Un chercheur a observé des hackers nord-coréens de l'intérieur pendant deux ans. Qu'a-t-il découvert ?

cryptonews.ruPublié le 2026-08-09Dernière mise à jour le 2026-08-09

Résumé

Un expert grec en cybersécurité, Vangelis Stykas, a infiltré pendant près de 22 mois l'infrastructure d'un groupe de pirates lié à la Corée du Nord. Il a présenté ses conclusions à la conférence Black Hat USA 2026. Il a découvert des données sur 1 640 entreprises ciblées dans 57 pays, dont environ 700 à 800 ont subi des intrusions majeures. Parmi les victimes nommées figurent Coinbase, Uniswap Labs et le Boston Children's Hospital. L'accès a été obtenu car les opérateurs du groupe ont infecté leurs propres postes avec le même logiciel malveillant utilisé pour attaquer les cibles, donnant à Stykas l'accès à leurs serveurs de commande, à leurs comptes de messagerie et à environ 5 To de données internes. Cette surveillance coïncide avec un rapport de TRM Labs faisant état d'un record de vols de cryptomonnaies par des pirates nord-coréens au premier semestre 2026 : environ 643 millions de dollars, soit 66% du total mondial volé. Leurs méthodes évoluent, privilégiant désormais l'ingénierie sociale (comme de fausses offres d'emploi) plutôt que l'exploitation de failles techniques pures. Les données de Stykas et TRM Labs révèlent une infrastructure sophistiquée ciblant des centaines d'entreprises mondiales. Les fonds volés serviraient, selon le Département d'État américain, à financer des programmes d'armement et à contourner les sanctions. L'erreur des pirates ayant infecté leurs propres systèmes expose paradoxalement un manque d'hygiène cybernétique et offre une fenêtre de vulné...

Le spécialiste grec en cybersécurité Vangelis Stykas, directeur technologique de l'entreprise Kumio, a observé pendant près de 22 mois le travail d'un groupe de pirates lié à la Corée du Nord depuis l'intérieur de sa propre infrastructure. Il a présenté ces conclusions les 6 et 7 août lors de la conférence Black Hat USA 2026.

Stykas a découvert des données sur 1 640 entreprises dans 57 pays qui figuraient sur la liste des cibles du groupe ou avaient déjà été touchées. Parmi elles, environ 700 à 800 organisations ont subi des intrusions graves — les attaquants ont obtenu un accès root aux serveurs, à l'infrastructure AWS, et dans le cas des entreprises de crypto-monnaies, aux clés des portefeuilles. Parmi les victimes qu'il a publiquement nommées :

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

L'accès aux communications et aux serveurs des pirates, le chercheur l'a obtenu en grande partie par hasard : les opérateurs du groupe avaient eux-mêmes infecté leurs propres postes de travail avec le même logiciel malveillant qu'ils utilisaient pour attaquer leurs victimes. Cela a ouvert à Stykas la voie vers leurs serveurs de commande et contrôle (C2), leurs comptes Slack et Discord et environ 5 To de données internes.

Pertes record au premier semestre

La surveillance de Stykas coïncide avec la publication de données sur l'ampleur record du piratage cryptographique nord-coréen. Selon un rapport de TRM Labs daté du 1er juillet 2026, au cours du premier semestre, les pirates liés à la Corée du Nord ont volé environ 643 millions de dollars en cryptomonnaies — soit environ 66 % du montant total dérobé suite à des piratages et des exploitations dans le monde sur cette période. Les pertes totales de l'industrie pour le semestre s'élèvent à 972 millions de dollars pour 207 incidents recensés.

Presque tout le butin nord-coréen provient de deux attaques majeures en avril 2026 — contre Drift Protocol (environ 285 millions de dollars) et contre KelpDAO (environ 292 millions de dollars). TRM Labs souligne cependant : ces chiffres ne prennent en compte que les piratages et exploitations directs. Outre ceux-ci, la Corée du Nord acquiert des cryptomonnaies via le phishing, l'ingénierie sociale, des stratagèmes frauduleux et des arnaques, ainsi qu'en plaçant ses spécialistes IT sous de fausses identités dans des entreprises occidentales.

Le volume cumulé de cryptomonnaies volées par les pirates nord-coréens depuis 2017 est estimé par les plateformes analytiques à environ 6,75 milliards de dollars fin 2025 — en tenant compte des opérations de 2026, ce montant a encore augmenté.

