Les chercheurs du Genians Security Center (GSC) ont révélé une nouvelle vague d’attaques liées à des groupes nord-coréens soutenus par l’État, qui exploitent le service Find Hub de Google pour effacer à distance des appareils Android.
Cette activité est attribuée à la campagne KONNI, une menace persistante avancée (APT) étroitement liée aux groupes Kimsuky et APT37, connus pour opérer sous la direction du régime nord-coréen.
Cette campagne constitue le premier cas confirmé d’acteurs malveillants détournant le service de suivi et de gestion des appareils de Google à des fins destructrices.
Campagne de spear-phishing ciblé de KONNI en Corée du Sud
Selon le GSC, la campagne KONNI est active depuis des années et cible des particuliers en Corée du Sud au moyen d’attaques de spear-phishing hautement personnalisées.
Le groupe diffusait des fichiers malveillants déguisés en « programmes de soulagement du stress » via KakaoTalk, une plateforme de messagerie populaire en Corée du Sud.
Les victimes recevaient ces fichiers de contacts se faisant passer pour des connaissances, des conseillers psychologiques ou des militants nord-coréens des droits humains — une approche destinée à exploiter la confiance personnelle.
L’équipe multilatérale de surveillance des sanctions (MSMT), placée sous l’autorité du Conseil de sécurité des Nations unies, a confirmé l’existence de liens opérationnels entre Kimsuky, KONNI et le 63 Research Center de Corée du Nord.
Ces groupes s’inscrivent dans une stratégie plus vaste de Pyongyang visant à mener des opérations de cyberespionnage, de surveillance et de vol financier pour soutenir des activités faisant l’objet de sanctions.
Exploitation de Google Find Hub dans des campagnes d’effacement à distance
L’aspect le plus préoccupant de la campagne récemment identifiée est l’utilisation abusive de Find Hub de Google, une fonctionnalité légitime conçue pour aider les utilisateurs à localiser ou réinitialiser des appareils Android perdus.
Après avoir compromis les identifiants de comptes Google, les acteurs malveillants ont utilisé les fonctions légitimes de gestion de l’outil pour réinitialiser à distance des smartphones et des tablettes, effaçant les données et perturbant les communications. Cette tactique a effectivement coupé les victimes de leurs réseaux numériques, retardant la détection et la réponse.
Les enquêteurs ont confirmé que les attaquants suivaient en temps réel la position GPS des victimes et déclenchaient les commandes d’effacement à distance après avoir vérifié que les propriétaires des appareils étaient absents.
Cette séquence coordonnée — neutralisation de l’appareil, suivie d’une propagation secondaire via des comptes KakaoTalk compromis — témoigne d’un haut degré de sophistication tactique.
Déroulement de l’attaque KONNI
La campagne a commencé par des e-mails de spear-phishing usurpant l’identité d’organisations de confiance, comme le service national des impôts de Corée du Sud.
Une fois les pièces jointes malveillantes ouvertes par les victimes, les attaquants ont obtenu un accès initial et établi leur persistance à l’aide de logiciels malveillants basés sur AutoIt.
Ces scripts assuraient une surveillance continue, collectaient des données et installaient des charges utiles supplémentaires, notamment des chevaux de Troie d’accès à distance (RAT) tels que RemcosRAT, QuasarRAT et RftRAT.
Les attaquants s’appuyaient sur des fichiers Microsoft Installer (MSI) contenant des signatures numériques valides afin de contourner les contrôles de sécurité.
À l’intérieur, des fichiers batch et des scripts Visual Basic exécutaient furtivement les charges utiles, tandis que de faux messages d’erreur liés à un « module linguistique » dissimulaient l’activité malveillante.
Le logiciel malveillant assurait sa persistance en créant des tâches planifiées qui relançaient la charge utile chaque minute, garantissant un contrôle à long terme même après le redémarrage des systèmes.
Une fois le contrôle établi, les acteurs malveillants exfiltraient les identifiants des comptes Google et Naver, supprimaient les alertes de sécurité pour effacer leurs traces et utilisaient les données volées pour exécuter plusieurs commandes d’effacement à distance via Find Hub.
Les victimes subissaient des réinitialisations répétées de leurs appareils, la perte des données stockées et des perturbations persistantes du système, tandis que leurs sessions de messagerie compromises étaient détournées pour propager d’autres infections.
Retracer l’empreinte mondiale de la campagne KONNI
Les analyses forensiques numériques et les renseignements sur les menaces indiquent que l’infrastructure de KONNI est principalement hébergée sur des serveurs basés sur WordPress situés en Allemagne, en Russie et aux États-Unis, avec des nœuds relais supplémentaires au Japon et aux Pays-Bas.
Des traces linguistiques présentes dans les scripts malveillants — notamment un vocabulaire nord-coréen — corroborent davantage l’attribution à des opérateurs soutenus par l’État.
L’analyse du GSC a également révélé que les attaquants baptisaient des dossiers internes avec des termes comme « Attack Weapon », ce qui laisse penser qu’ils développaient délibérément des outils de cyberattaque destinés à des opérations offensives.
L’utilisation de plusieurs RAT, de scripts AutoIt et d’une infrastructure distribuée de commande et de contrôle (C2) reflète une approche avancée et modulaire conçue pour la furtivité, la persistance et une portée mondiale.
Renforcer les défenses contre les menaces soutenues par l’État
Pour contrer l’évolution des cybermenaces soutenues par l’État, les organisations doivent renforcer à la fois l’authentification des utilisateurs et les défenses des terminaux.
Les mesures suivantes visent à renforcer la sécurité des comptes, à améliorer la détection des menaces et à réduire les risques liés aux tactiques d’ingénierie sociale.
- Mettre en œuvre l’authentification multifacteur (MFA), mettre régulièrement à jour les mots de passe et appliquer des politiques d’accès conditionnel.
- Adopter des solutions de détection et de réponse sur les terminaux (EDR) et de gestion des appareils mobiles (MDM) afin de détecter les comportements anormaux et de gérer la sécurité des appareils.
- Renforcer les protections de Find Hub et des outils similaires de gestion à distance en exigeant une vérification de l’utilisateur, par exemple un code PIN, une empreinte digitale ou une reconnaissance faciale, avant d’exécuter les commandes d’effacement à distance.
- Vérifier les fichiers reçus via les plateformes de messagerie et de courrier électronique, utiliser des avertissements et dispenser régulièrement des formations de sensibilisation à la sécurité afin de réduire les risques.
- Segmenter les réseaux, appliquer le principe du moindre privilège et maintenir à jour les micrologiciels et les applications, ou recourir à des contrôles compensatoires et multicouches pour réduire les risques.
- Surveiller les comportements de connexion anormaux, intégrer des flux de renseignements sur les menaces et mener des opérations proactives de recherche de menaces.
La véritable cyberrésilience repose sur la combinaison de contrôles rigoureux, d’une visibilité continue et d’une défense proactive, afin d’aider les organisations à se protéger contre les menaces émergentes.
La dernière campagne liée à KONNI souligne une évolution importante des opérations cyber soutenues par l’État.
En détournant des services légitimes comme Find Hub de Google, les attaquants démontrent leur capacité croissante à transformer des outils de confiance en armes à des fins destructrices.
l’adoption d’une approche zero trust — où aucun utilisateur ni système n’est considéré comme fiable par défaut — est devenue essentielle à la cybersécurité moderne.





