vendredi, janvier 30, 2026
16.6 C
Tunisie

ESET révèle une attaque Lazarus ciblant les technologies UAV en Europe

ESET Research dévoile une nouvelle cyberattaque du groupe Lazarus contre des fabricants européens de drones. Une opération hautement sophistiquée mêlant ingénierie sociale, outils open source compromis et malware avancé destiné à voler technologies UAV critiques.

ESET Research a identifié une nouvelle campagne du groupe APT Lazarus, focalisée sur l’infiltration technologique de plusieurs fabricants européens de drones. Cette opération s’inscrit dans la continuité de la série d’attaques DreamJob, bien connue pour ses techniques d’ingénierie sociale ultra-ciblées et son exploitation agressive d’outils open source.

Les cibles sont trois entreprises stratégiques d’Europe centrale et du Sud-Est, spécialisées dans la production d’UAV militaires, de systèmes embarqués et de composants critiques déployés dans le conflit russo-ukrainien. Selon ESET, cette offensive témoigne d’un intérêt croissant de la Corée du Nord pour l’acquisition de technologies occidentales afin d’accélérer son propre programme de drones.

Une infiltration basée sur des offres d’emploi high-tech falsifiées

Le mode opératoire de Lazarus reste fidèle à sa signature :

  • diffusion de fausses offres d’emploi attribuées à des entreprises reconnues,
  • envoi d’un document leurre,
  • installation d’un lecteur PDF modifié et trojanisé,
  • déploiement du RAT ScoringMathTea via une chaîne d’exécution polymorphe.

Cette technique, redoutable dans le secteur technologique, tire parti du besoin de mobilité professionnelle des profils hautement qualifiés. Le lecteur PDF piégé déclenche l’installation d’une backdoor permettant un accès total et discret aux systèmes internes.

ESET attribue cette campagne à Lazarus avec un niveau de certitude élevé, grâce aux similarités tactiques, aux infrastructures C&C récurrentes et aux types de fichiers trojanisés identifiés.

ScoringMathTea : un RAT polyvalent conçu pour le cyberespionnage avancé

Au cœur de l’attaque se trouve ScoringMathTea, un outil d’accès à distance capable d’exécuter une quarantaine de commandes.
Ses fonctionnalités incluent :

  • exécution de processus à distance,
  • manipulation avancée de fichiers,
  • collecte d’informations système,
  • ouverture de connexions TCP,
  • récupération de charges supplémentaires depuis un serveur C&C.

Découvert initialement en 2022 dans de faux documents portant la signature Airbus, ScoringMathTea est aujourd’hui l’un des outils les plus utilisés dans les opérations Lazarus.
Ses déploiements récents confirment une stratégie persistante :

  • Inde (2023),
  • Pologne (2023),
  • Royaume-Uni (2023),
  • Italie (2025).

Open source trojanisé : l’arme silencieuse de Lazarus

Une des évolutions majeures détectées par ESET est la capacité du groupe à trojaniser des projets open source hébergés sur GitHub.
Cette approche permet :

  • une intégration fluide dans les environnements de développement,
  • une propagation discrète dans des workflows DevSecOps,
  • un contournement naturel de nombreux mécanismes de détection,
  • une exploitation directe des outils utilisés par les ingénieurs R&D.

Lazarus combine cette approche avec des bibliothèques de DLL proxying, augmentant la furtivité et la résilience de l’attaque.

Un ciblage aligné sur le contexte géopolitique et technologique

Le fait que les entreprises visées produisent des drones utilisés en Ukraine renforce l’hypothèse d’une opération de collecte de renseignements destinés au programme militaire nord-coréen.
Pyongyang cherche notamment à :

  • améliorer ses drones monorotors,
  • optimiser ses systèmes de navigation,
  • renforcer ses capacités de reconnaissance,
  • développer ses propres plateformes UAV basées sur des technologies volées.

« Il est probable que l’opération DreamJob vise à dérober des informations techniques sur les drones. Certains fichiers malveillants mentionnent explicitement ces technologies. » explique Peter Kálnai, chercheur chez ESET.

Examples of 2025 Operation DreamJob execution chains delivering BinMergeLoader and ScoringMathTea
Examples of 2025 Operation DreamJob execution chains delivering BinMergeLoader and ScoringMathTea

Lazarus : une menace persistante pour les infrastructures technologiques et industrielles

Actif depuis 2009, Lazarus — ou HIDDEN COBRA — s’est imposé comme l’un des groupes APT les plus dangereux au monde, ciblant les secteurs :

  • de la défense,
  • de l’aérospatiale,
  • de la haute technologie,
  • de l’automatisation industrielle,
  • de la finance.

