr/index.php, persistance via tĂąche planifiĂ©e nommĂ©e AhnlabUpdate). 🩠 Malwares analysĂ©s Gomir Backdoor Linux Ă©crit en Go, packĂ© avec UPX, module path : local.github.com/Github-Lin/Main Persistance via systemd (root) ou crontab (non-root), se copie sous /var/log/rsyslogd Communication C2 via HTTPS POST (https://commit.hanbiro.o-r.kr/index.php), chiffrement XOR mod 255 + Base64 URL-safe GĂ©nĂšre un bot ID au format XX-[0-9a-f]{10} basĂ© sur MD5 (username + hostname + MAC) Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc. BirdTroy (nouveau) RAT Linux en Go, module path : Bird/module Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy Supporte HTTP/3 (QUIC) pour contourner les appliances rĂ©seau TCP Communication via paquets custom encodĂ©s en Base64, avec checksum MD5 C2 par dĂ©faut : https://69.10.50.165:8443 DriveTroy (nouveau) Backdoor Linux en Go, build path : C:/Users/jira/go/src/jira/payload/ Utilise Google Drive comme canal C2 (polling toutes les secondes du fichier E8C46207.cmd) Configuration chiffrĂ©e en RC4 (clĂ© : @st34GMEgfesy4R#r21f) + Base64 URL-safe, stockĂ©e en fin de fichier Compte Google de l’acteur : vcenter.secmail@gmail.com (username : mo mo) Persistance via systemd avec noms de service alĂ©atoires parmi syslogd, logd, cachelog 🔄 ActivitĂ© post-compromission Mouvement latĂ©ral vers les clients des Ă©diteurs compromis via des informations de configuration ou clĂ©s d’authentification volĂ©es sur les serveurs VOC (Voice of Customer) Falsification de pages de connexion groupware pour exfiltrer les identifiants en clair via HTTPS POST vers le C2 Utilisation de DWAgent (outil lĂ©gitime de contrĂŽle Ă  distance) pour accĂ©der aux postes Windows compromis DĂ©ploiement d’un outil proxy basĂ© sur yamux pour pivoter vers des segments rĂ©seau isolĂ©s đŸ·ïž Attribution Similitudes avec la campagne TrollSteler de Kimsuky (Gomir, GoBer/Endoor) Certificat HTTPS XAMPP par dĂ©faut sur tous les C2, ASN 19318 et 26666 historiquement associĂ©s Ă  Kimsuky Username jira dans le build path de DriveTroy retrouvĂ© dans des documents leurres et PDB paths de loadDll.dll d’une campagne HttpSpy antĂ©rieure ClĂ© d’authentification proxy dkanehahffk = frappe QWERTY de â€˜ì•„ëŹŽë„ëȘ°ëŒâ€™ (corĂ©en pour ’nobody knows’) 📋 Type d’article Rapport d’analyse technique publiĂ© par ENKI WhiteHat, visant Ă  documenter la campagne, fournir des IoCs et des rĂšgles YARA pour la dĂ©tection de Gomir, BirdTroy et DriveTroy. ...

23 juillet 2026 Â· 5 min

CorĂ©e du Sud: compromission d’Onnara et de certificats GPKI officiellement reconnue

Selon Korea JoongAng Daily (vendredi 17 octobre 2025), le gouvernement sud-corĂ©en a reconnu qu’une intrusion avait visĂ© la plateforme de gestion Onnara et des certificats de signature administrative GPKI, essentiels Ă  l’authentification des fonctionnaires. Le ministĂšre de l’IntĂ©rieur et de la SĂ©curitĂ© confirme que des signes d’accĂšs externe Ă  Onnara via le G‑VPN ont Ă©tĂ© dĂ©tectĂ©s Ă  la mi-juillet par le National Intelligence Service (NIS). L’aveu intervient deux mois aprĂšs un rapport de Phrack Magazine affirmant que plusieurs ministĂšres et entreprises (MOIS, Affaires Ă©trangĂšres, Unification, OcĂ©ans et PĂȘches, KT, LG U+, Daum, Kakao, Naver, etc.) avaient Ă©tĂ© ciblĂ©s — des allĂ©gations que le gouvernement a reconnu comme exactes. ...

23 octobre 2025 Â· 2 min

Fuite de données chez le groupe nord-coréen Kimsuky aprÚs un piratage

Selon l’article publiĂ© par BleepingComputer, le groupe de hackers nord-corĂ©en parrainĂ© par l’État, Kimsuky, aurait subi une fuite de donnĂ©es aprĂšs l’intrusion de deux hackers se prĂ©sentant comme « opposĂ©s aux valeurs » de Kimsuky, qui ont dĂ©robĂ© puis diffusĂ© publiquement les donnĂ©es du groupe en ligne. En aoĂ»t 2025, deux individus se prĂ©sentant sous les pseudonymes « Saber » et « cyb0rg » ont revendiquĂ© avoir menĂ© une intrusion ciblĂ©e contre le groupe de cyberespionnage nord-corĂ©en Kimsuky, Ă©galement connu sous le nom d’APT43. Ce groupe est considĂ©rĂ© comme l’un des principaux acteurs Ă©tatiques soutenus par Pyongyang, actif depuis plus d’une dĂ©cennie et spĂ©cialisĂ© dans la collecte de renseignements politiques, militaires et Ă©conomiques. Les deux hackers affirment avoir agi dans une logique « Ă©thique », dĂ©nonçant ce qu’ils qualifient de mĂ©lange d’objectifs gĂ©opolitiques et d’appĂąt du gain financier de la part de Kimsuky, et prĂ©sentant leur action comme une rĂ©ponse aux activitĂ©s malveillantes persistantes du groupe ...

11 aoĂ»t 2025 Â· 3 min
Derniùre mise à jour le: 27 juillet 2026 📝