S'inscrire

Cybersécurité - 13/04/2026

Le groupe nord-coréen APT37 utilise l’ingénierie sociale sur Facebook pour diffuser le malware RokRAT.

Le groupe de pirates informatiques nord-coréen identifié sous le nom d’ APT37 (alias ScarCruft) a été associé à une nouvelle campagne d’ingénierie sociale en plusieurs étapes dans laquelle les acteurs malveillants ont approché des cibles sur Facebook et les ont ajoutées comme amis sur la plateforme de médias sociaux, transformant l’exercice de construction de confiance en un canal de diffusion pour un cheval de Troie d’accès à distance appelé RokRAT .

« L’auteur de la menace a utilisé deux comptes Facebook géolocalisés à Pyongyang et Pyongsong, en Corée du Nord, pour identifier et sélectionner ses cibles », a indiqué le Centre de sécurité Genians (GSC) dans une analyse technique de la campagne. « Après avoir établi une relation de confiance par le biais de demandes d’amis, il a poursuivi la conversation sur Messenger et a utilisé des sujets spécifiques pour piéger ses victimes, dans le cadre de la phase initiale d’ingénierie sociale de l’attaque. »

L’attaque repose essentiellement sur le recours à une technique appelée « prétexte », selon le GSC. Cette tactique consiste à inciter des utilisateurs non avertis à installer un lecteur PDF dédié, en prétendant que ce logiciel est nécessaire pour ouvrir des documents militaires chiffrés. Le lecteur PDF utilisé dans la chaîne d’infection est une version altérée de Wondershare PDFelement qui, une fois lancée, exécute un code malveillant intégré permettant aux attaquants d’obtenir un point d’entrée dans le système.

Un autre aspect important de cette campagne réside dans l’utilisation d’une infrastructure de commande et de contrôle (C2) légitime mais compromise. Le site web associé à la branche séoulite d’un service japonais d’information immobilière est ainsi détourné pour diffuser des commandes et des charges utiles malveillantes. De plus, la charge utile prend la forme d’une image JPG apparemment inoffensive pour déployer RokRAT.

« Il s’agit d’une stratégie extrêmement trompeuse qui combine la falsification légitime de logiciels, l’abus d’un site web légitime et la dissimulation d’extensions de fichiers », a déclaré le GSC.

/>

Dans la séquence d’attaque détaillée par la société sud-coréenne de cybersécurité, il a été constaté que les acteurs de la menace ont créé deux comptes Facebook — « richardmichael0828 » et « johnsonsophia0414 », tous deux créés le 10 novembre 2025 — et ont livré un fichier ZIP après avoir déplacé la conversation vers Telegram, l’archive contenant la version troyenne de Wondershare PDFelement ainsi que quatre documents PDF et un fichier texte contenant des instructions pour installer le programme afin de visualiser les PDF.

Le shellcode crypté exécuté après le lancement de l’installateur falsifié lui permet d’établir une communication avec le serveur C2 (« japanroom[.]com ») et de télécharger une charge utile de deuxième étape, une image JPG (« 1288247428101.jpg ») qui est ensuite utilisée pour la charge utile finale de RokRAT.

Le logiciel malveillant, quant à lui, utilise Zoho WorkDrive comme C2 – une tactique également décrite en détail par Zscaler ThreatLabz en février 2026 dans le cadre d’une campagne nommée Ruby Jumper – lui permettant de capturer des captures d’écran, d’exécuter des commandes à distance via « cmd.exe », de collecter des informations sur l’hôte, d’effectuer une reconnaissance du système et d’échapper à la détection par des programmes de sécurité comme 360 ​​Total Security de Qihoo, tout en dissimulant le trafic malveillant.

« Sa fonctionnalité principale est restée relativement stable et a été réutilisée à maintes reprises dans de multiples opérations au fil du temps », a déclaré le GSC. « Cela montre que RokRAT s’est moins concentré sur la modification de sa fonctionnalité principale que sur l’évolution de sa chaîne de déploiement, d’exécution et d’évasion. »

Sujets récents

CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026