ActualitésCryptoDes hackers liés à la Corée du Nord ciblent les utilisateurs crypto avec de faux appels Zoom, tandis qu’un autre groupe aurait piraté des banques

Des hackers liés à la Corée du Nord ciblent les utilisateurs crypto avec de faux appels Zoom, tandis qu’un autre groupe aurait piraté des banques

Auteur: LiveBitcoinNews·

Points clés

  • •JUMPSEC a indiqué que BlueNoroff utilise des comptes Telegram détournés pour envoyer à des contacts de confiance de faux liens de réunion Zoom et Microsoft Teams.
  • •La plateforme de phishing vérifie la présence d’extensions de portefeuilles de cryptomonnaies dans les navigateurs avant d’inviter les victimes à installer une fausse mise à jour SDK.
  • •Le malware peut voler des identifiants de navigateur, des clés maîtresses Chrome, des sessions Telegram, des données de portefeuilles de cryptomonnaies et des informations système.
  • •JUMPSEC a relevé des signes montrant que le kit de phishing reste en développement, notamment plusieurs versions et une variante Google Meet inachevée.
  • •Daily NK a rapporté que les autorités nord-coréennes ont mené un raid sur un site à Pyongyang lié à un dispositif présumé visant des banques nationales et transférant des fonds volés via des cryptomonnaies.
Des hackers liés à la Corée du Nord ciblent les utilisateurs crypto avec de faux appels Zoom, tandis qu’un autre groupe aurait piraté des banques

Des hackers liés à la Corée du Nord utilisent de fausses réunions vidéo pour cibler des portefeuilles de cryptomonnaies, tandis qu’un autre groupe aurait été surpris en train de pirater les propres institutions financières de la Corée du Nord.

La société de cybersécurité JUMPSEC a déclaré avoir découvert une opération de phishing menée par BlueNoroff, un groupe de hackers lié à la Corée du Nord. La campagne vise des professionnels de la crypto en les attirant dans de fausses réunions Zoom et Microsoft Teams.

Les attaquants compromettent d’abord des comptes Telegram appartenant à des personnes auxquelles les victimes font déjà confiance. Ils utilisent ensuite ces comptes pour envoyer des invitations à des réunions. Après être entrées dans le faux appel, les victimes sont invitées à activer leur webcam, sans se rendre compte que l’environnement de réunion a été mis en scène. L’utilisation de contacts de confiance est au cœur du dispositif, car elle fait passer l’attaque d’un simple message de phishing non sollicité à un canal de communication sur lequel la victime peut déjà s’appuyer dans son travail.

JUMPSEC a indiqué que BlueNoroff avait accidentellement exposé son propre code source JavaScript, offrant aux chercheurs une vue exceptionnellement détaillée du fonctionnement du système de phishing.

Fonctionnement du faux dispositif de réunion

Selon JUMPSEC, l’attaque commence lorsqu’un contact Telegram de confiance envoie un lien de réunion. Le lien dirige la cible vers un domaine ressemblant, conçu pour imiter Zoom ou Microsoft Teams.

Les victimes qui rejoignent l’appel peuvent voir à l’écran des participants préenregistrés, tandis qu’un opérateur surveille le flux vidéo en direct de leur caméra. JUMPSEC a constaté que la version Microsoft Teams du kit de phishing est plus convaincante que la version Zoom, avec de faux paramètres d’appareil, des réactions emoji et des arrière-plans virtuels destinés à renforcer l’illusion.

Avant la diffusion du malware, la plateforme analyse silencieusement le navigateur de la victime. Elle recherche des extensions de portefeuilles liées à Ethereum, Solana et à d’autres réseaux blockchain. JUMPSEC a indiqué que cela permet à BlueNoroff d’écarter les cibles de moindre valeur et de se concentrer sur les victimes qui justifient une attaque plus poussée. Ce filtrage au niveau du navigateur montre également que la campagne ne se contente pas d’imiter des logiciels professionnels, mais recherche activement des signes indiquant qu’une cible a accès à des actifs crypto.

North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users

Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE

— Wu Blockchain (@WuBlockchain) July 26, 2026

Les analyses de portefeuilles mènent à une fausse mise à jour logicielle

Une fois l’analyse du navigateur terminée, les victimes sont invitées à installer une fausse « mise à jour SDK » pour Zoom ou Teams. Cliquer sur l’invite déclenche ce que les chercheurs décrivent comme une attaque ClickFix, dans laquelle la victime est trompée et amenée à exécuter des commandes qu’elle croit destinées à résoudre un problème technique.

