Microsoft Word est utilisé par des pirates nord-coréens pour attaquer les utilisateurs de Windows

Des chercheurs de Fortinet ont découvert une campagne de cyberespionnage menée par un groupe connu sous le nom de Konni, qui serait associé à la Corée du Nord, qui utilise des documents Word pour s’attaquer aux utilisateurs de Windows.

Malware sur ordinateur portable
Crédits : 123RF

Cara Lin, chercheur chez Fortinet, a identifié une tentative de livrer à ses victimes un document Microsoft Word malveillant en langue russe. Le responsable serait un groupe situé en Corée du Nord, connu sous le nom de Konni, le document, censé présenter les évaluations occidentales d'une opération militaire spéciale, sert de déguisement aux activités malveillantes qu'il contient.

L'attaque fait appel à un logiciel malveillant à base de macros qui, une fois activé, exécute un script Batch intérimaire. Ce script exécute des fonctions essentielles, notamment des vérifications du système, le contournement des paramètres du contrôle de compte d'utilisateur (UAC) et, enfin, le déploiement d'une DLL (bibliothèque de liens dynamiques) de vol d'informations.

Lire également – Les pirates nord-coréens ont volé 1,54 milliard d’euros en cryptomonnaies en 2022

Les pirates utilisent Microsoft Word pour voler vos données

La charge utile déployée par les pirates comprend un virus permettant un accès à distance (RAT) qui facilite l'extraction de données et l'exécution de commandes sur les appareils compromis. Le logiciel malveillant comporte notamment un contournement de l'UAC et une communication chiffrée avec un serveur de commande et de contrôle (C2), ce qui permet aux hackers d'exécuter des commandes sur les PC des victimes.

Konni s'est fait connaître pour son ciblage spécifique des entités russes, en utilisant des courriels de spear-phishing et des documents malveillants comme outils principaux pour accéder aux terminaux cibles. Les attaques précédentes du groupe ont démontré leur adaptabilité, en employant divers logiciels malveillants et outils pour éviter tous types de détection.

Des attaques récentes documentées par Knowsec et ThreatMon ont notamment exploité la vulnérabilité de WinRAR (CVE-2023-38831) ainsi que des scripts Visual Basic obscurcis pour introduire le RAT Konni et un script Windows Batch capable de collecter des données à partir des machines infectées.

Konni est loin d'être le seul acteur nord-coréen à s'en prendre à la Russie. Les preuves recueillies par Kaspersky, Microsoft et SentinelOne montrent que le collectif appelé ScarCruft (alias APT37) a également ciblé des sociétés commerciales et des entreprises d'ingénierie de missiles situées dans le pays.


Réagissez à cet article !

Demandez nos derniers articles !

Hausse de prix massive imminente pour la PS5 et la PS5 Pro ? C’est peut-être le moment ou jamais d’acheter sa console

Sony pourrait encore augmenter sensiblement le prix des PS5 et PS5 Pro dans les prochains jours. Une hausse de 100 euros pour chaque console est évoquée. Nous vivons décidément une…

HiSense dévoile trois nouvelles TV dont deux équipées RGB mini LED

Comme prévu, Hisense a présenté aujourd’hui trois nouvelles télévisions. La U7S Pro, un modèle mini LED, et les UR8S et UR9S, deux modèles avec rétroéclairage RGB mini LED. Système Devialet….

TV

Grosse chute de prix pour l’iphone 16 : le smartphone n’a jamais été aussi peu cher, vite !

Vous rêvez de vous offrir un iPhone récent, mais vous ne souhaitez pas mettre plus de 1000 € dans le dernier modèle haut de gamme de la marque à la…

Coup de foudre sur Jupiter : les éclairs y seraient jusqu’à 1 million de fois plus intenses que sur Terre

Une récente étude estime que les coups de foudre sur Jupiter pourraient être bien plus puissants que prévu. Les chercheurs parlent d’une intensité 100 fois supérieure, mais n’excluent pas la…

MSI VenturePro : vite, le PC portable Gamer de 15 pouces avec RTX 5060 est 520 € moins cher !

Le PC portable gamer MSI VenturePro avec Intel Core 7 et GeForce RTX 5060 voit son prix fondre sur Boulanger grâce à une vente flash et deux codes promo cumulables….

Samsung Galaxy : le transfert de fichiers avec un iPhone est enfin simple et rapide, voici comment en profiter

Être proche ne signifie pas nécessairement partager le même système d’exploitation. Et, jusqu’à l’an dernier, Android et iOS ne profitaient pas d’une interopérabilité pour le transfert de fichiers. Mais de…

Samsung Internet devient Samsung Browser : le navigateur débarque pour tout le monde sur Windows

Avec un changement de nom à la clé, Samsung Browser sort de bêta sur Windows et devient accessible à tous les utilisateurs. Il est désormais possible d’utiliser le même navigateur…

On peut désormais avoir deux comptes WhatsApp sur un seul iPhone

Libération de l’espace de stockage, transferts de discussions entre plateformes, possibilité d’utiliser deux comptes sur iPhone, WhatsApp fait le plein de nouveautés. WhatsApp annonce l’arrivée de nouvelles fonctionnalités pour son…

Ce vieux Call of Duty revient d’entre les morts et voit son nombre de joueurs exploser, que se passe-t-il ?

Cette dernière semaine, le Call of Duty : Modern Warfare de 2019 a vu son nombre de joueurs grimper subitement de 10 000 %. Il y a encore quelques jours,…

Un capteur photo 200 MP sur un iPhone ? Ça risque de devenir une réalité

Apple songerait à intégrer un capteur grand-angle de 200 MP sur de futurs iPhone. Il pourrait s’agir d’une récente optique conçue par Sony. Apple n’a jamais vraiment participé à la…