S'inscrire

Cybersécurité - 09/09/2024

Les acteurs de la menace nord-coréenne déploient le logiciel malveillant COVERTCATCH via des escroqueries à l’emploi sur LinkedIn

Hacker utilisant un outil de cybersécurité

Des acteurs malveillants affiliés à la Corée du Nord ont été observés utilisant LinkedIn comme moyen de cibler les développeurs dans le cadre d’une fausse opération de recrutement d’emploi.

Ces attaques utilisent des tests de codage comme vecteur d’infection initial commun, a déclaré Mandiant, propriété de Google, dans un nouveau rapport sur les menaces auxquelles est confronté le secteur du Web3.

« Après une conversation initiale par chat, l’attaquant a envoyé un fichier ZIP contenant le malware COVERTCATCH déguisé en défi de codage Python », ont déclaré les chercheurs Robert Wallace, Blas Kojusner et Joseph Dobson .

Le malware fonctionne comme une rampe de lancement pour compromettre le système macOS de la cible en téléchargeant une charge utile de deuxième étape qui établit la persistance via des agents de lancement et des démons de lancement.

Il convient de souligner qu’il s’agit de l’une des nombreuses activités menées par des groupes de pirates informatiques nord-coréens, notamment Operation Dream Job , Contagious Interview et d’autres, qui utilisent des leurres liés à l’emploi pour infecter leurs cibles avec des logiciels malveillants.

Les leurres à thème de recrutement ont également été une tactique courante pour diffuser des familles de malwares telles que RustBucket et KANDYKORN . On ne sait pas encore si COVERTCATCH a un lien avec ces souches ou avec le TodoSwift récemment identifié.

Mandiant a déclaré avoir observé une campagne d’ingénierie sociale qui a diffusé un PDF malveillant déguisé en description de poste pour un « vice-président des finances et des opérations » dans une importante bourse de crypto-monnaie.

« Le PDF malveillant a laissé tomber un malware de deuxième étape connu sous le nom de RustBucket, qui est une porte dérobée écrite en Rust qui prend en charge l’exécution de fichiers. »

L’implant RustBucket est équipé pour collecter des informations système de base, communiquer avec une URL fournie via la ligne de commande et configurer la persistance à l’aide d’un agent de lancement qui se déguise en « mise à jour Safari » afin de contacter un domaine de commande et de contrôle (C2) codé en dur.

/>

Les attaques contre les organisations Web3 par la Corée du Nord vont également au-delà de l’ingénierie sociale pour englober les attaques contre la chaîne d’approvisionnement de logiciels, comme on l’a observé lors des incidents visant 3CX et JumpCloud ces dernières années.

« Une fois qu’un point d’appui est établi via un logiciel malveillant, les attaquants se tournent vers les gestionnaires de mots de passe pour voler des informations d’identification, effectuer une reconnaissance interne via des dépôts de code et de la documentation, et se tournent vers l’environnement d’hébergement cloud pour révéler les clés de portefeuille chaudes et éventuellement drainer les fonds », a déclaré Mandiant.

Cette révélation intervient alors que le Federal Bureau of Investigation (FBI) américain a lancé un avertissement concernant les acteurs malveillants nord-coréens ciblant le secteur des cryptomonnaies en utilisant des « campagnes d’ingénierie sociale hautement ciblées et difficiles à détecter ».

Ces efforts continus, qui se font passer pour des sociétés de recrutement ou des individus qu’une victime peut connaître personnellement ou indirectement avec des offres d’emploi ou d’investissement, sont considérés comme un canal pour des vols de crypto-monnaies éhontés conçus pour générer des revenus illicites pour un royaume ermite, qui a fait l’objet de sanctions internationales .

Parmi les tactiques employées figurent notamment l’identification des entreprises liées aux cryptomonnaies qui les intéressent, la réalisation de recherches pré-opérationnelles approfondies sur leurs cibles avant d’initier le contact, et l’élaboration de faux scénarios personnalisés pour tenter d’attirer les victimes potentielles et d’augmenter les chances de succès de leurs attaques.

« Les acteurs peuvent faire référence à des informations personnelles, des intérêts, des affiliations, des événements, des relations personnelles, des connexions professionnelles ou des détails qu’une victime peut croire connus de peu d’autres », a déclaré le FBI , soulignant les tentatives visant à établir un rapport et à finalement diffuser des logiciels malveillants.

« S’il parvient à établir un contact bidirectionnel, l’acteur initial, ou un autre membre de son équipe, peut passer un temps considérable à dialoguer avec la victime pour accroître le sentiment de légitimité et engendrer familiarité et confiance. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026