lundi, mai 18, 2026
26 C
Tunisie

ESET révèle une attaque Lazarus ciblant les technologies UAV en Europe

ESET Research dévoile une nouvelle cyberattaque du groupe Lazarus contre des fabricants européens de drones. Une opération hautement sophistiquée mêlant ingénierie sociale, outils open source compromis et malware avancé destiné à voler technologies UAV critiques.

ESET Research a identifié une nouvelle campagne du groupe APT Lazarus, focalisée sur l’infiltration technologique de plusieurs fabricants européens de drones. Cette opération s’inscrit dans la continuité de la série d’attaques DreamJob, bien connue pour ses techniques d’ingénierie sociale ultra-ciblées et son exploitation agressive d’outils open source.

Les cibles sont trois entreprises stratégiques d’Europe centrale et du Sud-Est, spécialisées dans la production d’UAV militaires, de systèmes embarqués et de composants critiques déployés dans le conflit russo-ukrainien. Selon ESET, cette offensive témoigne d’un intérêt croissant de la Corée du Nord pour l’acquisition de technologies occidentales afin d’accélérer son propre programme de drones.

Une infiltration basée sur des offres d’emploi high-tech falsifiées

Le mode opératoire de Lazarus reste fidèle à sa signature :

  • diffusion de fausses offres d’emploi attribuées à des entreprises reconnues,
  • envoi d’un document leurre,
  • installation d’un lecteur PDF modifié et trojanisé,
  • déploiement du RAT ScoringMathTea via une chaîne d’exécution polymorphe.

Cette technique, redoutable dans le secteur technologique, tire parti du besoin de mobilité professionnelle des profils hautement qualifiés. Le lecteur PDF piégé déclenche l’installation d’une backdoor permettant un accès total et discret aux systèmes internes.

ESET attribue cette campagne à Lazarus avec un niveau de certitude élevé, grâce aux similarités tactiques, aux infrastructures C&C récurrentes et aux types de fichiers trojanisés identifiés.

ScoringMathTea : un RAT polyvalent conçu pour le cyberespionnage avancé

Au cœur de l’attaque se trouve ScoringMathTea, un outil d’accès à distance capable d’exécuter une quarantaine de commandes.
Ses fonctionnalités incluent :

  • exécution de processus à distance,
  • manipulation avancée de fichiers,
  • collecte d’informations système,
  • ouverture de connexions TCP,
  • récupération de charges supplémentaires depuis un serveur C&C.

Découvert initialement en 2022 dans de faux documents portant la signature Airbus, ScoringMathTea est aujourd’hui l’un des outils les plus utilisés dans les opérations Lazarus.
Ses déploiements récents confirment une stratégie persistante :

  • Inde (2023),
  • Pologne (2023),
  • Royaume-Uni (2023),
  • Italie (2025).

Open source trojanisé : l’arme silencieuse de Lazarus

Une des évolutions majeures détectées par ESET est la capacité du groupe à trojaniser des projets open source hébergés sur GitHub.
Cette approche permet :

  • une intégration fluide dans les environnements de développement,
  • une propagation discrète dans des workflows DevSecOps,
  • un contournement naturel de nombreux mécanismes de détection,
  • une exploitation directe des outils utilisés par les ingénieurs R&D.

Lazarus combine cette approche avec des bibliothèques de DLL proxying, augmentant la furtivité et la résilience de l’attaque.

Un ciblage aligné sur le contexte géopolitique et technologique

Le fait que les entreprises visées produisent des drones utilisés en Ukraine renforce l’hypothèse d’une opération de collecte de renseignements destinés au programme militaire nord-coréen.
Pyongyang cherche notamment à :

  • améliorer ses drones monorotors,
  • optimiser ses systèmes de navigation,
  • renforcer ses capacités de reconnaissance,
  • développer ses propres plateformes UAV basées sur des technologies volées.

« Il est probable que l’opération DreamJob vise à dérober des informations techniques sur les drones. Certains fichiers malveillants mentionnent explicitement ces technologies. » explique Peter Kálnai, chercheur chez ESET.

Examples of 2025 Operation DreamJob execution chains delivering BinMergeLoader and ScoringMathTea
Examples of 2025 Operation DreamJob execution chains delivering BinMergeLoader and ScoringMathTea

Lazarus : une menace persistante pour les infrastructures technologiques et industrielles

Actif depuis 2009, Lazarus — ou HIDDEN COBRA — s’est imposé comme l’un des groupes APT les plus dangereux au monde, ciblant les secteurs :

  • de la défense,
  • de l’aérospatiale,
  • de la haute technologie,
  • de l’automatisation industrielle,
  • de la finance.

Leur capacité à combiner ingénierie sociale, outils R&D contaminés et armes logicielles avancées en fait une menace majeure pour les infrastructures critiques européennes.

Pour aller plus loin

ESET publie une analyse complète sur WeLiveSecurity, intitulée « Gotta fly : Lazarus targets the UAV sector », détaillant les mécanismes techniques et les indicateurs de compromission.

