ESET Research démasque ScarCruft : espionnage nord-coréen via une plateforme de jeux

Date:

Les chercheurs d'ESET ont découvert une campagne d'espionnage sophistiquée orchestrée par ScarCruft, groupe APT lié à la Corée du Nord. La cible : une plateforme de jeux vidéo dédiée aux Coréens de la région de Yanbian, en Chine — un territoire reconnu comme point de transit pour réfugiés et transfuges nord-coréens.

Une attaque ciblée sur la diaspora coréenne de Chine

Les chercheurs d’ESET ont mis au jour une campagne d’espionnage d’une précision chirurgicale, attribuée au groupe APT ScarCruft — également référencé sous les noms APT37 ou Reaper — et aligné sur les intérêts du régime nord-coréen. La cible de cette opération, active depuis vraisemblablement fin 2024, est une plateforme de jeux vidéo traditionnels dédiée aux résidents de la région de Yanbian, en Chine.

Ce territoire revêt une importance stratégique particulière : il concentre une forte présence de Coréens ethniques et constitue un point de transit reconnu pour les réfugiés et transfuges nord-coréens. Le choix de cette cible n’est donc pas anodin.

Une chaîne d’infection multiplateforme

L’attaque s’est opérée via une compromission de la chaîne d’approvisionnement : les victimes ont téléchargé directement depuis le site officiel du jeu une version Windows trojanisée. Une mise à jour malveillante a déclenché l’installation de la backdoor RokRAT, utilisée comme loader pour déployer BirdCall, une porte dérobée plus avancée — baptisée ainsi par ESET.

Parallèlement, les applications Android du jeu ont également été trojanisées pour intégrer un variant mobile de BirdCall. Celui-ci est capable d’exfiltrer contacts, SMS, journaux d’appels, documents, fichiers multimédias et clés privées, mais aussi de prendre des captures d’écran et d’enregistrer l’environnement sonore. ESET a identifié au moins sept itérations de ce variant Android, témoignant d’un développement actif sur plusieurs mois.

L’objectif : surveiller réfugiés et transfuges

Selon Filip Jurčacko, chercheur chez ESET à l’origine de la découverte, aucune présence du malware sur le Google Play Store officiel n’a été identifiée, et la date initiale de compromission du site demeure inconnue. L’analyse du code malveillant suggère toutefois un lancement de la campagne fin 2024.

Le profil très spécifique de la plateforme compromise — exclusivement dédiée aux habitants de Yanbian — permet à ESET de conclure que la campagne vise à collecter des renseignements sur des individus jugés stratégiquement intéressants par Pyongyang : réfugiés, transfuges ou toute personne d’intérêt pour le régime.

ScarCruft : un acteur persistant de l’espionnage asiatique

ScarCruft est actif depuis au moins 2012. Centré principalement sur la Corée du Sud, ce groupe étend ses opérations à plusieurs pays asiatiques. Ses cibles habituelles incluent les organisations gouvernementales et militaires, ainsi que les entreprises opérant dans des secteurs stratégiques pour les intérêts de Pyongyang. La campagne BirdCall marque une évolution notable avec le passage au ciblage multiplateforme Windows-Android.

L’analyse complète est disponible sur WeLiveSecurity.com : « Un jeu truqué : ScarCruft compromet une plateforme de jeu dans une attaque sur la chaîne d’approvisionnement ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung Health fait le grand saut vers l’IA : la prochaine Galaxy Watch devient un coach bien-être à part entière

Vitals, Heart Health Score, Daily Cardio Load, Fitness Index : Samsung Health intègre des fonctionnalités IA inédites qui feront de la prochaine Galaxy Watch bien plus qu'une montre connectée.

ESET et Sekoia unissent leurs forces pour renforcer la cybersécurité des entreprises

L'intégration entre ESET PROTECT et Sekoia Defend permet de corréler la télémétrie endpoint avec les renseignements sur les menaces, pour une détection plus précise et une réponse automatisée. Une avancée significative pour les équipes SOC confrontées à des volumes d'alertes croissants.

Epson Partner Conference 2026 : la Tunisie au cœur de la stratégie africaine du groupe

Partenaires, feuille de route Vision 2035, innovations B2B et cérémonie des Awards : Epson a dévoilé à Tunis les contours de son ambition africaine pour les prochaines années.

ESET découvre GopherWhisper, un APT pro-chinois qui détourne Discord et Slack pour espionner des gouvernements

ESET identifie GopherWhisper, un APT pro-chinois inédit utilisant Discord, Slack et Outlook pour ses communications C&C. La Mongolie figure parmi les cibles confirmées, avec des dizaines d'entités potentiellement compromises.

ESET alerte sur une nouvelle attaque NFC via HandyPay

Après NFCGate, les cybercriminels exploitent désormais HandyPay pour voler les données NFC des cartes bancaires et réaliser des retraits frauduleux. ESET met en lumière une campagne active au Brésil, marquée par des indices suggérant l’utilisation d’outils d’intelligence artificielle dans le développement du malware.

Samsung franchit le cap du millier de milliards : la Corée du Sud écrit une nouvelle page boursière

Samsung Electronics franchit 1 000 milliards de dollars de capitalisation le 6 mai 2026, son titre ayant progressé de +300 % en un an. Le Kospi établit un record absolu à 7 376 points, portant la Corée du Sud au rang de puissance boursière mondiale.

ESET surveille les agents IA et chatbots en entreprise : une réponse concrète aux risques de fuites de données

ESET annonce des protections inédites pour sécuriser les usages de l'IA en entreprise : surveillance des chatbots, détection de prompt injection et outil gratuit d'analyse des composants IA agentique.

Coupe du Monde FIFA 2026 en Tunisie : TOD by beIN mise sur le streaming premium pour séduire les fans tunisiens

TOD by beIN, plateforme officielle de streaming de la FIFA World Cup 2026 dans la région MENA, promet aux fans tunisiens une expérience immersive : multiview, highlights automatiques, stats en direct et latence réduite à 12 secondes.