ZINC, un sous-groupe du célèbre groupe de hackers nord-coréen Lazarus, a implanté des charges malveillantes dans des logiciels open source pour infiltrer les réseaux d’entreprise, a rapporté.
PuTTY, KiTTY, TightVNC, Sumatra PDF Reader et l’installeur des logiciels muPDF/Subliminal Recording ont été dotés d’une porte dérobée pour mener un large éventail de campagnes d’ingénierie sociale lancées en avril 2022.
Les campagnes de phishing ont ciblé des ingénieurs et des opérateurs du support technique, tandis que les cybercriminels se faisaient passer pour des recruteurs informatiques. Ils ont utilisé LinkedIn pour entrer en contact avec les victimes et gagner leur confiance. Ils ont ensuite déplacé la conversation de la plateforme vers des applications de messagerie chiffrée comme WhatsApp.
Les victimes ont été piégées et incitées à télécharger des utilitaires pour réaliser de faux tests de recrutement. Ces outils contenaient notamment des clients SSH (par exemple Putty) et des outils réseau transformés en chevaux de Troie. Les cybercriminels ont pu prendre des captures d’écran, exécuter des commandes de reconnaissance et établir des connexions persistantes avec leurs serveurs de commande et de contrôle (C&C), tout en échappant aux outils de détection.
Les hackers de ZINC ont corrompu des logiciels légitimes à des fins de cyberespionnage, de vol de données et de mouvements latéraux, compromettant plusieurs organisations dans divers secteurs, notamment les médias, la technologie et la défense, ainsi que dans plusieurs pays, dont les États-Unis, le Royaume-Uni et l’Inde.
Voir les meilleurs outils de sécurité open source
Attaque hautement furtive
Les cybercriminels de ZINC sont considérés comme des attaquants sophistiqués, qui se sont fait connaître en 2014 avec une attaque contre Sony Pictures Entertainment.
L’équipe de Microsoft a publié un schéma détaillé expliquant comment le groupe ZINC a compromis des ingénieurs ciblés en 2022 :
Les attaques reposaient sur des documents de phishing classiques contenant des macros malveillantes, mais aussi sur des utilitaires piégés associés à des tests de recrutement. Les cibles étaient encouragées à postuler à des postes ouverts dans des entreprises légitimes.
Les chercheurs ont observé « au moins cinq méthodes impliquant des applications open source transformées en chevaux de Troie et contenant la charge malveillante et le shellcode », ainsi que des fichiers exécutables qui ne déposent pas directement de malware mais le chargent par fragments depuis des serveurs C&C.
Grâce au détournement de DLL, ZINC peut planifier des tâches supplémentaires et installer des malwares sur les machines compromises. Cette approche hautement furtive n’est pas surprenante de la part d’un groupe de hackers sophistiqué, puisque sa priorité absolue est d’opérer discrètement, même si cela nécessite plusieurs couches d’obfuscation et des versions piratées de logiciels légitimes.
LinkedIn a fermé les faux comptes depuis, mais l’équipe de Microsoft considère ces attaques comme une « menace importante pour les individus et les organisations de plusieurs secteurs et régions ». De fait, les hackers ont exploité l’ingénierie sociale sur les plateformes sociales que les professionnels de l’informatique utilisent régulièrement, et les outils employés lors des prétendus tests de recrutement ne paraissent pas suspects.
À lire également : Comment les hackers échappent à la détection
Comment se protéger contre les attaques sociales
Microsoft a publié la liste complète des IoC (indicateurs de compromission) observés au cours des investigations dans un article de blog. Les administrateurs et les équipes de sécurité peuvent les utiliser pour évaluer les attaques potentielles et bloquer le trafic entrant provenant des adresses IP répertoriées.
L’ingénierie sociale, associée à des campagnes hautement ciblées comme le spear phishing, reste une approche efficace. De bonnes pratiques d’hygiène informatique — comme l’MFA, la sensibilisation au phishing et les formations régulières — sont donc recommandées pour tous les employés, y compris les professionnels de l’informatique les plus à l’aise avec la technologie.
Plus que jamais, les ingénieurs doivent se montrer très prudents face aux communications non sollicitées, car leur fonction est souvent associée à des accès privilégiés. Si des employés sont invités à télécharger des archives depuis WhatsApp (ou toute autre application de messagerie chiffrée) et à exécuter des fichiers personnalisés, c’est un énorme signal d’alerte, puisque ces mêmes logiciels pourraient être téléchargés depuis des sources officielles et qu’il est généralement possible de vérifier les téléchargements à l’aide d’une somme de contrôle.
Cela ne signifie pas que ces miroirs ne peuvent pas être compromis, mais c’est moins probable. Les grandes entreprises et les start-up informatiques disposent d’autres moyens pour évaluer les candidats à un poste.
Si l’attaque d’ingénierie sociale réussit, l’analyse comportementale peut repérer une activité anormale, et la surveillance du trafic sortant peut révéler une activité suspecte. Il convient de noter que de nombreux cybercriminels n’utilisent pas toujours des adresses IP associées au dark web, mais plutôt des plateformes légitimes et des serveurs « similaires à des serveurs C2 », ce qui rend finalement ces acteurs malveillants sophistiqués particulièrement difficiles à prendre, surtout si les cibles utilisent régulièrement les mêmes plateformes.
Voir les meilleures formations de sensibilisation à la cybersécurité pour les employés





