Cartographie complÚte des capacités cyber de la Corée du Nord : institutions, APTs et travailleurs IT

🌐 Contexte PubliĂ© le 7 septembre 2026 par Kudelski Security en partenariat avec Sekoia (Ă©quipe TDR), cet article de recherche constitue une analyse stratĂ©gique et technique approfondie des capacitĂ©s cyber offensives de la RĂ©publique Populaire DĂ©mocratique de CorĂ©e (RPDC). Il couvre l’architecture institutionnelle, les clusters APT, les programmes de travailleurs IT frauduleux et l’écosystĂšme de soutien. đŸ›ïž Architecture institutionnelle Les opĂ©rations cyber nord-corĂ©ennes sont pilotĂ©es par trois institutions principales : GRIB (ex-RGB / Bureau gĂ©nĂ©ral de reconnaissance) : principale agence de renseignement Ă©tranger, commandant les unitĂ©s cyber offensives les plus capables, dĂ©signĂ© KPA UnitĂ© 586 NIA (ex-MSS / Agence nationale de renseignement) : anciennement MinistĂšre de la SĂ©curitĂ© d’État, renommĂ© en juin 2026, chargĂ© du contre-espionnage et des opĂ©rations contre les dissidents KWP (Parti des travailleurs corĂ©ens) : fixe les orientations politiques qui dictent les prioritĂ©s cyber Les rĂ©organisations frĂ©quentes sont dĂ©crites comme un mĂ©canisme de contrĂŽle dĂ©libĂ©rĂ© maintenant la compĂ©tition entre agences pour la faveur de Kim Jong-un. ...

10 septembre 2026 Â· 5 min

Kimsuky intÚgre des LLM locaux et des outils IA dans l'Opération GitPower

🔍 Contexte PubliĂ© le 17 aoĂ»t 2026 par PolySwarm (The Hivemind), cet article analyse l’OpĂ©ration GitPower, une campagne d’espionnage cyber attribuĂ©e au groupe nord-corĂ©en Kimsuky, dĂ©taillĂ©e initialement par le Genians Security Center. 🎯 Cibles et objectifs La campagne cible principalement : Organisations politiques et acadĂ©miques Missions diplomatiques et ambassades Institutions militaires et de sĂ©curitĂ© Chercheurs en sĂ©curitĂ© Secteur des actifs virtuels (cryptomonnaies) La rĂ©gion principalement visĂ©e est la CorĂ©e du Sud. ...

18 aoĂ»t 2026 Â· 4 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

ESET Threat Report H1 2026 : IA malveillante, ClickFix, quishing et EDR killers

📋 Contexte : ESET Research publie son rapport semestriel H1 2026 (dĂ©cembre 2025 – mai 2026), couvrant les grandes tendances du paysage des menaces observĂ©es via sa tĂ©lĂ©mĂ©trie mondiale. đŸ€– Menaces liĂ©es Ă  l’IA ESET a analysĂ© prĂšs de 900 000 skills d’IA issus de dĂ©pĂŽts populaires entre mars et mai 2026 : 25 000 ont Ă©tĂ© jugĂ©s suspects et plus de 3 000 bloquĂ©s comme malveillants. Ces composants peuvent ĂȘtre abusĂ©s pour exfiltrer des donnĂ©es, tĂ©lĂ©charger des malwares, injecter du code ou modifier le comportement d’un agent IA dans le temps. Des skills malveillants intĂ©graient des outils offensifs comme Impacket, Mimikatz et BloodHound. ...

28 juillet 2026 Â· 5 min

Rapport Cyble H1 2026 : 3 836 attaques ransomware et paysage cyber mondial en escalade

📊 Source et contexte : Ce rapport est publiĂ© par Cyble Research and Intelligence Labs (CRIL), couvrant la pĂ©riode janvier–juin 2026. Il s’agit d’une rĂ©trospective mondiale structurĂ©e par rĂ©gion (AmĂ©riques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-ZĂ©lande). 🔱 Chiffres clĂ©s mondiaux 3 836 attaques ransomware (moyenne >630/mois) 367 incidents de fuite/violation de donnĂ©es 129 ventes d’accĂšs initiaux 32 400+ domaines impactĂ©s par l’hacktivisme ~9 825 posts de fuite liĂ©s Ă  des canaux hacktivistes 146 CVE analysĂ©es, dont ~90% critiques ou Ă©levĂ©es 🩠 Groupes ransomware dominants ...

27 juillet 2026 Â· 6 min

Kimsuky attaque des éditeurs de groupware sud-coréens avec de nouveaux variants Gomir

