Un chercheur a observé des hackers nord-coréens de l'intérieur pendant deux ans. Qu'a-t-il découvert ?

cryptonews.ruPublié le 2026-08-09Dernière mise à jour le 2026-08-09

Résumé

Un expert grec en cybersécurité, Vangelis Stykas, a infiltré pendant près de 22 mois l'infrastructure d'un groupe de pirates lié à la Corée du Nord. Il a présenté ses conclusions à la conférence Black Hat USA 2026. Il a découvert des données sur 1 640 entreprises ciblées dans 57 pays, dont environ 700 à 800 ont subi des intrusions majeures. Parmi les victimes nommées figurent Coinbase, Uniswap Labs et le Boston Children's Hospital. L'accès a été obtenu car les opérateurs du groupe ont infecté leurs propres postes avec le même logiciel malveillant utilisé pour attaquer les cibles, donnant à Stykas l'accès à leurs serveurs de commande, à leurs comptes de messagerie et à environ 5 To de données internes. Cette surveillance coïncide avec un rapport de TRM Labs faisant état d'un record de vols de cryptomonnaies par des pirates nord-coréens au premier semestre 2026 : environ 643 millions de dollars, soit 66% du total mondial volé. Leurs méthodes évoluent, privilégiant désormais l'ingénierie sociale (comme de fausses offres d'emploi) plutôt que l'exploitation de failles techniques pures. Les données de Stykas et TRM Labs révèlent une infrastructure sophistiquée ciblant des centaines d'entreprises mondiales. Les fonds volés serviraient, selon le Département d'État américain, à financer des programmes d'armement et à contourner les sanctions. L'erreur des pirates ayant infecté leurs propres systèmes expose paradoxalement un manque d'hygiène cybernétique et offre une fenêtre de vulné...

Le spécialiste grec en cybersécurité Vangelis Stykas, directeur technologique de l'entreprise Kumio, a observé pendant près de 22 mois le travail d'un groupe de pirates lié à la Corée du Nord depuis l'intérieur de sa propre infrastructure. Il a présenté ces conclusions les 6 et 7 août lors de la conférence Black Hat USA 2026.

Stykas a découvert des données sur 1 640 entreprises dans 57 pays qui figuraient sur la liste des cibles du groupe ou avaient déjà été touchées. Parmi elles, environ 700 à 800 organisations ont subi des intrusions graves — les attaquants ont obtenu un accès root aux serveurs, à l'infrastructure AWS, et dans le cas des entreprises de crypto-monnaies, aux clés des portefeuilles. Parmi les victimes qu'il a publiquement nommées :

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

L'accès aux communications et aux serveurs des pirates, le chercheur l'a obtenu en grande partie par hasard : les opérateurs du groupe avaient eux-mêmes infecté leurs propres postes de travail avec le même logiciel malveillant qu'ils utilisaient pour attaquer leurs victimes. Cela a ouvert à Stykas la voie vers leurs serveurs de commande et contrôle (C2), leurs comptes Slack et Discord et environ 5 To de données internes.

Pertes record au premier semestre

La surveillance de Stykas coïncide avec la publication de données sur l'ampleur record du piratage cryptographique nord-coréen. Selon un rapport de TRM Labs daté du 1er juillet 2026, au cours du premier semestre, les pirates liés à la Corée du Nord ont volé environ 643 millions de dollars en cryptomonnaies — soit environ 66 % du montant total dérobé suite à des piratages et des exploitations dans le monde sur cette période. Les pertes totales de l'industrie pour le semestre s'élèvent à 972 millions de dollars pour 207 incidents recensés.

Presque tout le butin nord-coréen provient de deux attaques majeures en avril 2026 — contre Drift Protocol (environ 285 millions de dollars) et contre KelpDAO (environ 292 millions de dollars). TRM Labs souligne cependant : ces chiffres ne prennent en compte que les piratages et exploitations directs. Outre ceux-ci, la Corée du Nord acquiert des cryptomonnaies via le phishing, l'ingénierie sociale, des stratagèmes frauduleux et des arnaques, ainsi qu'en plaçant ses spécialistes IT sous de fausses identités dans des entreprises occidentales.

Le volume cumulé de cryptomonnaies volées par les pirates nord-coréens depuis 2017 est estimé par les plateformes analytiques à environ 6,75 milliards de dollars fin 2025 — en tenant compte des opérations de 2026, ce montant a encore augmenté.

Changement de tactique : miser sur les humains plutôt que sur le code

L'ingénierie sociale contre les employés des entreprises devient de plus en plus la principale méthode d'attaque, plutôt que le piratage du protocole lui-même. Les pirates liés au groupe Lazarus et aux structures qui lui sont affiliées se font passer pour des recruteurs, proposent aux développeurs un travail à distance bien rémunéré et envoient un « test technique ». Dès que la victime télécharge et exécute le fichier sur son ordinateur professionnel, un logiciel malveillant est installé, ouvrant l'accès à l'infrastructure d'entreprise, aux clés, aux serveurs et aux portefeuilles — après quoi les fonds sont retirés. Ce scénario a notamment été utilisé dans la campagne de plusieurs mois contre Drift Protocol et dans l'opération Contagious Interview.

La combinaison des données de TRM Labs et des découvertes de Stykas montre qu'au cours des dernières années, les opérateurs nord-coréens ont construit une infrastructure couvrant des centaines d'entreprises à travers le monde — des bourses cryptographiques et des protocoles DeFi aux fabricants d'électronique et aux établissements de santé. Le principal impact ne vise pas les vulnérabilités techniques des blockchains, mais la confiance des employés envers des offres d'emploi prétendument légitimes.

