Ils embauchent des hackers nord-coréens de Lazarus dans une fausse start-up DeFi

Des chercheurs en cybersécurité ont monté une fausse start-up DeFi pour piéger des opérateurs nord-coréens du groupe Famous Chollima, une sous-division de Lazarus. Résultat, des heures de vidéos et une plongée inédite dans les méthodes d’infiltration des IT workers de la Corée du Nord dans l’industrie crypto.

Ils embauchent des hackers nord-coréens de Lazarus dans une fausse start-up DeFi

Une fausse start-up pour piéger Lazarus

Pour infiltrer les méthodes du groupe Lazarus, des chercheurs en cybersécurité ont monté un piège particulièrement élaboré : créer une fausse start-up DeFi et y recruter de véritables hackers nord-coréens.

Baptisée Ballena Azul LTD, cette entreprise fictive a été conçue de toutes pièces pour paraître crédible, jusqu’à attirer des membres présumés de Famous Chollima, une branche de Lazarus spécialisée dans l’infiltration d’entreprises via de faux travailleurs IT.

Site professionnel, identité visuelle, et même société enregistrée auprès de l'administration britannique : les chercheurs ont poussé la mise en scène jusque dans les moindres détails.

⚠️ Comment sécuriser votre environnement numérique et financier ?

La stratégie a rapidement porté ses fruits. Un recruteur lié à Famous Chollima, utilisant le pseudonyme Angelo Cruz et identifié sur GitHub, a mis les fondateurs fictifs en relation avec trois développeurs. Tous ont accepté les postes proposés, sans savoir que les ordinateurs mis à leur disposition fonctionnaient dans des environnements contrôlés par ANY.RUN, permettant aux chercheurs d’observer et d’enregistrer leurs moindres actions.

Ledger Flex : plus petit, moins cher, mais tout autant sécurisé 🔒
Publicité - Investir comporte des risques (en savoir plus)

Faux papiers, mules bancaires et Google Gemini

Les faux développeurs étaient particulièrement bien organisés, fournissant tous les documents d'identité demandés : un permis californien pour un candidat prétendument résident du Texas, un compte Citibank à New York, un autre à Lead Bank dans le Kansas, ou encore une pièce d’identité new-yorkaise appartenant à une tierce personne, probablement issue d’une fuite KYC .

👉 Sur le même sujet – L’infiltration des sociétés crypto par des agents nord-coréens serait encore pire que prévue

Plus troublant, les métadonnées EXIF d’un des permis révèlent que l’image a été retouchée avec Google Gemini, avec un watermark SynthID intégré. Les opérateurs mélangent désormais outils d’IA générative, VPN AstrillVPN et bureaux à distance Google Remote Desktop pour maquiller leur origine.

Une fois embauchés, les faux développeurs ont synchronisé leurs comptes Google sur les machines fournies, exposant l’historique de navigation, les mots de passe et les extensions. Ils ont aussi importé des wallets MetaMask et tenté, sans succès, de récupérer des fonds sur des faucets testnet pour développer des smart contracts « upgradeables ».

Un signal d’alarme pour les recruteurs

Ces infiltrations ont de quoi inquiéter l'ensemble du secteur tech, notamment dans la crypto, la finance ou encore la santé. Un opérateur infiltré peut obtenir un accès légitime au code, aux systèmes internes et à la propriété intellectuelle pendant des mois, tout en générant un salaire redirigé vers Pyongyang. Selon plusieurs rapports d’agences américaines, des milliers de travailleurs IT nord-coréens auraient déjà été placés dans des entreprises occidentales .

💡 Comment sécuriser et stocker ses cryptomonnaies ?

La vigilance sur les métadonnées des fichiers, sur les incohérences géographiques entre l’adresse et les documents bancaires, ainsi que sur l’usage d’outils comme Google Remote Desktop devient ainsi un prérequis pour les recruteurs.

Sources : ANY.RUN, Compte X de Mauro Eldritch

La Newsletter crypto n°1 🍞

Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌

Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.

Commentaires

Voir plus
Tout voir

Cryptoast

Le site qui explique tout de A à Z sur le Bitcoin, la blockchain et les crypto-monnaies. Des actualités et des articles explicatifs pour découvrir et progresser dans ces secteurs !


Les articles les plus lus

Bitcoin dévisse de 1 600 $ en trois minutes à cause des chiffres US

Bitcoin dévisse de 1 600 $ en trois minutes à cause des chiffres US

Bitcoin sous pression : pourquoi le 16 septembre inquiète les investisseurs

Bitcoin sous pression : pourquoi le 16 septembre inquiète les investisseurs

Bitcoin de retour en bull run ? L’indicateur qui s’était déclenché après les 126 000 $ vient de s’inverser

Bitcoin de retour en bull run ? L’indicateur qui s’était déclenché après les 126 000 $ vient de s’inverser

Ripple : 5 000 € en XRP dont un lot de 3 000 € offerts par Bitvavo

Ripple : 5 000 € en XRP dont un lot de 3 000 € offerts par Bitvavo