Une nouvelle découverte de Gen Threat Labs indique que le groupe russe Gamaredon et le groupe nord-coréen Lazarus pourraient partager une infrastructure opérationnelle — un signe rare et préoccupant de coopération entre des acteurs malveillants soutenus par des États.
Une première analyse montre que les deux acteurs malveillants ont été actifs sur le même serveur à quelques jours d’intervalle, une convergence que les chercheurs décrivent comme « trop étroite pour être ignorée ».
« Ces partenariats illustrent une tendance croissante au partage de ressources et à l’alignement tactique au sein des écosystèmes nationaux, amplifiant la portée et la résilience des campagnes soutenues par des États », ont déclaré les chercheurs.
L’infrastructure partagée qui relie deux groupes APT
Le 28 juillet 2025, les systèmes de surveillance internes de Gen ont signalé une adresse de commande et de contrôle (C2) connue de Gamaredon — 144[.]172[.]112[.]106 — après avoir détecté une activité liée à l’infrastructure du groupe reposant sur Telegram et Telegraph.
Quatre jours plus tard, la même adresse IP a commencé à héberger une variante obfusquée de InvisibleFerret, une famille de logiciels malveillants attribuée à Lazarus et précédemment déployée dans sa campagne de recrutement ContagiousInterview.
La structure du serveur et le chemin de diffusion (/payload/99/81) correspondaient au mode opératoire connu de Lazarus.
Même si l’adresse IP pouvait correspondre à un proxy ou à un point de terminaison VPN, les chercheurs ont relevé que la proximité temporelle, la structure de diffusion identique et la lignée de la charge utile constituaient de solides indicateurs d’une infrastructure partagée.
Aucun CVE ni exploit public n’est en cause ; ce cas porte plutôt sur le recoupement des infrastructures et les schémas d’attribution des menaces.
Pourquoi la coopération APT entre nations est si préoccupante
Gamaredon mène des opérations d’espionnage et de perturbation pour le FSB russe, tandis que Lazarus conduit des opérations d’espionnage et des attaques motivées par des considérations financières pour le Reconnaissance General Bureau (RGB) nord-coréen.
Historiquement, les groupes APT issus d’États distincts n’ont pas coopéré, le dernier exemple bien documenté étant le framework Regin développé conjointement par les États-Unis et le Royaume-Uni en 2014.
Si elle était confirmée, une collaboration entre Gamaredon et Lazarus indiquerait :
- Synergie opérationnelle : Lazarus pourrait fournir aux campagnes russes des moyens de monétisation grâce au vol de cryptomonnaies.
- Alignement stratégique : Les deux régimes pourraient exploiter des actifs communs à mesure que leur coopération géopolitique et militaire s’approfondit.
- Potentiel d’escalade : Les opérations conjointes brouillent les frontières entre l’espionnage, l’activité criminelle et le sabotage soutenu par un État.
Des preuves croissantes de la collaboration entre groupes APT
Cette découverte s’appuie sur d’autres indicateurs de collaboration entre groupes APT au sein de écosystèmes nationaux :
- Lazarus et Kimsuky: Les chercheurs ont identifié une infrastructure IP partagée entre les deux groupes alignés sur le RGB, ce qui laisse penser à une coordination au sein des services de renseignement nord-coréens.
- DoNot et SideWinder : L’enchaînement de charges utiles entre ces groupes liés à l’Inde indique un alignement dans les opérations d’espionnage visant le Pakistan — à l’image des précédents recoupements entre Gamaredon et Turla en Russie.
Ces exemples montrent que les collaborations entre groupes APT — qu’elles soient intentionnelles ou opportunistes — deviennent plus courantes à mesure que les États centralisent leurs capacités cyber.
Stratégies d’atténuation face aux menaces APT hybrides
Même en l’absence d’opérations conjointes confirmées, la réutilisation d’infrastructures entre acteurs constitue un défi majeur pour la détection et l’attribution.
Pour se défendre contre les collaborations APT émergentes et les infrastructures partagées, les équipes de sécurité doivent prendre les mesures suivantes :
- Suivre l’infrastructure commune à plusieurs acteurs en corrélant la réutilisation des adresses IP, les schémas d’hébergement, la lignée des logiciels malveillants et les changements de DNS entre les groupes malveillants.
- Utiliser une détection fondée sur le comportement qui se concentre sur les TTP partagées plutôt que sur l’attribution à un seul groupe.
- Renforcer la sécurité des identités et des accès grâce à une authentification multifacteur résistante à l’hameçonnage, à une authentification continue et à une segmentation du cloud et de l’IAM.
- Renforcer les systèmes critiques grâce à une architecture zero trust, à la segmentation du réseau et à une détection des terminaux capable de gérer des techniques utilisées par plusieurs acteurs.
- Étendre la traque des menaces et la corrélation de la télémétrie afin d’identifier les indicateurs communs associés à des groupes comme Gamaredon et Lazarus.
- Accroître le partage du renseignement grâce aux ISAC, aux groupes sectoriels et à l’ingestion automatisée de renseignements sur les menaces.
- Mener régulièrement des opérations de red teaming, de l’émulation d’adversaires et des audits de sécurité de la chaîne d’approvisionnement afin de se préparer aux opérations APT hybrides.
Ces mesures reflètent un mouvement plus large visant à anticiper les menaces hybrides qui s’appuient simultanément sur plusieurs modes opératoires de groupes APT.
La menace croissante d’une collaboration APT entre nations
Le lien potentiel entre Gamaredon et Lazarus signale une nouvelle phase de la géopolitique du cyberespace — une phase où des acteurs malveillants alignés sur des États pourraient adopter des infrastructures, des outils et des objectifs stratégiques communs.
Lorsque des nations s’alignent stratégiquement, leurs alliances cyber peuvent suivre, accroissant la sophistication et l’imprévisibilité des attaques.
À mesure que les groupes APT évoluent grâce à la collaboration, les défenseurs doivent évoluer tout aussi rapidement — en adoptant une sécurité fondée sur le renseignement, une coordination intersectorielle et des défenses en profondeur qui anticipent les menaces émergentes.

