Ils embauchent des hackers nord-coréens de Lazarus dans une fausse start-up DeFi
Des chercheurs en cybersécurité ont monté une fausse start-up DeFi pour piéger des opérateurs nord-coréens du groupe Famous Chollima, une sous-division de Lazarus. Résultat, des heures de vidéos et une plongée inédite dans les méthodes d’infiltration des IT workers de la Corée du Nord dans l’industrie crypto.
Une fausse start-up pour piéger Lazarus
Pour infiltrer les méthodes du groupe Lazarus, des chercheurs en cybersécurité ont monté un piège particulièrement élaboré : créer une fausse start-up DeFi et y recruter de véritables hackers nord-coréens.
Baptisée Ballena Azul LTD, cette entreprise fictive a été conçue de toutes pièces pour paraître crédible, jusqu’à attirer des membres présumés de Famous Chollima, une branche de Lazarus spécialisée dans l’infiltration d’entreprises via de faux travailleurs IT.
🔥 We “hired” Lazarus APT remote workers — and uncovered their toolkit. @BirminghamCyber & @north_scan used #ANYRUN Sandbox to capture weeks of Famous Chollima activity inside a fake startup.
👀 How not to let a spy in? See full story and videos: https://t.co/IOUZmZEjJQ pic.twitter.com/mFxcGBUBDi
— ANY.RUN (@anyrun_app) August 10, 2026
Site professionnel, identité visuelle, et même société enregistrée auprès de l'administration britannique : les chercheurs ont poussé la mise en scène jusque dans les moindres détails.
⚠️ Comment sécuriser votre environnement numérique et financier ?
La stratégie a rapidement porté ses fruits. Un recruteur lié à Famous Chollima, utilisant le pseudonyme Angelo Cruz et identifié sur GitHub, a mis les fondateurs fictifs en relation avec trois développeurs. Tous ont accepté les postes proposés, sans savoir que les ordinateurs mis à leur disposition fonctionnaient dans des environnements contrôlés par ANY.RUN, permettant aux chercheurs d’observer et d’enregistrer leurs moindres actions.
Ledger Flex : plus petit, moins cher, mais tout autant sécurisé 🔒Faux papiers, mules bancaires et Google Gemini
Les faux développeurs étaient particulièrement bien organisés, fournissant tous les documents d'identité demandés : un permis californien pour un candidat prétendument résident du Texas, un compte Citibank à New York, un autre à Lead Bank dans le Kansas, ou encore une pièce d’identité new-yorkaise appartenant à une tierce personne, probablement issue d’une fuite KYC .
👉 Sur le même sujet – L’infiltration des sociétés crypto par des agents nord-coréens serait encore pire que prévue
Plus troublant, les métadonnées EXIF d’un des permis révèlent que l’image a été retouchée avec Google Gemini, avec un watermark SynthID intégré. Les opérateurs mélangent désormais outils d’IA générative, VPN AstrillVPN et bureaux à distance Google Remote Desktop pour maquiller leur origine.
Une fois embauchés, les faux développeurs ont synchronisé leurs comptes Google sur les machines fournies, exposant l’historique de navigation, les mots de passe et les extensions. Ils ont aussi importé des wallets MetaMask et tenté, sans succès, de récupérer des fonds sur des faucets testnet pour développer des smart contracts « upgradeables ».
Un signal d’alarme pour les recruteurs
Ces infiltrations ont de quoi inquiéter l'ensemble du secteur tech, notamment dans la crypto, la finance ou encore la santé. Un opérateur infiltré peut obtenir un accès légitime au code, aux systèmes internes et à la propriété intellectuelle pendant des mois, tout en générant un salaire redirigé vers Pyongyang. Selon plusieurs rapports d’agences américaines, des milliers de travailleurs IT nord-coréens auraient déjà été placés dans des entreprises occidentales .
💡 Comment sécuriser et stocker ses cryptomonnaies ?
La vigilance sur les métadonnées des fichiers, sur les incohérences géographiques entre l’adresse et les documents bancaires, ainsi que sur l’usage d’outils comme Google Remote Desktop devient ainsi un prérequis pour les recruteurs.
Sources : ANY.RUN, Compte X de Mauro Eldritch
La Newsletter crypto n°1 🍞
Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌
Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.



