{"id":1537741,"date":"2025-02-13T16:27:39","date_gmt":"2025-02-13T18:27:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lapt43-nord-coreen-utilise-powershell-et-dropbox-dans-les-cyberattaques-ciblees-en-coree-du-sud\/"},"modified":"2025-02-13T16:27:44","modified_gmt":"2025-02-13T18:27:44","slug":"lapt43-nord-coreen-utilise-powershell-et-dropbox-dans-les-cyberattaques-ciblees-en-coree-du-sud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lapt43-nord-coreen-utilise-powershell-et-dropbox-dans-les-cyberattaques-ciblees-en-coree-du-sud\/","title":{"rendered":"L&#8217;APT43 nord-cor\u00e9en utilise PowerShell et Dropbox dans les cyberattaques cibl\u00e9es en Cor\u00e9e du Sud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">\u00c9tats-Unis<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/LAPT43-nord-coreen-utilise-PowerShell-et-Dropbox-dans-les-cyberattaques-ciblees.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un acteur de menaces d&#8217;\u00c9tat-nation avec des liens avec la Cor\u00e9e du Nord a \u00e9t\u00e9 li\u00e9 \u00e0 une campagne en cours ciblant les secteurs sud-cor\u00e9ens des affaires, du gouvernement et de la crypto-monnaie.<\/p>\n<p>La campagne d&#8217;attaque, surnomm\u00e9e <strong>Profond # Drive<\/strong> Par Securonix, a \u00e9t\u00e9 attribu\u00e9 \u00e0 un groupe de piratage connu sous le nom de Kimsuky, qui est \u00e9galement suivi sous les noms APT43, Black Banshee, Emerald Sleet, Sparkling Poissons, Springtail, TA427 et Velvet Chollima.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Tiration des leurres de phishing sur mesure \u00e9crits en cor\u00e9en et d\u00e9guis\u00e9 en documents l\u00e9gitimes, les attaquants ont r\u00e9ussi \u00e0 infiltrer des environnements cibl\u00e9s&#8221;, les chercheurs en s\u00e9curit\u00e9 den Iuzvyk et Tim Peck <a rel=\"noopener nofollow\" href=\"https:\/\/www.securonix.com\/blog\/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted-platforms-for-targeted-attacks\/\" target=\"_blank\">dit<\/a> Dans un rapport partag\u00e9 avec le Hacker News, d\u00e9crivant l&#8217;activit\u00e9 comme une &#8220;op\u00e9ration sophistiqu\u00e9e et en plusieurs \u00e9tapes&#8221;.<\/p>\n<p>Les documents de leurre, envoy\u00e9s via des e-mails de phishing sous forme de fichiers .hwp, .xlsx et .pptx, sont d\u00e9guis\u00e9s en journaux de travail, en documents d&#8217;assurance et en fichiers li\u00e9s \u00e0 la crypto pour inciter les destinataires \u00e0 les ouvrir, d\u00e9clenchant ainsi le processus d&#8217;infection.<\/p>\n<p>La cha\u00eene d&#8217;attaque est remarquable pour sa forte d\u00e9pendance \u00e0 l&#8217;\u00e9gard des scripts PowerShell \u00e0 diff\u00e9rentes \u00e9tapes, notamment la livraison de la charge utile, la reconnaissance et l&#8217;ex\u00e9cution. Il est \u00e9galement caract\u00e9ris\u00e9 par l&#8217;utilisation de Dropbox pour la distribution de la charge utile et l&#8217;exfiltration des donn\u00e9es.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739471258_565_LAPT43-nord-coreen-utilise-PowerShell-et-Dropbox-dans-les-cyberattaques-ciblees.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739471258_565_LAPT43-nord-coreen-utilise-PowerShell-et-Dropbox-dans-les-cyberattaques-ciblees.png\" alt=\"Cyberattaques de Cor\u00e9e du Sud\" border=\"0\" data-original-height=\"1176\" data-original-width=\"1999\" title=\"Cyberattaques de Cor\u00e9e du Sud\"\/><\/a><\/div>\n<p>Tout commence par une archive zip contenant un seul fichier de raccourci Windows (.lnk) qui se cache en tant que document l\u00e9gitime, qui, lorsqu&#8217;il est extrait et lanc\u00e9, d\u00e9clenche l&#8217;ex\u00e9cution du code PowerShell pour r\u00e9cup\u00e9rer et afficher un document de lutte \u00c9tablir de la persistance sur l&#8217;h\u00f4te Windows via une t\u00e2che planifi\u00e9e nomm\u00e9e &#8220;ChromeupdateTaskMachine&#8221;.