BlueNoroff étend ses cyberattaques avec des campagnes pilotées par l’IA visant les dirigeants

BlueNoroff utilise des attaques pilotées par l’IA dans GhostCall et GhostHire pour cibler des dirigeants mondiaux de la crypto et de la tech.

Écrit par
Ken Underhill
Ken Underhill
Oct 29, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de Kaspersky de l’équipe Global Research and Analysis Team (GReAT) ont révélé de nouveaux détails sur BlueNoroff, une subdivision du groupe nord-coréen Lazarus, et sur ses dernières campagnes — GhostCall et GhostHire.

Annoncées par les chercheurs de Kaspersky lors du Security Analyst Summit organisé en Thaïlande en octobre 2025, ces opérations illustrent le recours croissant du groupe à l’intelligence artificielle (IA) pour développer des logiciels malveillants avancés ciblant des organisations sur plusieurs continents.

Des attaques SnatchCrypto sur plusieurs continents

Depuis avril 2025, BlueNoroff mène des campagnes très ciblées contre des organisations du Web3 et des cryptomonnaies en Inde, en Turquie, en Australie et dans plusieurs pays d’Europe et d’Asie.

Les attaques du groupe, qui s’inscrivent dans le cadre de sa campagne SnatchCrypto, visent à s’infiltrer dans des entreprises spécialisées dans le développement de blockchains, la finance numérique et les nouvelles technologies crypto, puis à en exfiltrer les données.

Les opérations de BlueNoroff se distinguent par leur portée multiplateforme, ciblant à la fois les systèmes Windows et macOS.

Ces attaques sont gérées au moyen d’une infrastructure unifiée de commande et de contrôle, qui permet de centraliser le contrôle de plusieurs chaînes d’infection.

Il en résulte une menace adaptable et persistante, capable de compromettre simultanément les environnements personnels et professionnels des dirigeants.

De fausses réunions, de vrais logiciels malveillants : GhostCall

La campagne GhostCall cible principalement les utilisateurs de macOS, en combinant ingénierie sociale et techniques de tromperie dopées à l’IA.

Les attaquants prennent contact via Telegram en se faisant passer pour des investisseurs en capital-risque, voire en utilisant des comptes piratés de véritables entrepreneurs pour proposer des partenariats ou des investissements.

Les victimes sont incitées à participer à de fausses réunions d’investissement hébergées sur des pages d’hameçonnage imitant Zoom ou Microsoft Teams.

Advertisement

Au cours de ces appels mis en scène, les cibles sont invitées à installer une prétendue « mise à jour » pour résoudre un problème technique. En réalité, celle-ci installe un script malveillant qui déploie une chaîne d’infection en plusieurs étapes. Les chercheurs de Kaspersky ont découvert au moins sept séquences d’exécution, dont quatre étaient jusqu’alors inconnues.

Ces charges utiles comprennent des voleurs de cryptomonnaies, des extracteurs d’identifiants de navigateur et Telegram, ainsi que des voleurs de secrets conçus pour collecter des données d’entreprise sensibles.

Dans une manœuvre particulièrement sophistiquée, les attaquants ont rediffusé des vidéos d’anciennes victimes afin de donner une apparence d’authenticité aux interactions et d’accentuer leur manipulation psychologique.

Selon les chercheurs de Kaspersky, cette utilisation délibérée de la tromperie transforme les données issues de chaque compromission en carburant pour de futures attaques, étendant la menace au-delà de la cible initiale.

GhostHire : quand les faux recruteurs passent à l’attaque

La campagne GhostHire reprend les tactiques de GhostCall mais cible les développeurs et les ingénieurs.

Dans cette campagne, les attaquants se font passer pour des recruteurs d’entreprises spécialisées dans la blockchain ou les technologies, en prenant contact via les réseaux sociaux et Telegram.

Les victimes sont invitées à réaliser des évaluations techniques en téléchargeant un dépôt GitHub qui contient secrètement un logiciel malveillant adapté à leur système d’exploitation.

Une fois exécutés, les fichiers malveillants installent des mécanismes de persistance qui permettent une surveillance continue et l’exfiltration de données.

La campagne utilise la même infrastructure de commande que GhostCall, ce qui indique une opération unifiée dotée de plusieurs points d’entrée.

Advertisement

L’IA générative alimente des attaques plus intelligentes

L’une des caractéristiques déterminantes de ces campagnes est l’intégration par BlueNoroff de l’IA générative dans le développement de ses attaques et ses processus opérationnels.

En automatisant la création et l’analyse du code, l’IA accélère l’évolution des logiciels malveillants du groupe tout en réduisant le recours au travail manuel.

Cette approche fondée sur l’IA permet également un ciblage plus précis. Les données compromises lors d’une attaque sont analysées afin de générer des profils de victimes à forte valeur, ce qui permet au groupe de personnaliser ses leurres et de s’infiltrer avec une précision chirurgicale dans des organisations liées.

Renforcer la résilience humaine et technique

Pour se défendre contre les campagnes enrichies par l’IA telles que GhostCall et GhostHire, Kaspersky conseille aux organisations de renforcer leurs défenses technologiques et humaines.

  • Vérifier tous les contacts non sollicités : Méfiez-vous des offres d’investissement ou d’emploi reçues via Telegram, LinkedIn ou d’autres plateformes sociales. Confirmez l’identité de vos interlocuteurs par des canaux de confiance avant de répondre.
  • Utiliser des plateformes de communication sécurisées : Ne menez les discussions professionnelles sensibles qu’au moyen d’outils d’entreprise vérifiés et chiffrés. Évitez de rejoindre des réunions en ligne via des URL inconnues ou redirigées.
  • Partir du principe qu’un compte peut être compromis : Même si un message semble provenir d’un contact connu, confirmez son identité par un autre moyen avant de télécharger des pièces jointes ou de cliquer sur des liens.
  • Imposer un accès au moindre privilège : Limitez les privilèges administratifs et surveillez les comptes privilégiés afin de détecter toute activité anormale.
  • Mettre en œuvre la détection et réponse sur les terminaux (EDR) : Déployez des outils de surveillance avancés capables d’identifier les anomalies comportementales associées à l’ingénierie sociale et au vol d’identifiants.
  • Appliquer régulièrement les correctifs : Maintenez les systèmes d’exploitation et les autres logiciels à jour afin de limiter l’exposition aux vulnérabilités connues.
  • Former les employés : Formez le personnel à reconnaître les tentatives d’hameçonnage, les tactiques d’ingénierie sociale et les signaux d’alerte des escroqueries au recrutement ou à l’investissement.
Advertisement

La mise en œuvre de ces mesures aide les organisations à réduire le risque d’ingénierie sociale et de vol d’identifiants en neutralisant les vecteurs d’attaque humains et techniques les plus courants.

Les dernières opérations de BlueNoroff soulignent une tendance croissante : l’IA n’est plus seulement un outil défensif — elle est militarisée pour renforcer la tromperie et industrialiser la cybercriminalité.

En combinant manipulation psychologique, automatisation et développement avancé de logiciels malveillants, le groupe continue de brouiller la frontière entre intrusion technique et exploitation sociale.

Les organisations doivent partir du principe que même les communications de confiance peuvent être compromises.

La vérification proactive des identités, la surveillance des comportements et les architectures de sécurité multicouches restent la meilleure défense contre un adversaire toujours plus intelligent.

L’architecture Zero Trust aide à combler le fossé entre la vulnérabilité humaine et la manipulation pilotée par les machines, en garantissant que chaque demande d’accès est authentifiée et autorisée.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.