JUMPSEC a documenté des chaînes d’infection distinctes pour les utilisateurs Windows et macOS. Sur les appareils Windows, la fausse mise à jour lance des scripts PowerShell qui téléchargent des malwares supplémentaires. Les scripts collectent aussi des informations système et recherchent spécifiquement des données Telegram ainsi que des extensions de portefeuilles dans le navigateur.

Sur macOS, les utilisateurs téléchargent ce qui semble être un programme d’installation normal de Zoom ou Teams. Pendant que la fausse application paraît s’installer comme prévu, un voleur de données de second stade se charge discrètement en arrière-plan.

Le malware collecte portefeuilles, identifiants et sessions Telegram

Une fois actif, le malware extrait un large éventail de données de l’appareil infecté. JUMPSEC a indiqué qu’il peut capturer des identifiants de navigateur, des clés maîtresses Chrome, des sessions Telegram complètes, des données de portefeuilles de cryptomonnaies et des informations système générales.

Le vol de sessions Telegram crée un risque supplémentaire, car les attaquants peuvent être en mesure de réutiliser le compte compromis pour cibler à leur tour les propres contacts de la victime. Ainsi, une compromission réussie peut fournir à la fois des données volées et une nouvelle identité de confiance pour de nouvelles tentatives de phishing.

JUMPSEC a indiqué que le kit de phishing reste en développement actif. Les chercheurs ont trouvé plusieurs versions de la plateforme hébergées sur la même infrastructure. Ils ont également découvert une variante Google Meet inachevée, ce qui suggère que BlueNoroff pourrait se préparer à étendre la campagne au-delà de Zoom et Microsoft Teams.

Les améliorations continues de l’interface Teams indiquent un travail de perfectionnement en cours. JUMPSEC a décrit l’activité comme une campagne soutenue plutôt qu’une opération ponctuelle.

Ces conclusions s’inscrivent dans un schéma plus large de campagnes d’ingénierie sociale menées contre le secteur crypto par des groupes liés à la Corée du Nord. Les tactiques précédentes ont notamment inclus de faux entretiens d’embauche et de fausses prises de contact par des investisseurs. Le rapport de JUMPSEC montre que l’usurpation de services de visioconférence est devenue un autre point d’entrée pour ces attaques, en particulier alors que les réunions à distance restent courantes dans le développement commercial et le recrutement au sein de l’industrie crypto.

Un rapport distinct indique que des informaticiens nord-coréens ont piraté des banques nationales

Le propre système financier de la Corée du Nord est également devenu une cible, selon un rapport distinct de Daily NK. Le média a indiqué qu’une organisation criminelle aurait piraté des réseaux internes de la Central Bank of Korea et de la Foreign Trade Bank.

Le groupe est accusé d’avoir converti des fonds publics volés en cryptomonnaies avant de faire passer les actifs par des régions frontalières. Les autorités auraient démantelé l’opération lors d’un raid à Pyongyang le 12.

Une source a déclaré à Daily NK que les meneurs étaient d’anciens soldats d’une unité de cyberopérations relevant du General Reconnaissance and Intelligence Bureau. Après avoir quitté l’armée, ils auraient recruté des étudiants de Kim Chaek University of Technology et de Pyongyang University of Science.

Le groupe aurait utilisé du matériel sans fil chinois et des services de messagerie chiffrée pour éviter d’être détecté. Les fonds volés auraient été divisés en petites unités puis transférés vers des portefeuilles crypto à l’étranger. Daily NK a rapporté que les coins avaient ensuite été reconvertis en espèces par l’intermédiaire de courtiers chinois, puis que ces espèces avaient été échangées contre des dollars américains et des yuans près de Sinuiju et Hyesan.

Les enquêteurs auraient mis au jour le dispositif après avoir identifié des relevés de transactions irréguliers et des accès inhabituels depuis des adresses IP étrangères. La National Intelligence Agency a retracé un important trafic lié aux cryptomonnaies jusqu’à une maison à Pyongyang, selon Daily NK. La maison a été perquisitionnée dans la nuit du 12.

Selon le rapport, les meneurs et le personnel informatique ont été arrêtés sur place, et les autorités ont saisi du matériel informatique ainsi que des téléphones jetables. Pris ensemble, les rapports de JUMPSEC et de Daily NK décrivent des affaires distinctes dans lesquelles les cryptomonnaies jouent des rôles différents : cible d’attaques externes d’ingénierie sociale d’un côté et, dans le cas des banques nationales, véhicule présumé pour déplacer des fonds volés de l’autre.