Articles Recents

Cine LUT Galaxy S26 : comment Samsung démocratise l’étalonnage cinématographique professionnel

La fonction Cine LUT du Galaxy S26 démocratise l'étalonnage colorimétrique pro. Samsung et U5K Imageworks dévoilent les dessous d'une technologie qui transforme chaque vidéo en plan de film.

XPENG arrive en Tunisie : une nouvelle étape pour la mobilité électrique intelligente

XPENG lance officiellement ses activités en Tunisie avec un showroom à La Marsa et trois modèles électriques premium : G6, G9 et P7+. La marque mise sur l’intelligence artificielle, la connectivité et la mobilité intelligente pour séduire une nouvelle génération d’automobilistes tunisiens.

Faille critique cPanel (CVE-2026-41940) : 1,5 million de serveurs exposés, des États d’Asie du Sud-Est sous attaque

CVE-2026-41940, une injection CRLF critique dans cPanel, permet un accès root sans authentification. Exploitée depuis février 2026, elle expose 1,5 million de serveurs. Des gouvernements d'Asie du Sud-Est sont ciblés dans une vague d'attaques coordonnées.

Samsung Internet pour Windows : architecture cross-device et IA agentique

Samsung Internet pour Windows synchronise signets, historique et sessions entre smartphone et PC Galaxy Book, tout en intégrant un assistant IA agentique basé sur Perplexity pour automatiser la navigation et les recherches en langage naturel.

Epson ColorWorks C4000 : architecture technique et cas d’usage agroalimentaire

L'Epson ColorWorks C4000 est une imprimante d'étiquettes couleur à jet d'encre pigmentée offrant jusqu'à 1200 × 1200 dpi et 103 mm/s. Elle imprime à l'unité sur substrats alimentaires (papier, PP, PET, vinyle) sans minimum de tirage ni setup, avec des encres UltraChrome DL résistantes à l'eau et aux UV.

Topics

Cine LUT Galaxy S26 : comment Samsung démocratise l’étalonnage cinématographique professionnel

La fonction Cine LUT du Galaxy S26 démocratise l'étalonnage colorimétrique pro. Samsung et U5K Imageworks dévoilent les dessous d'une technologie qui transforme chaque vidéo en plan de film.

XPENG arrive en Tunisie : une nouvelle étape pour la mobilité électrique intelligente

XPENG lance officiellement ses activités en Tunisie avec un showroom à La Marsa et trois modèles électriques premium : G6, G9 et P7+. La marque mise sur l’intelligence artificielle, la connectivité et la mobilité intelligente pour séduire une nouvelle génération d’automobilistes tunisiens.

Faille critique cPanel (CVE-2026-41940) : 1,5 million de serveurs exposés, des États d’Asie du Sud-Est sous attaque

CVE-2026-41940, une injection CRLF critique dans cPanel, permet un accès root sans authentification. Exploitée depuis février 2026, elle expose 1,5 million de serveurs. Des gouvernements d'Asie du Sud-Est sont ciblés dans une vague d'attaques coordonnées.

Samsung Internet pour Windows : architecture cross-device et IA agentique

Samsung Internet pour Windows synchronise signets, historique et sessions entre smartphone et PC Galaxy Book, tout en intégrant un assistant IA agentique basé sur Perplexity pour automatiser la navigation et les recherches en langage naturel.

Epson ColorWorks C4000 : architecture technique et cas d’usage agroalimentaire

L'Epson ColorWorks C4000 est une imprimante d'étiquettes couleur à jet d'encre pigmentée offrant jusqu'à 1200 × 1200 dpi et 103 mm/s. Elle imprime à l'unité sur substrats alimentaires (papier, PP, PET, vinyle) sans minimum de tirage ni setup, avec des encres UltraChrome DL résistantes à l'eau et aux UV.

Samsung obtient 34 certifications TÜV Rheinland pour ses TV et barres de son 2026

Samsung a reçu les certifications TÜV Rheinland Product Carbon Reduction et Product Carbon Footprint pour 34 modèles 2026, incluant ses TV OLED, Micro RGB, Mini LED, The Frame Pro et la barre de son HW-Q990H, validant la réduction mesurable de leurs émissions carbone sur tout leur cycle de vie.

Galaxy S26 Ultra : L’architecture « Horizontal Lock » ou la fin de l’instabilité physique

Grâce à une analyse en temps réel des gyroscopes, le Galaxy S26 Ultra corrige l'inclinaison physique du châssis pour maintenir un horizon parfait. Une intégration native qui supprime le besoin de stabilisateurs externes encombrants.

XPENG P7 2025 : Quand la Réalité Augmentée Devient Interface Émotionnelle

Le Road Rage Reliever utilise un système AR embarqué synchronisant eye-tracking et reconnaissance comportementale pour offrir un exutoire ludique au conducteur stressé. XPENG positionne cette innovation comme laboratoire d'une nouvelle catégorie : l'automobile sentient, capable de décoder et moduler l'état émotionnel de ses utilisateurs.

Articles connexes

Catégories populaires