Changement de tactique : miser sur les humains plutôt que sur le code

L'ingénierie sociale contre les employés des entreprises devient de plus en plus la principale méthode d'attaque, plutôt que le piratage du protocole lui-même. Les pirates liés au groupe Lazarus et aux structures qui lui sont affiliées se font passer pour des recruteurs, proposent aux développeurs un travail à distance bien rémunéré et envoient un « test technique ». Dès que la victime télécharge et exécute le fichier sur son ordinateur professionnel, un logiciel malveillant est installé, ouvrant l'accès à l'infrastructure d'entreprise, aux clés, aux serveurs et aux portefeuilles — après quoi les fonds sont retirés. Ce scénario a notamment été utilisé dans la campagne de plusieurs mois contre Drift Protocol et dans l'opération Contagious Interview.

La combinaison des données de TRM Labs et des découvertes de Stykas montre qu'au cours des dernières années, les opérateurs nord-coréens ont construit une infrastructure couvrant des centaines d'entreprises à travers le monde — des bourses cryptographiques et des protocoles DeFi aux fabricants d'électronique et aux établissements de santé. Le principal impact ne vise pas les vulnérabilités techniques des blockchains, mais la confiance des employés envers des offres d'emploi prétendument légitimes.

L'avis de l'IA

Du point de vue des liens macroéconomiques, l'enquête de Stykas apparaît comme une partie d'un tableau plus large. Les actifs cryptographiques volés ne se retrouvent pas sur des comptes privés de pirates — le Département d'État américain avait déjà confirmé en janvier 2026 que les revenus de telles opérations étaient systématiquement dirigés vers des programmes d'armement et pour contourner les sanctions de l'ONU. L'aspect technique, laissé en dehors de l'article, est la résilience de l'infrastructure de Lazarus elle-même : l'infection de leurs propres postes de travail par le même logiciel malveillant indique un manque d'hygiène cybernétique interne même chez un groupe avancé. Cela crée une fenêtre de vulnérabilité dont le chercheur a profité, mais dont une agence de renseignement concurrente pourrait théoriquement profiter également. La question demeure : combien de temps de telles « erreurs » fortuites resteront-elles le seul moyen de jeter un œil à l'intérieur de la machine de piratage nord-coréenne ?

end-content

Questions liées

QComment Vangelis Stykas a-t-il pu observer de l'intérieur les activités des pirates informatiques nord-coréens ?

AIl a obtenu un accès à leurs serveurs et communications principalement par hasard : les opérateurs du groupe ont infecté leurs propres postes de travail avec le même logiciel malveillant qu'ils utilisaient pour attaquer leurs victimes, lui ouvrant l'accès à leurs serveurs de commande et de contrôle (C2), comptes Slack et Discord, et environ 5 To de données internes.

QQuelles organisations figurent parmi les cibles compromises nommées publiquement par Vangelis Stykas ?

AParmi les organisations nommées figurent Coinbase, Uniswap Labs, l'Hôpital pour enfants de Boston, Oppo et AEON Smart Technology.

QQuel est le montant estimé des cryptomonnaies volées par les pirates liés à la Corée du Nord au premier semestre 2026 selon TRM Labs ?

ASelon le rapport de TRM Labs du 1er juillet 2026, les pirates liés à la Corée du Nord ont volé environ 643 millions de dollars en cryptomonnaies au premier semestre 2026.

QQuelle est la principale tactique d'attaque employée par les pirates nord-coréens ces dernières années, selon l'article ?

AL'article indique que la principale tactique est de plus en plus l'ingénierie sociale contre les employés des entreprises, plutôt que l'exploitation de vulnérabilités techniques des protocoles. Ils se font passer pour des recruteurs pour inciter les victimes à exécuter des fichiers malveillants.

QÀ quelles fins les revenus de ces opérations de piratage sont-ils principalement destinés, selon les informations du département d'État américain mentionnées dans l'article ?

ASelon les informations du département d'État américain confirmées en janvier 2026, les revenus de ces opérations sont systématiquement dirigés vers des programmes d'armement et pour contourner les sanctions des Nations Unies.

