L'APT37 nord-coréen déploie une nouvelle trousse d'outils sophistiquée pour infiltrer des réseaux isolés via un malware USB. La CISA publie un avis d'urgence actualisé sur les implants RESURGE dissimulés en dormance sur les appareils Ivanti Connect Secure. Le « Projet Compass » d'Europol démantèle le collectif cybercriminel The Com avec 30 arrestations dans 28 pays. Et aussi : un module Go crypto malveillant diffuse la porte dérobée Rekoobe sur des systèmes Linux.
Zscaler ThreatLabz a mis au jour « Ruby Jumper », une campagne menée par le groupe nord-coréen soutenu par l'État APT37 (ScarCruft), qui utilise cinq familles de malware inédites pour pénétrer des réseaux isolés via des supports amovibles.
L'infection débute par un fichier raccourci LNK malveillant qui déclenche PowerShell pour extraire des charges utiles intégrées. Un document leurre (une traduction en arabe d'un article de presse nord-coréen) détourne l'attention de la victime pendant que le malware se déploie silencieusement.
| Malware | Rôle |
|---|---|
RESTLEAF |
Implant initial utilisant Zoho WorkDrive pour les communications C2 |
SNAKEDROPPER |
Chargeur basé sur Ruby déguisé en usbspeed.exe |
THUMBSBD |
Implant à propagation USB pour le relais vers des réseaux isolés |
VIRUSTASK |
Module de surveillance pour l'exfiltration de données |
FOOTWINE |
Porte dérobée avancée avec accès complet au système |
Préoccupation majeure : l'APT37 installe l'intégralité de l'environnement d'exécution Ruby 3.3.0 sur les systèmes des victimes, déguisé en utilitaire USB légitime. Cela leur offre une plateforme flexible pour livrer des charges utiles supplémentaires tout en échappant à la détection à base de signatures.
La CISA a publié des détails techniques actualisés sur RESURGE (libdsupgrade.so), un implant sophistiqué exploitant CVE-2025-0282 capable de survivre à des redémarrages, d'échapper à la surveillance réseau, et d'attendre indéfiniment des connexions de l'attaquant.
accept() pour inspecter les paquets TLS entrants, ce qui le rend invisible à la surveillance réseauAttribution : lié à l'acteur malveillant lié à la Chine UNC5221, qui exploite CVE-2025-0282 comme zero-day depuis décembre 2024.
L'opération d'un an menée par Europol, « Projet Compass » , a abouti à 30 arrestations dans 28 pays, ciblant « The Com » — un collectif cybercriminel anglophone décentralisé, tristement connu pour cibler des mineurs.
| Sous-groupe | Activité |
|---|---|
| Offline Com | Dégradations matérielles, violences, promotion du terrorisme |
| Cyber Com | Intrusions réseau, attaques par ransomware |
| (S)extortion Com | Coercition de mineurs, incitation à l'automutilation |
| 764 | Réseau de manipulation et d'exploitation (dirigeants arrêtés en avril 2025) |
Les enquêteurs ont identifié 179 suspects et 62 victimes, protégeant directement quatre personnes d'attaques en cours.
Des chercheurs en sécurité de Socket ont mis au jour un module Go malveillant (github[.]com/xinfeisoft/crypto) qui usurpe le paquet légitime golang.org/x/crypto pour :
Cette attaque exploite la confusion d'espace de noms — le projet légitime utilise go.googlesource.com/crypto comme référence canonique, GitHub servant de miroir, ce qui rend le paquet malveillant d'apparence anodine dans les graphes de dépendances.
✅ Surveillance CVE en temps réel — CVE-2025-0282 et les vulnérabilités Ivanti suivies et priorisées
✅ Analyse de la chaîne d'approvisionnement — détecte les paquets à confusion d'espace de noms comme le module Go crypto malveillant
✅ Renseignement sur les menaces APT — suivi d'APT37, d'UNC5221 et des acteurs malveillants soutenus par des États
✅ Gestion continue de l'exposition — identifie les implants dormants avant qu'ils ne s'activent
Gestion des vulnérabilités assistée par IA avec plus de 331 910 CVE indexées.
Démarrer l'essai gratuitRestez en sécurité. Restez vigilant.
🗡️ Équipe Sécurité KENSAI
🛡️ Votre site est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →