cybersécurité

Le groupe APT Lazarus démasqué après une grossière erreur d’un de ses membres

Un voleur par effraction qui laisse son adresse, c’est ballot, surtout pour un groupe considéré comme l’un des plus sophistiqués du paysage de la menace étatique. C’est pourtant ce que viennent de découvrir les traqueurs de WithSecure, qui ont réussi à établir un lien entre une campagne de cyberattaques visant la recherche médicale et les entreprises du secteur de l’énergie et le fameux groupe ATP Lazarus, lié à la Corée du Nord. Ceci après qu’un membre s’est rendu coupable d’une des pires bourdes possibles pour un hacker : laisser son adresse IP. L’incident était également parsemé des caractéristiques de campagnes récentes attribuées au groupe Lazarus par d’autres chercheurs, ce qui a orienté les recherches dans cette direction. Lazarus Group est bien connu du paysage de la menace persistante avancée (APT), souvent associé à des cyberattaques parrainées par l’État nord-coréen. On pense généralement que Lazarus fait partie du Bureau du renseignement extérieur et de la reconnaissance de la Corée du Nord. Le groupe est actif depuis au moins 2009 et a été lié à un certain nombre d’attaques très médiatisées, notamment l’attaque de 2014 contre Sony Pictures, l’attaque de 2016 contre la Bangladesh Bank et l’attaque par le rançongiciel WannaCry en 2017 ou Colonial Pipeline en 2021. Ces attaques ont entraîné le vol de millions de dollars, d’informations sensibles et ont provoqué de graves perturbations aux victimes. Le groupe Lazarus est largement considéré comme l’un des groupes APT les plus dangereux en activité.

Une adresse IP appartenant à la Corée du Nord

Les chercheurs ont donc découvert la dernière campagne du groupe après qu’une attaque par rançongiciel a été détectée dans une organisation protégée par la plateforme de sécurité WithSecure Elements. Un élément en particulier a orienté les chercheurs vers la Corée du Nord : les attaquants ont brièvement utilisé l’une des adresses IP appartenant à la Corée du Nord, celle-ci en possède moins de mille.

Source 

Veille-cyber

Recent Posts

Les 7 menaces cyber les plus fréquentes en entreprise

Introduction La cybersécurité est devenue une priorité stratégique pour toutes les entreprises, grandes ou petites.…

4 jours ago

Cybersécurité : Vers une montée en compétence des établissements de santé grâce aux exercices de crise

Cybersécurité : les établissements de santé renforcent leur défense grâce aux exercices de crise Face…

2 semaines ago

Règlement DORA : implications contractuelles pour les entités financières et les prestataires informatiques

La transformation numérique du secteur financier n'a pas que du bon : elle augmente aussi…

2 semaines ago

L’IA : opportunité ou menace ? Les DSI de la finance s’interrogent

L'IA : opportunité ou menace ? Les DSI de la finance s'interrogent Alors que l'intelligence…

2 semaines ago

Telegram menace de quitter la France : le chiffrement de bout en bout en ligne de mire

Telegram envisage de quitter la France : le chiffrement de bout en bout au cœur…

2 semaines ago

Sécurité des identités : un pilier essentiel pour la conformité au règlement DORA dans le secteur financier

Sécurité des identités : un pilier essentiel pour la conformité au règlement DORA dans le…

2 semaines ago

This website uses cookies.