Lectures associées

Attention : De nombreux événements économiques et événements liés aux altcoins sont attendus la semaine prochaine ! Voici la liste par jour et par heure

La semaine dernière, le bitcoin et d'autres cryptomonnaies se sont partiellement rétablis après que les données sur l'emploi non agricole ont réduit la probabilité d'une hausse des taux d'intérêt par la Fed en septembre. Le bitcoin a augmenté de 2,25% sur la semaine, et l'ethereum devrait clôturer avec une hausse de 2,5%. La nouvelle semaine s'annonce chargée en événements économiques et liés aux altcoins. Voici les principaux points à retenir (heures en UTC+3) : **Lundi 10 août** : Distribution de l'airdrop $VELVET et début du vote pour le programme VET VIP-255. **Mardi 11 août** : Mise à jour du protocole PI (Protocol 26) et lancement du portefeuille iOS pour DASH. **Mercredi 12 août** : Sortie d'Avantis V2 ($AVNT), fin du support de la blockchain $MON par Phantom, lancement de SAND Studio Beta, et date limite de restaking pour STX. Également, publication des indicateurs clés de l'inflation américaine (IPC) à 15h30. **Jeudi 13 août** : Fermeture du réseau blockchain de la plateforme DeFi Dango et publication de l'indice des prix à la production (IPP) aux États-Unis. **Vendredi 14 août** : Retour de Superseed sur le réseau principal Ethereum ; les utilisateurs doivent transférer leurs actifs avant cette date. *Ceci n'est pas un conseil en investissement.*

cryptonews.ruIl y a 1 h

Attention : De nombreux événements économiques et événements liés aux altcoins sont attendus la semaine prochaine ! Voici la liste par jour et par heure

cryptonews.ruIl y a 1 h

AMD achète Taalas : l'IA matérielle se passe de la mémoire HBM en pénurie

AMD acquiert Taalas : une solution matérielle pour l'IA qui se passe de mémoire HBM rare AMD a accepté d'acheter la startup torontoise Taalas, dont la technologie résout un problème majeur de l'inférence des réseaux neuronaux : la nécessité de transférer constamment les poids du modèle de la mémoire vers le processeur pour générer chaque token. Les puces de Taalas éliminent cette opération en intégrant physiquement les poids du modèle dans les transistors. Ce transfert de données limite actuellement la vitesse d'inférence et a fait de la mémoire à haut débit (HBM) un produit très rare dans l'industrie des semi-conducteurs. Fondée en 2023, Taalas a développé des circuits intégrés spécifiques à un modèle (model-specific integrated circuits). Son premier prototype, fabriqué en 6 nm par TSMC, exécute le modèle Llama 3.1 8B de Meta à une vitesse de 16 960 tokens par seconde, revendiquée comme étant bien supérieure aux solutions concurrentes. L'architecture comporte une zone où les poids sont figés dans une mémoire ROM masquée et une SRAM classique pour les caches. Cependant, cette approche présente un compromis majeur : chaque puce est dédiée à un seul modèle de manière permanente. Le changer nécessite une reconfiguration partielle de la puce, un processus prenant environ deux mois. Cette inflexibilité explique pourquoi cet achat ne bouleverse pas la rivalité entre AMD et Nvidia sur le front de l'inférence, ce dernier ayant acquis Groq pour intégrer une accélération spécialisée dans son écosystème logiciel établi. L'acquisition met en lumière les tensions sur le marché de la mémoire. La rareté et les prix élevés de la HBM sont basés sur l'hypothèse d'une demande soutenue par l'IA pour les années à venir. Pourtant, des solutions comme celles de Taalas, mais aussi les techniques de compression de Nvidia ou les innovations des fabricants de mémoire (comme la zHBM de Samsung), visent précisément à réduire cette dépendance. L'histoire cyclique du secteur de la mémoire suggère que les prix actuels pourraient ne pas durer. D'un point de vue analytique, la spécialisation extrême des puces Taalas rappelle celle des ASIC pour le minage de cryptomonnaies, apportant des gains de performance au prix d'une rigidité totale. Leur rentabilité dépendra de la stabilité future des architectures des grands modèles de langage.

cryptonews.ruIl y a 2 h

AMD achète Taalas : l'IA matérielle se passe de la mémoire HBM en pénurie

cryptonews.ruIl y a 2 h

Vance affirme que le conflit américano-iranien est dans la "phase médiane du jeu", l'armée américaine "cherche une issue", l'Iran formule "6 grandes conditions pour la réouverture du détroit"