L'avis de l'IA

Du point de vue des liens macroéconomiques, l'enquête de Stykas apparaît comme une partie d'un tableau plus large. Les actifs cryptographiques volés ne se retrouvent pas sur des comptes privés de pirates — le Département d'État américain avait déjà confirmé en janvier 2026 que les revenus de telles opérations étaient systématiquement dirigés vers des programmes d'armement et pour contourner les sanctions de l'ONU. L'aspect technique, laissé en dehors de l'article, est la résilience de l'infrastructure de Lazarus elle-même : l'infection de leurs propres postes de travail par le même logiciel malveillant indique un manque d'hygiène cybernétique interne même chez un groupe avancé. Cela crée une fenêtre de vulnérabilité dont le chercheur a profité, mais dont une agence de renseignement concurrente pourrait théoriquement profiter également. La question demeure : combien de temps de telles « erreurs » fortuites resteront-elles le seul moyen de jeter un œil à l'intérieur de la machine de piratage nord-coréenne ?

end-content

Questions liées

QComment Vangelis Stykas a-t-il pu observer de l'intérieur les activités des pirates informatiques nord-coréens ?

AIl a obtenu un accès à leurs serveurs et communications principalement par hasard : les opérateurs du groupe ont infecté leurs propres postes de travail avec le même logiciel malveillant qu'ils utilisaient pour attaquer leurs victimes, lui ouvrant l'accès à leurs serveurs de commande et de contrôle (C2), comptes Slack et Discord, et environ 5 To de données internes.

QQuelles organisations figurent parmi les cibles compromises nommées publiquement par Vangelis Stykas ?

AParmi les organisations nommées figurent Coinbase, Uniswap Labs, l'Hôpital pour enfants de Boston, Oppo et AEON Smart Technology.

QQuel est le montant estimé des cryptomonnaies volées par les pirates liés à la Corée du Nord au premier semestre 2026 selon TRM Labs ?

ASelon le rapport de TRM Labs du 1er juillet 2026, les pirates liés à la Corée du Nord ont volé environ 643 millions de dollars en cryptomonnaies au premier semestre 2026.

QQuelle est la principale tactique d'attaque employée par les pirates nord-coréens ces dernières années, selon l'article ?

AL'article indique que la principale tactique est de plus en plus l'ingénierie sociale contre les employés des entreprises, plutôt que l'exploitation de vulnérabilités techniques des protocoles. Ils se font passer pour des recruteurs pour inciter les victimes à exécuter des fichiers malveillants.

QÀ quelles fins les revenus de ces opérations de piratage sont-ils principalement destinés, selon les informations du département d'État américain mentionnées dans l'article ?

ASelon les informations du département d'État américain confirmées en janvier 2026, les revenus de ces opérations sont systématiquement dirigés vers des programmes d'armement et pour contourner les sanctions des Nations Unies.

Lectures associées

Interprétation du rapport de Bernstein : Circle bénéficie du cycle d'expansion de l'USDC, objectif de cours maintenu à 140 USD avec une surperformance

Le marché des stablecoins connaît un retournement. Après près de six mois de stagnation, l’offre de l’USDC a augmenté de 1,7 milliard de dollars sur la dernière semaine d’août, et l’action de Circle a rebondi de 42%. Dans un rapport du 24 août, Bernstein affirme qu’il ne s’agit pas d’un simple rebond technique. Quatre facteurs structurels sont à l’œuvre : l’environnement macroéconomique des taux, l’expansion des marchés de capitaux sur chaîne, l’adoption croissante des paiements en stablecoins et l’émergence des paiements par agents d’IA. Circle, en tant qu’émetteur majeur de stablecoins conformes, est bien placé pour en bénéficier. Bernstein maintient sa recommandation « outperform » sur Circle avec un objectif de prix de 140 USD, soit un potentiel de hausse de 59%. Le retour de l’offre de l’USDC valide la logique macro. Le plan de rachat d’obligations à long terme du Trésor américain, combiné à des émissions à court terme, profite aux stablecoins, qui absorbent cette offre. La reprise du marché crypto soutient également cette dynamique en augmentant la valeur des collatéraux sur chaîne. Un nouveau moteur de croissance émerge avec les paiements par agents d’IA, illustré par le protocole x402. Conçu pour les micro-paiements autonomes entre agents IA, il a traité environ 20 millions de transactions en août, majoritairement en USDC. Bien que le volume actuel soit modeste, cela signale une évolution des stablecoins vers une « monnaie native » de l’économie numérique. Circle bénéficie de deux tendances structurelles. Premièrement, l’expansion des marchés de capitaux sur chaîne via sa blockchain ARC, qui attire des acteurs comme BlackRock et DTCC, et voit l’USDC devenir une garantie acceptée pour les produits dérivés réglementés. Deuxièmement, l’adoption des paiements en stablecoins s’accélère, avec un volume annuel ajusté en hausse d’environ 60% en 2026, où la part de marché de l’USDC dépasse 60%. La valorisation de Bernstein repose sur un modèle d’actualisation des flux de trésorerie. Les principaux risques incluent la volatilité des actifs numériques, la concurrence et la forte dépendance de Circle aux revenus d’intérêts. L’expansion actuelle des stablecoins est présentée comme un récit structurel, au cœur duquel se trouve Circle.

marsbitIl y a 26 mins

Interprétation du rapport de Bernstein : Circle bénéficie du cycle d'expansion de l'USDC, objectif de cours maintenu à 140 USD avec une surperformance

marsbitIl y a 26 mins

Trading

Spot
活动图片