<\/p>\n<p>Un tel document de leurre, \u00e9crit en cor\u00e9en, concerne un plan de travail de s\u00e9curit\u00e9 pour les op\u00e9rations de chariot \u00e9l\u00e9vateur dans un centre de logistique, se plongeant dans la manipulation s\u00fbre des cargaisons lourdes et d\u00e9crivant les moyens de garantir la conformit\u00e9 aux normes de s\u00e9curit\u00e9 au travail.<\/p>\n<p>Le script PowerShell est \u00e9galement con\u00e7u pour contacter le m\u00eame emplacement Dropbox pour r\u00e9cup\u00e9rer un autre script PowerShell responsable de la collecte et de l&#8217;exfiltration d&#8217;informations syst\u00e8me. En outre, il laisse tomber un troisi\u00e8me script PowerShell qui est finalement responsable de l&#8217;ex\u00e9cution d&#8217;un assemblage .NET inconnu.<\/p>\n<p>&#8220;L&#8217;utilisation de l&#8217;authentification bas\u00e9e sur les jetons OAuth pour les interactions API Dropbox a permis une exfiltration transparente des donn\u00e9es de reconnaissance, telles que les informations du syst\u00e8me et les processus actifs, aux dossiers pr\u00e9d\u00e9termin\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738603713_19_PYPI-introduit-le-statut-darchives-pour-alerter-les-utilisateurs-sur.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cette infrastructure bas\u00e9e sur le cloud d\u00e9montre une m\u00e9thode efficace mais furtive d&#8217;h\u00e9bergement et de r\u00e9cup\u00e9ration des charges utiles, en contournant les listes de blocs IP ou de domaine traditionnelles. Attaque, une tactique qui complique non seulement l&#8217;analyse mais sugg\u00e8re \u00e9galement que les attaquants surveillent activement leurs campagnes de s\u00e9curit\u00e9 op\u00e9rationnelle. &#8220;<\/p>\n<p>Securonix a d\u00e9clar\u00e9 qu&#8217;il \u00e9tait en mesure de tirer parti des jetons OAuth pour obtenir des informations suppl\u00e9mentaires sur l&#8217;infrastructure de l&#8217;acteur de menace, constatant des preuves que la campagne pourrait \u00eatre en cours depuis septembre de l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>&#8220;Malgr\u00e9 l&#8217;\u00e9tape finale manquante, l&#8217;analyse met en \u00e9vidence les techniques sophistiqu\u00e9es utilis\u00e9es, notamment l&#8217;obscurcissement, l&#8217;ex\u00e9cution furtive et le traitement de fichiers dynamiques, qui d\u00e9montrent l&#8217;intention de l&#8217;attaquant d&#8217;\u00e9chapper \u00e0 la d\u00e9tection et \u00e0 compliquer la r\u00e9ponse des incidents&#8221;, ont conclu les chercheurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/north-korean-apt43-uses-powershell-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 f\u00e9vrier 2025\ue804Ravie Lakshmanan\u00c9tats-Unis Un acteur de menaces d&#8217;\u00c9tat-nation avec des liens avec la Cor\u00e9e du Nord a \u00e9t\u00e9 li\u00e9 \u00e0 une campagne en cours ciblant les secteurs sud-cor\u00e9ens des affaires, du gouvernement et de la crypto-monnaie. La campagne d&#8217;attaque, surnomm\u00e9e Profond # Drive Par Securonix, a \u00e9t\u00e9 attribu\u00e9 \u00e0 un groupe de piratage connu [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1537742,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,46619,4168,2344,79002,274264,4161,274263,6124,429,8862,279975,65,274267,4160,73872,117776,238617,246491,4172,1106,79016,1282,4166,4164],"class_list":["post-1537741","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-ciblees","tag-comment-pirater","tag-coree","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dans","tag-dropbox","tag-lapt43","tag-les","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreen","tag-powershell","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sud","tag-the-hacker-news","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1537741","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1537741"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1537741\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1537742"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1537741"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1537741"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1537741"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}