🔍 Contexte PubliĂ© le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport d’analyse technique documente une campagne du groupe Kimsuky (liĂ© Ă  la CorĂ©e du Nord) ciblant des Ă©diteurs de logiciels de groupware sud-corĂ©ens entre 2025 et dĂ©but 2026. 🎯 Vecteurs d’accĂšs initial Deux vecteurs distincts ont Ă©tĂ© identifiĂ©s : Vendor A (novembre 2025) : exploitation d’une vulnĂ©rabilitĂ© RCE sur un serveur de messagerie exposĂ© sur Internet, ayant conduit Ă  l’installation de Gomir. Vendor B (dĂ©cembre 2025) : spear-phishing ciblant un employĂ©, avec installation d’un variant HttpTroy (MD5 : 633c3076c396f2200048d1b62da204d2, C2 : https://auth.samecloud.o-r.kr/index.php, persistance via tĂąche planifiĂ©e nommĂ©e AhnlabUpdate). 🩠 Malwares analysĂ©s Gomir Backdoor Linux Ă©crit en Go, packĂ© avec UPX, module path : local.github.com/Github-Lin/Main Persistance via systemd (root) ou crontab (non-root), se copie sous /var/log/rsyslogd Communication C2 via HTTPS POST (https://commit.hanbiro.o-r.kr/index.php), chiffrement XOR mod 255 + Base64 URL-safe GĂ©nĂšre un bot ID au format XX-[0-9a-f]{10} basĂ© sur MD5 (username + hostname + MAC) Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc. BirdTroy (nouveau) RAT Linux en Go, module path : Bird/module Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy Supporte HTTP/3 (QUIC) pour contourner les appliances rĂ©seau TCP Communication via paquets custom encodĂ©s en Base64, avec checksum MD5 C2 par dĂ©faut : https://69.10.50.165:8443 DriveTroy (nouveau) Backdoor Linux en Go, build path : C:/Users/jira/go/src/jira/payload/ Utilise Google Drive comme canal C2 (polling toutes les secondes du fichier E8C46207.cmd) Configuration chiffrĂ©e en RC4 (clĂ© : @st34GMEgfesy4R#r21f) + Base64 URL-safe, stockĂ©e en fin de fichier Compte Google de l’acteur : vcenter.secmail@gmail.com (username : mo mo) Persistance via systemd avec noms de service alĂ©atoires parmi syslogd, logd, cachelog 🔄 ActivitĂ© post-compromission Mouvement latĂ©ral vers les clients des Ă©diteurs compromis via des informations de configuration ou clĂ©s d’authentification volĂ©es sur les serveurs VOC (Voice of Customer) Falsification de pages de connexion groupware pour exfiltrer les identifiants en clair via HTTPS POST vers le C2 Utilisation de DWAgent (outil lĂ©gitime de contrĂŽle Ă  distance) pour accĂ©der aux postes Windows compromis DĂ©ploiement d’un outil proxy basĂ© sur yamux pour pivoter vers des segments rĂ©seau isolĂ©s đŸ·ïž Attribution Similitudes avec la campagne TrollSteler de Kimsuky (Gomir, GoBer/Endoor) Certificat HTTPS XAMPP par dĂ©faut sur tous les C2, ASN 19318 et 26666 historiquement associĂ©s Ă  Kimsuky Username jira dans le build path de DriveTroy retrouvĂ© dans des documents leurres et PDB paths de loadDll.dll d’une campagne HttpSpy antĂ©rieure ClĂ© d’authentification proxy dkanehahffk = frappe QWERTY de â€˜ì•„ëŹŽë„ëȘ°ëŒâ€™ (corĂ©en pour ’nobody knows’) 📋 Type d’article Rapport d’analyse technique publiĂ© par ENKI WhiteHat, visant Ă  documenter la campagne, fournir des IoCs et des rĂšgles YARA pour la dĂ©tection de Gomir, BirdTroy et DriveTroy. ...

23 juillet 2026 Â· 5 min

CorĂ©e du Sud: compromission d’Onnara et de certificats GPKI officiellement reconnue

Selon Korea JoongAng Daily (vendredi 17 octobre 2025), le gouvernement sud-corĂ©en a reconnu qu’une intrusion avait visĂ© la plateforme de gestion Onnara et des certificats de signature administrative GPKI, essentiels Ă  l’authentification des fonctionnaires. Le ministĂšre de l’IntĂ©rieur et de la SĂ©curitĂ© confirme que des signes d’accĂšs externe Ă  Onnara via le G‑VPN ont Ă©tĂ© dĂ©tectĂ©s Ă  la mi-juillet par le National Intelligence Service (NIS). L’aveu intervient deux mois aprĂšs un rapport de Phrack Magazine affirmant que plusieurs ministĂšres et entreprises (MOIS, Affaires Ă©trangĂšres, Unification, OcĂ©ans et PĂȘches, KT, LG U+, Daum, Kakao, Naver, etc.) avaient Ă©tĂ© ciblĂ©s — des allĂ©gations que le gouvernement a reconnu comme exactes. ...

23 octobre 2025 Â· 2 min

Fuite de données chez le groupe nord-coréen Kimsuky aprÚs un piratage

Selon l’article publiĂ© par BleepingComputer, le groupe de hackers nord-corĂ©en parrainĂ© par l’État, Kimsuky, aurait subi une fuite de donnĂ©es aprĂšs l’intrusion de deux hackers se prĂ©sentant comme « opposĂ©s aux valeurs » de Kimsuky, qui ont dĂ©robĂ© puis diffusĂ© publiquement les donnĂ©es du groupe en ligne. En aoĂ»t 2025, deux individus se prĂ©sentant sous les pseudonymes « Saber » et « cyb0rg » ont revendiquĂ© avoir menĂ© une intrusion ciblĂ©e contre le groupe de cyberespionnage nord-corĂ©en Kimsuky, Ă©galement connu sous le nom d’APT43. Ce groupe est considĂ©rĂ© comme l’un des principaux acteurs Ă©tatiques soutenus par Pyongyang, actif depuis plus d’une dĂ©cennie et spĂ©cialisĂ© dans la collecte de renseignements politiques, militaires et Ă©conomiques. Les deux hackers affirment avoir agi dans une logique « Ă©thique », dĂ©nonçant ce qu’ils qualifient de mĂ©lange d’objectifs gĂ©opolitiques et d’appĂąt du gain financier de la part de Kimsuky, et prĂ©sentant leur action comme une rĂ©ponse aux activitĂ©s malveillantes persistantes du groupe ...

11 aoĂ»t 2025 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