ESET Research démasque ScarCruft : espionnage nord-coréen via une plateforme de jeux

Date:

Les chercheurs d'ESET ont découvert une campagne d'espionnage sophistiquée orchestrée par ScarCruft, groupe APT lié à la Corée du Nord. La cible : une plateforme de jeux vidéo dédiée aux Coréens de la région de Yanbian, en Chine — un territoire reconnu comme point de transit pour réfugiés et transfuges nord-coréens.

Une attaque ciblée sur la diaspora coréenne de Chine

Les chercheurs d’ESET ont mis au jour une campagne d’espionnage d’une précision chirurgicale, attribuée au groupe APT ScarCruft — également référencé sous les noms APT37 ou Reaper — et aligné sur les intérêts du régime nord-coréen. La cible de cette opération, active depuis vraisemblablement fin 2024, est une plateforme de jeux vidéo traditionnels dédiée aux résidents de la région de Yanbian, en Chine.

Ce territoire revêt une importance stratégique particulière : il concentre une forte présence de Coréens ethniques et constitue un point de transit reconnu pour les réfugiés et transfuges nord-coréens. Le choix de cette cible n’est donc pas anodin.

Une chaîne d’infection multiplateforme

L’attaque s’est opérée via une compromission de la chaîne d’approvisionnement : les victimes ont téléchargé directement depuis le site officiel du jeu une version Windows trojanisée. Une mise à jour malveillante a déclenché l’installation de la backdoor RokRAT, utilisée comme loader pour déployer BirdCall, une porte dérobée plus avancée — baptisée ainsi par ESET.

Parallèlement, les applications Android du jeu ont également été trojanisées pour intégrer un variant mobile de BirdCall. Celui-ci est capable d’exfiltrer contacts, SMS, journaux d’appels, documents, fichiers multimédias et clés privées, mais aussi de prendre des captures d’écran et d’enregistrer l’environnement sonore. ESET a identifié au moins sept itérations de ce variant Android, témoignant d’un développement actif sur plusieurs mois.

L’objectif : surveiller réfugiés et transfuges

Selon Filip Jurčacko, chercheur chez ESET à l’origine de la découverte, aucune présence du malware sur le Google Play Store officiel n’a été identifiée, et la date initiale de compromission du site demeure inconnue. L’analyse du code malveillant suggère toutefois un lancement de la campagne fin 2024.

Le profil très spécifique de la plateforme compromise — exclusivement dédiée aux habitants de Yanbian — permet à ESET de conclure que la campagne vise à collecter des renseignements sur des individus jugés stratégiquement intéressants par Pyongyang : réfugiés, transfuges ou toute personne d’intérêt pour le régime.

ScarCruft : un acteur persistant de l’espionnage asiatique

ScarCruft est actif depuis au moins 2012. Centré principalement sur la Corée du Sud, ce groupe étend ses opérations à plusieurs pays asiatiques. Ses cibles habituelles incluent les organisations gouvernementales et militaires, ainsi que les entreprises opérant dans des secteurs stratégiques pour les intérêts de Pyongyang. La campagne BirdCall marque une évolution notable avec le passage au ciblage multiplateforme Windows-Android.

L’analyse complète est disponible sur WeLiveSecurity.com : « Un jeu truqué : ScarCruft compromet une plateforme de jeu dans une attaque sur la chaîne d’approvisionnement ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

L’écart de rendement obligataire USA-Chine atteint un record de 317 points de base

L'écart de rendement entre dette souveraine américaine et chinoise culmine à un niveau jamais atteint depuis 2002, révélateur d'une divergence économique majeure et porteur de risques de sorties de capitaux chinois vers le dollar.

Brent au-dessus de 100 dollars : les marchés mondiaux plongent face à l’escalade Iran–États-Unis

Le Brent au-dessus de 100 dollars a déclenché une correction boursière mondiale, de Wall Street à Sydney, ravivant les craintes inflationnistes et les anticipations de hausse des taux, avec un risque accru pour la facture énergétique du Maghreb.

ESET : la rentrée scolaire, un risque cyber pour les familles

Nouveau téléphone, compte ENT, groupe WhatsApp de classe : la rentrée multiplie les risques numériques pour les enfants. ESET explique comment les familles peuvent s'en prémunir simplement.

Deloitte visé par une plainte d’investisseurs après la disparition de 600 millions de dollars

Deloitte, auditeur du hedge fund Mars FX pendant quatre ans, est poursuivi par des investisseurs américains après la disparition d'environ 600 millions de dollars et l'effondrement du fonds en procédure de faillite.

A lire également
A lire également

ESET : la rentrée scolaire, un risque cyber pour les familles

Nouveau téléphone, compte ENT, groupe WhatsApp de classe : la rentrée multiplie les risques numériques pour les enfants. ESET explique comment les familles peuvent s'en prémunir simplement.

Compte Instagram ou Gmail piraté : le vrai risque business derrière l’arnaque de la « récupération »

Un compte Instagram piraté, c'est aussi un risque business. ESET rappelle pourquoi il ne faut jamais payer un « service de récupération » et détaille la procédure officielle à suivre.

Votre téléviseur LG peut-il vous écouter ? Une enquête révèle ce que collecte webOS

Des chercheurs affirment que certains téléviseurs LG sous webOS peuvent enregistrer de l’audio en veille, analyser les appareils présents sur le réseau domestique et transmettre certaines données aux serveurs de LG après reconnexion.

Samsung Galaxy Buds4 Pro : les écouteurs Hi-Fi récompensés par l’EISA 2026-2027

Récompensés par l’EISA, les Galaxy Buds4 Pro misent sur un système audio à deux voies, un son UHQ 24 bits/96 kHz, l’ANC adaptatif et une technologie de réduction du bruit par IA pour proposer une expérience d’écoute et d’appel haut de gamme.

ESET Research découvre 11 bootloaders UEFI signés Microsoft qui contournent Secure Boot

ESET Research a découvert 11 bootloaders UEFI signés par Microsoft mais vulnérables, permettant de contourner Secure Boot sur la plupart des PC. Seuls les Windows 11 Secured-core échappent à la menace. Microsoft a révoqué les binaires concernés.

Samsung dévoile le Galaxy S26 FE, son nouveau smartphone haut de gamme centré sur la photo et l’IA

Photo avancée, Galaxy AI enrichie, batterie 4900 mAh et écran AMOLED 120 Hz : Samsung détaille les atouts de son nouveau Galaxy S26 FE, pensé pour l'essentiel.

Forfaits mobiles à l’étranger : Kaspersky alerte sur les faux sites d’opérateurs télécoms cet été

Kaspersky met en garde contre de faux portails d'opérateurs télécoms, conçus pour voler les données des voyageurs cet été. Conseils pour acheter ses forfaits mobiles en toute sécurité.

Apple : pénuries de puces et flambée de la mémoire effacent 358 milliards de dollars en Bourse

Apple a effacé 358 milliards de dollars de capitalisation boursière vendredi, malgré des résultats trimestriels records. Pénuries de puces, hausse des coûts mémoire et perspectives prudentes expliquent cette chute historique du titre.