ESET Research démasque ScarCruft : espionnage nord-coréen via une plateforme de jeux

Date:

Les chercheurs d'ESET ont découvert une campagne d'espionnage sophistiquée orchestrée par ScarCruft, groupe APT lié à la Corée du Nord. La cible : une plateforme de jeux vidéo dédiée aux Coréens de la région de Yanbian, en Chine — un territoire reconnu comme point de transit pour réfugiés et transfuges nord-coréens.

Une attaque ciblée sur la diaspora coréenne de Chine

Les chercheurs d’ESET ont mis au jour une campagne d’espionnage d’une précision chirurgicale, attribuée au groupe APT ScarCruft — également référencé sous les noms APT37 ou Reaper — et aligné sur les intérêts du régime nord-coréen. La cible de cette opération, active depuis vraisemblablement fin 2024, est une plateforme de jeux vidéo traditionnels dédiée aux résidents de la région de Yanbian, en Chine.

Ce territoire revêt une importance stratégique particulière : il concentre une forte présence de Coréens ethniques et constitue un point de transit reconnu pour les réfugiés et transfuges nord-coréens. Le choix de cette cible n’est donc pas anodin.

Une chaîne d’infection multiplateforme

L’attaque s’est opérée via une compromission de la chaîne d’approvisionnement : les victimes ont téléchargé directement depuis le site officiel du jeu une version Windows trojanisée. Une mise à jour malveillante a déclenché l’installation de la backdoor RokRAT, utilisée comme loader pour déployer BirdCall, une porte dérobée plus avancée — baptisée ainsi par ESET.

Parallèlement, les applications Android du jeu ont également été trojanisées pour intégrer un variant mobile de BirdCall. Celui-ci est capable d’exfiltrer contacts, SMS, journaux d’appels, documents, fichiers multimédias et clés privées, mais aussi de prendre des captures d’écran et d’enregistrer l’environnement sonore. ESET a identifié au moins sept itérations de ce variant Android, témoignant d’un développement actif sur plusieurs mois.

L’objectif : surveiller réfugiés et transfuges

Selon Filip Jurčacko, chercheur chez ESET à l’origine de la découverte, aucune présence du malware sur le Google Play Store officiel n’a été identifiée, et la date initiale de compromission du site demeure inconnue. L’analyse du code malveillant suggère toutefois un lancement de la campagne fin 2024.

Le profil très spécifique de la plateforme compromise — exclusivement dédiée aux habitants de Yanbian — permet à ESET de conclure que la campagne vise à collecter des renseignements sur des individus jugés stratégiquement intéressants par Pyongyang : réfugiés, transfuges ou toute personne d’intérêt pour le régime.

ScarCruft : un acteur persistant de l’espionnage asiatique

ScarCruft est actif depuis au moins 2012. Centré principalement sur la Corée du Sud, ce groupe étend ses opérations à plusieurs pays asiatiques. Ses cibles habituelles incluent les organisations gouvernementales et militaires, ainsi que les entreprises opérant dans des secteurs stratégiques pour les intérêts de Pyongyang. La campagne BirdCall marque une évolution notable avec le passage au ciblage multiplateforme Windows-Android.

L’analyse complète est disponible sur WeLiveSecurity.com : « Un jeu truqué : ScarCruft compromet une plateforme de jeu dans une attaque sur la chaîne d’approvisionnement ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Siemens Energy change de nom pour Omterra et coupe les liens avec Siemens AG

Siemens Energy annonce le rebranding de ses activités et de Siemens Gamesa sous le nom Omterra, rompant le dernier lien de marque avec Siemens AG et générant une économie annuelle sur les redevances de licence.

Déficit commercial Tunisie : dérapage de 26% au S1 2026

Exportations +9%, importations +13,3% : l'écart de rythme entre les deux flux explique à lui seul l'aggravation de 26% du déficit commercial tunisien au S1 2026, et la contraction du taux de couverture à 73,4%.

L’euro proche de ses plus bas niveaux depuis mars, la Fed de Kevin Warsh creuse l’écart avec la BCE

Entre une Fed droite dans ses bottes et une BCE à la traîne, l'euro glisse vers ses plus bas niveaux de l'année. Trois rendez-vous macroéconomiques pourraient rebattre les cartes d'ici fin juillet.

Russie : le déficit budgétaire explose à 75 milliards de dollars au premier semestre 2026

Malgré des exportations pétrolières au plus haut depuis le début de l'invasion de l'Ukraine, la chute du prix du brut Oural prive Moscou de recettes essentielles, creusant un déficit déjà supérieur de 51 % à l'objectif annuel fixé par le gouvernement.

A lire également
A lire également

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.

ESET : l’IA accroît le risque cyber et financier des entreprises en 2026

Ransomwares, vol de comptes cloud, phishing par QR code : ESET dresse un état des lieux qui invite les dirigeants maghrébins à réévaluer leur exposition au risque cyber.

Galaxy Unpacked juillet 2026 : Samsung convoque la presse à Londres pour dévoiler ses nouveaux pliables

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie deux nouveaux scanners professionnels pour accélérer la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research alerte : le ransomware Gentlemen déjoue les antivirus des entreprises dans le monde entier

ESET Research dévoile comment Gentlemen, groupe de ransomware mondial, équipe ses affiliés d'outils anti-EDR pour contourner les défenses des entreprises.

ESET Research : le cyberespionnage vietnamien se recentre sur ses propres frontières, un signal à surveiller pour les investisseurs du Maghreb

Le groupe de cyberespionnage OceanLotus recentre ses attaques sur le Vietnam, révèle ESET Research, via une compromission supply chain visant des plateformes d'investissement financier.

ESET Research découvre deux nouvelles portes dérobées Windows du groupe espion FishMonger

Baptisées WIN_DRV et WIN_PLUS, ces portes dérobées exploitent des pilotes noyau pour dissimuler leurs connexions réseau et résister à la détection.

Samsung confirme le Galaxy Ring 2 et ouvre la porte aux utilisateurs d’iPhone

Samsung travaille sur la prochaine génération de sa bague connectée et pourrait, pour la première fois, l'ouvrir aux utilisateurs d'iPhone — un virage stratégique face à Apple et Oura.