剣 KENSAI
← Retour au blog Sécurité
Bulletin de sécurité 8 min de lecture

APT37 pénètre des réseaux isolés, la CISA alerte sur le malware dormant RESURGE sur Ivanti

L'APT37 nord-coréen déploie une nouvelle trousse d'outils sophistiquée pour infiltrer des réseaux isolés via un malware USB. La CISA publie un avis d'urgence actualisé sur les implants RESURGE dissimulés en dormance sur les appareils Ivanti Connect Secure. Le « Projet Compass » d'Europol démantèle le collectif cybercriminel The Com avec 30 arrestations dans 28 pays. Et aussi : un module Go crypto malveillant diffuse la porte dérobée Rekoobe sur des systèmes Linux.


APT37 « Ruby Jumper » — pénétration de réseaux isolés

L'APT37 nord-coréen déploie une nouvelle trousse d'outils pour franchir les coupures physiques (air gap)

Zscaler ThreatLabz a mis au jour « Ruby Jumper », une campagne menée par le groupe nord-coréen soutenu par l'État APT37 (ScarCruft), qui utilise cinq familles de malware inédites pour pénétrer des réseaux isolés via des supports amovibles.

Chaîne d'attaque

L'infection débute par un fichier raccourci LNK malveillant qui déclenche PowerShell pour extraire des charges utiles intégrées. Un document leurre (une traduction en arabe d'un article de presse nord-coréen) détourne l'attention de la victime pendant que le malware se déploie silencieusement.

Malware Rôle
RESTLEAF Implant initial utilisant Zoho WorkDrive pour les communications C2
SNAKEDROPPER Chargeur basé sur Ruby déguisé en usbspeed.exe
THUMBSBD Implant à propagation USB pour le relais vers des réseaux isolés
VIRUSTASK Module de surveillance pour l'exfiltration de données
FOOTWINE Porte dérobée avancée avec accès complet au système

Préoccupation majeure : l'APT37 installe l'intégralité de l'environnement d'exécution Ruby 3.3.0 sur les systèmes des victimes, déguisé en utilitaire USB légitime. Cela leur offre une plateforme flexible pour livrer des charges utiles supplémentaires tout en échappant à la détection à base de signatures.


La CISA met à jour son avis sur RESURGE pour les appareils Ivanti

Le malware RESURGE peut rester dormant sur Ivanti Connect Secure — VÉRIFIEZ MAINTENANT

La CISA a publié des détails techniques actualisés sur RESURGE (libdsupgrade.so), un implant sophistiqué exploitant CVE-2025-0282 capable de survivre à des redémarrages, d'échapper à la surveillance réseau, et d'attendre indéfiniment des connexions de l'attaquant.

Pourquoi c'est dangereux

Attribution : lié à l'acteur malveillant lié à la Chine UNC5221, qui exploite CVE-2025-0282 comme zero-day depuis décembre 2024.


Europol démantèle « The Com » — 30 arrestations

L'opération d'un an menée par Europol, « Projet Compass » , a abouti à 30 arrestations dans 28 pays, ciblant « The Com » — un collectif cybercriminel anglophone décentralisé, tristement connu pour cibler des mineurs.

Sous-groupes de The Com

Sous-groupe Activité
Offline Com Dégradations matérielles, violences, promotion du terrorisme
Cyber Com Intrusions réseau, attaques par ransomware
(S)extortion Com Coercition de mineurs, incitation à l'automutilation
764 Réseau de manipulation et d'exploitation (dirigeants arrêtés en avril 2025)

Les enquêteurs ont identifié 179 suspects et 62 victimes, protégeant directement quatre personnes d'attaques en cours.


Un module Go malveillant diffuse la porte dérobée Rekoobe

Des chercheurs en sécurité de Socket ont mis au jour un module Go malveillant (github[.]com/xinfeisoft/crypto) qui usurpe le paquet légitime golang.org/x/crypto pour :

Cette attaque exploite la confusion d'espace de noms — le projet légitime utilise go.googlesource.com/crypto comme référence canonique, GitHub servant de miroir, ce qui rend le paquet malveillant d'apparence anodine dans les graphes de dépendances.


Autres actualités


Comment KENSAI vous protège

Surveillance CVE en temps réel — CVE-2025-0282 et les vulnérabilités Ivanti suivies et priorisées

Analyse de la chaîne d'approvisionnement — détecte les paquets à confusion d'espace de noms comme le module Go crypto malveillant

Renseignement sur les menaces APT — suivi d'APT37, d'UNC5221 et des acteurs malveillants soutenus par des États

Gestion continue de l'exposition — identifie les implants dormants avant qu'ils ne s'activent


Actions recommandées

  1. Immédiat : auditez tous les appareils Ivanti Connect Secure à la recherche d'indicateurs RESURGE — réinitialisation aux valeurs d'usine en cas de compromission
  2. Aujourd'hui : examinez vos dépendances de modules Go à la recherche d'attaques par confusion d'espace de noms
  3. Cette semaine : évaluez vos contrôles de sécurité pour réseaux isolés — vérifiez vos politiques et votre surveillance des périphériques USB
  4. En continu : surveillez les IOC d'APT37 publiés par Zscaler ThreatLabz

Protégez votre organisation avec KENSAI

Gestion des vulnérabilités assistée par IA avec plus de 331 910 CVE indexées.

Démarrer l'essai gratuit

Restez en sécurité. Restez vigilant.

🗡️ Équipe Sécurité KENSAI

🛡️ Votre site est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes