Une rare collaboration APT émerge entre la Russie et la Corée du Nord

Selon des chercheurs, le groupe russe Gamaredon et le groupe nord-coréen Lazarus pourraient partager une infrastructure — une rare collaboration entre groupes APT.

Written By
Ken Underhill
Ken Underhill
Nov 25, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle découverte de Gen Threat Labs indique que le groupe russe Gamaredon et le groupe nord-coréen Lazarus pourraient partager une infrastructure opérationnelle — un signe rare et préoccupant de coopération entre des acteurs malveillants soutenus par des États. 

Une première analyse montre que les deux acteurs malveillants ont été actifs sur le même serveur à quelques jours d’intervalle, une convergence que les chercheurs décrivent comme « trop étroite pour être ignorée ». 

« Ces partenariats illustrent une tendance croissante au partage de ressources et à l’alignement tactique au sein des écosystèmes nationaux, amplifiant la portée et la résilience des campagnes soutenues par des États », ont déclaré les chercheurs. 

L’infrastructure partagée qui relie deux groupes APT

Le 28 juillet 2025, les systèmes de surveillance internes de Gen ont signalé une adresse de commande et de contrôle (C2) connue de Gamaredon — 144[.]172[.]112[.]106 — après avoir détecté une activité liée à l’infrastructure du groupe reposant sur Telegram et Telegraph. 

Quatre jours plus tard, la même adresse IP a commencé à héberger une variante obfusquée de InvisibleFerret, une famille de logiciels malveillants attribuée à Lazarus et précédemment déployée dans sa campagne de recrutement ContagiousInterview. 

La structure du serveur et le chemin de diffusion (/payload/99/81) correspondaient au mode opératoire connu de Lazarus.

Même si l’adresse IP pouvait correspondre à un proxy ou à un point de terminaison VPN, les chercheurs ont relevé que la proximité temporelle, la structure de diffusion identique et la lignée de la charge utile constituaient de solides indicateurs d’une infrastructure partagée. 

Aucun CVE ni exploit public n’est en cause ; ce cas porte plutôt sur le recoupement des infrastructures et les schémas d’attribution des menaces.

Advertisement

Pourquoi la coopération APT entre nations est si préoccupante

Gamaredon mène des opérations d’espionnage et de perturbation pour le FSB russe, tandis que Lazarus conduit des opérations d’espionnage et des attaques motivées par des considérations financières pour le Reconnaissance General Bureau (RGB) nord-coréen.

Historiquement, les groupes APT issus d’États distincts n’ont pas coopéré, le dernier exemple bien documenté étant le framework Regin développé conjointement par les États-Unis et le Royaume-Uni en 2014.

Si elle était confirmée, une collaboration entre Gamaredon et Lazarus indiquerait :

  • Synergie opérationnelle : Lazarus pourrait fournir aux campagnes russes des moyens de monétisation grâce au vol de cryptomonnaies.
  • Alignement stratégique : Les deux régimes pourraient exploiter des actifs communs à mesure que leur coopération géopolitique et militaire s’approfondit.
  • Potentiel d’escalade : Les opérations conjointes brouillent les frontières entre l’espionnage, l’activité criminelle et le sabotage soutenu par un État.

Des preuves croissantes de la collaboration entre groupes APT

Cette découverte s’appuie sur d’autres indicateurs de collaboration entre groupes APT au sein de écosystèmes nationaux :

  • Lazarus et Kimsuky: Les chercheurs ont identifié une infrastructure IP partagée entre les deux groupes alignés sur le RGB, ce qui laisse penser à une coordination au sein des services de renseignement nord-coréens.
  • DoNot et SideWinder : L’enchaînement de charges utiles entre ces groupes liés à l’Inde indique un alignement dans les opérations d’espionnage visant le Pakistan — à l’image des précédents recoupements entre Gamaredon et Turla en Russie.

Ces exemples montrent que les collaborations entre groupes APT — qu’elles soient intentionnelles ou opportunistes — deviennent plus courantes à mesure que les États centralisent leurs capacités cyber.

Advertisement

Stratégies d’atténuation face aux menaces APT hybrides

Même en l’absence d’opérations conjointes confirmées, la réutilisation d’infrastructures entre acteurs constitue un défi majeur pour la détection et l’attribution. 

Pour se défendre contre les collaborations APT émergentes et les infrastructures partagées, les équipes de sécurité doivent prendre les mesures suivantes :

  • Suivre l’infrastructure commune à plusieurs acteurs en corrélant la réutilisation des adresses IP, les schémas d’hébergement, la lignée des logiciels malveillants et les changements de DNS entre les groupes malveillants.
  • Utiliser une détection fondée sur le comportement qui se concentre sur les TTP partagées plutôt que sur l’attribution à un seul groupe.
  • Renforcer la sécurité des identités et des accès grâce à une authentification multifacteur résistante à l’hameçonnage, à une authentification continue et à une segmentation du cloud et de l’IAM.
  • Renforcer les systèmes critiques grâce à une architecture zero trust, à la segmentation du réseau et à une détection des terminaux capable de gérer des techniques utilisées par plusieurs acteurs.
  • Étendre la traque des menaces et la corrélation de la télémétrie afin d’identifier les indicateurs communs associés à des groupes comme Gamaredon et Lazarus.
  • Accroître le partage du renseignement grâce aux ISAC, aux groupes sectoriels et à l’ingestion automatisée de renseignements sur les menaces.
  • Mener régulièrement des opérations de red teaming, de l’émulation d’adversaires et des audits de sécurité de la chaîne d’approvisionnement afin de se préparer aux opérations APT hybrides.

Ces mesures reflètent un mouvement plus large visant à anticiper les menaces hybrides qui s’appuient simultanément sur plusieurs modes opératoires de groupes APT.

La menace croissante d’une collaboration APT entre nations

Le lien potentiel entre Gamaredon et Lazarus signale une nouvelle phase de la géopolitique du cyberespace — une phase où des acteurs malveillants alignés sur des États pourraient adopter des infrastructures, des outils et des objectifs stratégiques communs. 

Lorsque des nations s’alignent stratégiquement, leurs alliances cyber peuvent suivre, accroissant la sophistication et l’imprévisibilité des attaques. 

À mesure que les groupes APT évoluent grâce à la collaboration, les défenseurs doivent évoluer tout aussi rapidement — en adoptant une sécurité fondée sur le renseignement, une coordination intersectorielle et des défenses en profondeur qui anticipent les menaces émergentes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.