Leur capacité à combiner ingénierie sociale, outils R&D contaminés et armes logicielles avancées en fait une menace majeure pour les infrastructures critiques européennes.

Pour aller plus loin

ESET publie une analyse complète sur WeLiveSecurity, intitulée « Gotta fly : Lazarus targets the UAV sector », détaillant les mécanismes techniques et les indicateurs de compromission.

Articles Recents

Microsoft dévoile Maia 200, nouvelle puce IA qui défie Nvidia

Microsoft lance la puce IA Maia 200, conçue pour concurrencer Nvidia sur le matériel et le logiciel. Déployée dans un centre de données de l’Iowa, elle promet jusqu’à trois fois les performances FP4 et s’appuie sur l’outil Triton pour faciliter le développement IA.

Samsung et Fender réinventent l’apprentissage musical avec Fender Play sur Smart TV en 2026

En 2026, Samsung et Fender lancent la première version Smart TV de Fender Play. Cours interactifs, immersion visuelle et Jam Mode transforment le téléviseur en plateforme technologique d’apprentissage de la guitare, de la basse et du ukulélé.

Sony cède la majorité de sa division téléviseurs à TCL

Sony transfère 51 % de sa division téléviseurs à TCL, formant une coentreprise mondiale. Bravia reste, et l’alliance vise à renforcer innovation, production et expérience client.

Internet mobile en Tunisie : Tunisie Telecom confirme sa suprématie technologique selon nPerf 2025

Selon nPerf 2025, Tunisie Telecom reste le leader de l’Internet mobile en Tunisie pour la 7ᵉ année consécutive. Débits élevés, upload performant et navigation fluide confirment la suprématie technologique de son réseau mobile.

OpenAI confirme le lancement de son premier appareil grand public fin 2026

OpenAI accélère sa diversification au-delà du logiciel. L’entreprise prévoit un appareil audio intelligent sans écran dès fin 2026, tout en lançant un vaste plan de relocalisation industrielle pour la fabrication de composants liés à l’IA, à la robotique et aux data centers.

Topics

Microsoft dévoile Maia 200, nouvelle puce IA qui défie Nvidia

Microsoft lance la puce IA Maia 200, conçue pour concurrencer Nvidia sur le matériel et le logiciel. Déployée dans un centre de données de l’Iowa, elle promet jusqu’à trois fois les performances FP4 et s’appuie sur l’outil Triton pour faciliter le développement IA.

Samsung et Fender réinventent l’apprentissage musical avec Fender Play sur Smart TV en 2026

En 2026, Samsung et Fender lancent la première version Smart TV de Fender Play. Cours interactifs, immersion visuelle et Jam Mode transforment le téléviseur en plateforme technologique d’apprentissage de la guitare, de la basse et du ukulélé.

Sony cède la majorité de sa division téléviseurs à TCL

Sony transfère 51 % de sa division téléviseurs à TCL, formant une coentreprise mondiale. Bravia reste, et l’alliance vise à renforcer innovation, production et expérience client.

Internet mobile en Tunisie : Tunisie Telecom confirme sa suprématie technologique selon nPerf 2025

Selon nPerf 2025, Tunisie Telecom reste le leader de l’Internet mobile en Tunisie pour la 7ᵉ année consécutive. Débits élevés, upload performant et navigation fluide confirment la suprématie technologique de son réseau mobile.

OpenAI confirme le lancement de son premier appareil grand public fin 2026

OpenAI accélère sa diversification au-delà du logiciel. L’entreprise prévoit un appareil audio intelligent sans écran dès fin 2026, tout en lançant un vaste plan de relocalisation industrielle pour la fabrication de composants liés à l’IA, à la robotique et aux data centers.

Baromètre nPerf 2025 : Tunisie Telecom et Orange dominent l’Internet mobile en Tunisie, Ooredoo accélère son rattrapage

Débits record, latence optimisée et streaming fluide : le baromètre nPerf 2025 confirme que l’Internet mobile tunisien devient un accélérateur pour l’écosystème tech, les startups, la fintech, le gaming et la préparation de la 5G.

OMODA & JAECOO : la voiture intelligente arrive en Tunisie

Le marché tunisien de la mobilité électrique franchit un...

CES 2026 : FAST, créateurs et live, Samsung redéfinit l’architecture de la télévision connectée

Samsung a profité du CES 2026 pour analyser l’évolution du streaming : montée en puissance du FAST, nouveaux modèles hybrides, créateurs devenus studios et expériences live interactives qui repositionnent la télévision comme plateforme technologique centrale.

Articles connexes

Catégories populaires