JUMPSEC : BlueNoroff, lié à la Corée du Nord, utilise de fausses réunions Zoom et Teams pour cibler les utilisateurs de cryptomonnaies
Points clés
- •JUMPSEC attribue la campagne à BlueNoroff, un sous-groupe au sein du vaste appareil de piratage Lazarus de la Corée du Nord, bien que cette attribution reflète le propre rapport de l'entreprise plutôt qu'une conclusion vérifiée indépendamment.
- •Les attaquants usurpent l'identité des plateformes Zoom et Microsoft Teams pour mener une ingénierie sociale en temps réel, s'éloignant de la dépendance au phishing passif par e-mail.
- •La campagne cible spécifiquement les détenteurs et gestionnaires de cryptomonnaies, en accord avec les conclusions antérieures des États-Unis et des Nations Unies selon lesquelles des pirates nord-coréens ont volé des centaines de millions d'actifs numériques pour financer des programmes d'armements sous embargo.
- •Les signaux d'alerte comprennent les demandes de réunion de contacts inconnus, les liens vers des pages contrefaites de Zoom ou Teams, et tout appel poussant les participants à installer un logiciel ou connecter un portefeuille avant de poursuivre.
- •JUMPSEC recommande de vérifier les invitations inattendues à des réunions via un canal de confiance distinct et de ne jamais permettre qu'un appel vidéo serve de raison pour approuver une transaction ou partager des identifiants.

La société de cybersécurité JUMPSEC signale que l'acteur de menaces lié à la Corée du Nord, BlueNoroff, déploie de fausses réunions Zoom et Microsoft Teams comme leurre d'ingénierie sociale pour cibler les utilisateurs de cryptomonnaies, exploitant des plateformes de collaboration professionnelles de confiance comme point d'entrée d'attaque.
JUMPSEC, une société de conseil en sécurité basée au Royaume-Uni qui publie des recherches sur les menaces via son site principal et sa division JUMPSEC Labs, attribue cette activité à BlueNoroff — un groupe largement suivi par les chercheurs en sécurité comme un sous-groupe au sein du vaste appareil de piratage Lazarus de la Corée du Nord. Cette attribution doit être comprise comme le rapport de JUMPSEC plutôt qu'une conclusion vérifiée indépendamment à ce stade.
Détails clés de la campagne :
- Acteur : JUMPSEC attribue l'activité à BlueNoroff, un groupe de menaces lié à la Corée du Nord.
- Méthode : De fausses configurations de réunions Zoom et Microsoft Teams servent de leurre principal.
- Cible : Les détenteurs et gestionnaires de cryptomonnaies sont l'objectif déclaré.
Le cœur de la campagne présumée repose sur l'usurpation d'identité. Les attaquants mettent en scène ce qui ressemble à une invitation légitime à une réunion ou à une configuration d'appel, attirant les victimes à interagir avec une infrastructure malveillante déguisée derrière des outils de collaboration familiers. Cette approche marque un virage vers l'ingénierie sociale en temps réel, où les attaquants interagissent avec les victimes en direct lors d'un appel programmé plutôt que de s'appuyer uniquement sur le phishing passif par e-mail.
Pourquoi les fausses invitations aux réunions constituent une menace sérieuse
Cette tactique exploite la familiarité. Zoom et Teams sont des outils standard pour planifier et rejoindre des appels professionnels, ce qui signifie qu'une demande de participation à une réunion soulève rarement les soupçons qu'une pièce jointe e-mail non sollicitée pourrait susciter. Cette confiance inhérente est précisément ce qui rend le leurre efficace — une fausse invitation à une réunion atterrit dans un flux de travail que la cible considère déjà comme routinier, réduisant l'instinct de vérifier l'identité de l'autre partie.
Les utilisateurs de cryptomonnaies représentent une cible logique pour un groupe comme BlueNoroff. Les autorités américaines ont précédemment lié des pirates militaires nord-coréens à des schémas visant à voler des actifs numériques, comme l'expose une mise en accusation du Département de la Justice de 2021. Un groupe d'experts des Nations Unies a également signalé que la Corée du Nord a volé des centaines de millions de dollars en cryptomonnaies pour financer ses programmes d'armements sous embargo, soulignant l'importance stratégique de tels vols pour l'État. Pour les attaquants, l'incitation financière est directe : l'accès à un portefeuille peut immédiatement se traduire par des fonds volés.
Les signaux d'alerte pratiques, alignés sur la tactique décrite par JUMPSEC, comprennent les demandes de réunion provenant de contacts inconnus, les liens redirigeant vers des pages contrefaites de Zoom ou Teams, et tout appel poussant les participants à installer un logiciel, approuver une invite ou connecter un portefeuille avant de poursuivre.
Contexte plus large
Le secteur des cryptomonnaies attire déjà une attention importante de la part des acteurs malveillants et des régulateurs. En Corée du Sud, des applications d'échanges étrangers ont récemment été retirées de Google Play dans le cadre de l'examen de la manière dont les utilisateurs accèdent aux plateformes de trading — une mesure de la pression réglementaire entourant l'industrie. Les campagnes d'ingénierie sociale qui contournent entièrement les plateformes et ciblent directement les utilisateurs représentent une catégorie de risque distincte et plus difficile à surveiller, car elles exploitent l'interaction humaine plutôt que des vulnérabilités techniques.
Les recommandations défensives sont simples : considérer les invitations inattendues à des réunions comme non vérifiées jusqu'à confirmation via un canal distinct et de confiance, et ne jamais permettre qu'un appel vidéo serve de raison pour approuver une transaction ou céder des identifiants.
Le rapport de JUMPSEC s'ajoute à un corpus croissant de preuves documentant les groupes liés à la Corée du Nord ciblant l'industrie des cryptomonnaies. De plus amples détails sur la campagne, s'ils sont publiés, le seraient via les propres canaux de JUMPSEC.