S'inscrire

Cybersécurité - 13/04/2026

Le groupe nord-coréen APT37 utilise l’ingénierie sociale sur Facebook pour diffuser le malware RokRAT.

Le groupe de pirates informatiques nord-coréen identifié sous le nom d’ APT37 (alias ScarCruft) a été associé à une nouvelle campagne d’ingénierie sociale en plusieurs étapes dans laquelle les acteurs malveillants ont approché des cibles sur Facebook et les ont ajoutées comme amis sur la plateforme de médias sociaux, transformant l’exercice de construction de confiance en un canal de diffusion pour un cheval de Troie d’accès à distance appelé RokRAT .

« L’auteur de la menace a utilisé deux comptes Facebook géolocalisés à Pyongyang et Pyongsong, en Corée du Nord, pour identifier et sélectionner ses cibles », a indiqué le Centre de sécurité Genians (GSC) dans une analyse technique de la campagne. « Après avoir établi une relation de confiance par le biais de demandes d’amis, il a poursuivi la conversation sur Messenger et a utilisé des sujets spécifiques pour piéger ses victimes, dans le cadre de la phase initiale d’ingénierie sociale de l’attaque. »

L’attaque repose essentiellement sur le recours à une technique appelée « prétexte », selon le GSC. Cette tactique consiste à inciter des utilisateurs non avertis à installer un lecteur PDF dédié, en prétendant que ce logiciel est nécessaire pour ouvrir des documents militaires chiffrés. Le lecteur PDF utilisé dans la chaîne d’infection est une version altérée de Wondershare PDFelement qui, une fois lancée, exécute un code malveillant intégré permettant aux attaquants d’obtenir un point d’entrée dans le système.

Un autre aspect important de cette campagne réside dans l’utilisation d’une infrastructure de commande et de contrôle (C2) légitime mais compromise. Le site web associé à la branche séoulite d’un service japonais d’information immobilière est ainsi détourné pour diffuser des commandes et des charges utiles malveillantes. De plus, la charge utile prend la forme d’une image JPG apparemment inoffensive pour déployer RokRAT.

« Il s’agit d’une stratégie extrêmement trompeuse qui combine la falsification légitime de logiciels, l’abus d’un site web légitime et la dissimulation d’extensions de fichiers », a déclaré le GSC.

/>

Dans la séquence d’attaque détaillée par la société sud-coréenne de cybersécurité, il a été constaté que les acteurs de la menace ont créé deux comptes Facebook — « richardmichael0828 » et « johnsonsophia0414 », tous deux créés le 10 novembre 2025 — et ont livré un fichier ZIP après avoir déplacé la conversation vers Telegram, l’archive contenant la version troyenne de Wondershare PDFelement ainsi que quatre documents PDF et un fichier texte contenant des instructions pour installer le programme afin de visualiser les PDF.

Le shellcode crypté exécuté après le lancement de l’installateur falsifié lui permet d’établir une communication avec le serveur C2 (« japanroom[.]com ») et de télécharger une charge utile de deuxième étape, une image JPG (« 1288247428101.jpg ») qui est ensuite utilisée pour la charge utile finale de RokRAT.

Le logiciel malveillant, quant à lui, utilise Zoho WorkDrive comme C2 – une tactique également décrite en détail par Zscaler ThreatLabz en février 2026 dans le cadre d’une campagne nommée Ruby Jumper – lui permettant de capturer des captures d’écran, d’exécuter des commandes à distance via « cmd.exe », de collecter des informations sur l’hôte, d’effectuer une reconnaissance du système et d’échapper à la détection par des programmes de sécurité comme 360 ​​Total Security de Qihoo, tout en dissimulant le trafic malveillant.

« Sa fonctionnalité principale est restée relativement stable et a été réutilisée à maintes reprises dans de multiples opérations au fil du temps », a déclaré le GSC. « Cela montre que RokRAT s’est moins concentré sur la modification de sa fonctionnalité principale que sur l’évolution de sa chaîne de déploiement, d’exécution et d’évasion. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026