Selon un rapport de CNN cité par Xinhua, le général américain Dan Kaine, président du Comité des chefs d'état-major, recherche en privé une "sortie" au conflit avec l'Iran. Le vice-président américain Vance a qualifié la situation de "milieu de partie", indiquant que les États-Unis utilisent une combinaison de moyens diplomatiques, économiques et militaires, tout en cherchant à sécuriser le transit pétrolier par le détroit d'Ormuz. L'armée américaine ferait face à des limitations, avec des stocks de munitions critiques (près de 80% des missiles THAAD et la moitié des missiles Patriot et Tomahawk épuisés) et une efficacité limitée des frappes aériennes. Le général Kaine aurait exprimé ses craintes concernant l'atteinte des objectifs sans escalade risquée. De son côté, l'Iran, par la voix du secrétaire du Conseil suprême de sécurité nationale, a posé six conditions préalables à la réouverture du détroit : la fin des menaces et agressions, le retrait des forces militaires régionales, des réparations pour les dommages de guerre, la levée de toutes les sanctions et le dégel inconditionnel des actifs iraniens. Ces exigences, considérées comme un point de départ inacceptable pour Washington, reflètent l'influence des factions dures. Parallèlement, des négociations techniques avec Oman pour un couloir de navigation temporaire dans le détroit progresseraient, mais Téhéran précise qu'elles sont distinctes d'une réouverture totale, qui reste conditionnée à la satisfaction de ses demandes. Les attaques contre des navires marchands se poursuivent, attribuées par les Émirats arabes unis aux Gardiens de la révolution. Si le président américain a récemment suspendu de nouvelles frappes en citant des progrès dans les pourparlers, et que le président iranien a évoqué un moment opportun pour négocier, les discussions butent sur les exigences économiques iraniennes et l'insistance américaine sur la liberté de navigation, les déclarations dures et les attaques continuelles nourrissant les craintes d'un blocage.

marsbitIl y a 2 h

Vance affirme que le conflit américano-iranien est dans la "phase médiane du jeu", l'armée américaine "cherche une issue", l'Iran formule "6 grandes conditions pour la réouverture du détroit"

marsbitIl y a 2 h

2 万美元 de frais de signature + 30 000 $ de salaire mensuel : Derrière la tentative de Pump.fun pour attirer les utilisateurs de FOMO

Le marché des memecoins est de plus en plus fragmenté, tant par les écosystèmes de blockchain que par les outils utilisés, créant une réelle séparation entre les communautés internationales et chinoises. Récemment, une rumeur a circulé : la plateforme dominante Pump.fun proposerait des incitations substantielles (20 000 $ de bonus à la signature + 30 000 $ mensuels) pour attirer les traders influents de sa concurrente FOMO. Cette stratégie vise à les faire migrer exclusivement vers Pump.fun, en exigeant la fermeture de leurs comptes FOMO et l'utilisation d'un portefeuille dédié. FOMO, une plateforme de trading de memecoins multi-chaînes lancée en 2025 et valorisée à plus de 550 millions de dollars, connaît une croissance rapide. Son revenu sur 30 jours dépasse désormais celui d'Uniswap et Phantom, et sa part de marché parmi les bots de trading a dépassé GMGN, atteignant 43%. La clé de son succès réside dans son approche "social-first", mettant en avant via des classements (Leaderboards) et des fils d'actualité (Feed) les traders les plus performants, créant ainsi des "stars" que les autres utilisateurs suivent. Pump.fun a réagi en intégrant des fonctionnalités sociales similaires dans sa propre application et en cherchant activement à recruter des traders influents. Cette concurrence acharnée pour les "KOLs" (Key Opinion Leaders) du trading reflète une évolution majeure du marché des memes à l'étranger : l'attention se déplace des tokens eux-mêmes vers les traders qui les achètent et les vendent. Le marché entre dans une phase où la capacité d'un plateauforme à attirer et fidéliser des "influenceurs traders" devient un facteur critique de croissance. Cette dynamique rappelle la guerre des talents entre les premières plateformes de streaming vidéo. Cependant, dans le contexte des memecoins, cette professionnalisation et cette centralisation de l'influence pourraient menacer l'énergie communautaire et organique à l'origine du secteur. La course aux signatures exclusives de "super traders" pourrait signifier que le marché, en se focalisant sur des personnalités, perd une partie de sa vitalité culturelle initiale basée sur le mème lui-même.

marsbitIl y a 3 h

2 万美元 de frais de signature + 30 000 $ de salaire mensuel : Derrière la tentative de Pump.fun pour attirer les utilisateurs de FOMO

marsbitIl y a 3 h

Trading

Spot
活动图片