TechFlow Logo
Connexion/ Inscription
Frais ETH
Gwei
Peur
gas
Lazarus vise macOS : un faux lien Zoom destiné à délester les cadres dirigeants d’entreprises cryptographiques

Lazarus vise macOS : un faux lien Zoom destiné à délester les cadres dirigeants d’entreprises cryptographiques

2026.04.23
Partager vers

TechFlow SélectionTechFlow Sélection

techFlow

Lazarus vise macOS : un faux lien Zoom destiné à délester les cadres dirigeants d’entreprises cryptographiques

Lazarus est précisément l’entité responsable du vol de 1,4 milliard de dollars sur Bybit en 2025.

2026.04.23 - 07:28:55
黑客
Lazarus est précisément l’entité responsable du vol de 1,4 milliard de dollars sur Bybit en 2025.

Auteur : Zoltan Vardai

Traduction : TechFlow

Introduction de TechFlow : Des chercheurs en sécurité ont découvert que le groupe de pirates nord-coréens Lazarus déploie un nouveau logiciel malveillant macOS baptisé « Mach-O Man », ciblant des cadres dirigeants d’entreprises cryptographiques et financières traditionnelles via des liens falsifiés vers des réunions Zoom et Google Meet. Une fois que les victimes exécutent la commande indiquée, le logiciel malveillant s’installe en arrière-plan pour voler discrètement des identifiants de navigateur, des mots de passe stockés dans le trousseau (Keychain) macOS, puis transmet ces données à l’attaquant via Telegram. Lazarus est également l’auteur présumé du vol de 1,4 milliard de dollars sur la plateforme Bybit survenu en 2025.

Des chercheurs en sécurité ont établi un lien entre une nouvelle campagne de logiciels malveillants macOS et le groupe Lazarus, une organisation de hackers affiliée à la Corée du Nord, responsable de plusieurs des plus importantes vols cryptographiques jamais recensés.

Mauro Eldritch, expert en cybersécurité et fondateur de la société d’intelligence sur les menaces BCA Ltd, a révélé mardi ce nouvel ensemble d’outils malveillants baptisé « Mach-O Man ». Celui-ci se propage via une technique d’ingénierie sociale appelée ClickFix, visant aussi bien les entreprises traditionnelles que les sociétés du secteur cryptographique.

Chaîne d’attaque : réunion Zoom falsifiée → installation furtive du logiciel malveillant

Voici comment fonctionne concrètement l’attaque : la victime est incitée à rejoindre une réunion vidéo Zoom ou Google Meet contrefaite ; une page web lui demande alors d’exécuter une commande spécifique. Dès son exécution, le logiciel malveillant est téléchargé en arrière-plan, contournant les mécanismes de sécurité classiques sans déclencher aucune alerte, afin d’obtenir immédiatement accès à ses identifiants et aux autorisations système de son entreprise.

Dans le rapport publié mardi par Eldritch sur le site ANY.RUN, il souligne que cette attaque peut entraîner la prise de contrôle de comptes, un accès non autorisé aux infrastructures informatiques, des pertes financières et la fuite de données critiques. Le champ d’action de Lazarus s’étend désormais au-delà des entreprises natives du secteur cryptographique.

Le groupe Lazarus est le principal suspect derrière plusieurs des plus importants piratages de cryptomonnaies de l’histoire, notamment le vol de 1,4 milliard de dollars subi par l’échange Bybit en 2025, qui demeure à ce jour le plus important vol unique jamais enregistré dans le secteur.

image

Légende : Interface de l’application falsifiée de l’ensemble d’outils Mach-O Man

Source : ANY.RUN

Objectif final : voler toutes les données stockées dans le navigateur et dans le trousseau (Keychain)

La phase finale de la chaîne d’attaque consiste en un programme voleur (stealer), spécifiquement conçu pour extraire les données des extensions de navigateur, les identifiants sauvegardés, les cookies, les entrées du trousseau (Keychain) macOS ainsi que d’autres informations sensibles.

image

Légende : Structure du répertoire final de déploiement du programme voleur

Source : ANY.RUN

Une fois la collecte terminée, le logiciel malveillant compresse l’ensemble des données dans un fichier ZIP, puis l’envoie à l’attaquant via Telegram. Enfin, un script d’autodestruction supprime intégralement l’ensemble des composants du kit malveillant à l’aide de la commande système rm, contournant toute demande de confirmation ou vérification d’autorisation afin d’effacer définitivement toute trace.

Cet ensemble d’outils malveillants a été reconstitué et analysé par des experts en sécurité grâce aux capacités de bac à sable macOS en nuage fournies par ANY.RUN.

L’élargissement continu du champ d’action des hackers nord-coréens

Début avril de cette année, des pirates nord-coréens ont utilisé des techniques d’ingénierie sociale pilotée par l’IA pour dérober environ 100 000 dollars depuis le portefeuille cryptographique Zerion. Les attaquants ont ainsi obtenu des sessions actives, des identifiants et des clés privées appartenant à certains membres de l’équipe.

Par ailleurs, CZ a récemment lancé une alerte : l’équipe de sécurité « SEAL » a identifié 60 individus prétendant être des professionnels IT et liés à la Corée du Nord, infiltrés au sein d’entreprises cryptographiques.

L’infiltration croissante de la Corée du Nord dans le secteur cryptographique ne se limite plus à de simples « attaques de pirates ». Que ce soit via l’usurpation d’identité pour obtenir un emploi, l’ingénierie sociale assistée par l’IA ou encore le développement de logiciels malveillants sur mesure, le champ d’action des attaquants ne cesse de s’étendre. Les utilisateurs macOS étaient jusqu’ici considérés comme relativement protégés, mais Lazarus semble avoir tout prévu.

Bienvenue dans la communauté officielle TechFlow

Groupe Telegram :https://t.me/TechFlowDaily

Compte Twitter officiel :https://x.com/TechFlowPost

Compte Twitter anglais :https://x.com/BlockFlow_News

Ajouter aux favoris
Partager sur les réseaux sociaux

Articles connexes

2026.04.28

Guide de sécurité DeFi : comment se prémunir efficacement contre les attaques de pirates informatiques à l’ère de l’IA ?

Les attaques de pirates informatiques ne cesseront pas ; au fur et à mesure que l’IA deviendra plus intelligente, ces attaques ne feront qu’augmenter.

Guide de sécurité DeFi : comment se prémunir efficacement contre les attaques de pirates informatiques à l’ère de l’IA ?
2026.04.23

Entretien exclusif avec un membre du comité de sécurité d’Arbitrum : Pourquoi avons-nous activé les « privilèges divins » afin de geler 72 millions de dollars volés par des pirates nord-coréens ?

Si le gel des fonds nord-coréens pouvait rapporter de l’argent à Circle, ils le feraient certainement.

Entretien exclusif avec un membre du comité de sécurité d’Arbitrum : Pourquoi avons-nous activé les « privilèges divins » afin de geler 72 millions de dollars volés par des pirates nord-coréens ?
2026.04.23

Des pirates nord-coréens ont volé 500 millions de dollars en un seul mois, devenant ainsi la principale menace pour la sécurité des cryptomonnaies.

Drift Protocol et KelpDAO ont été victimes d’une attaque, entraînant des pertes respectives d’environ 286 millions de dollars et 290 millions de dollars ; l’attaquant a ciblé les infrastructures périphériques des protocoles.

Des pirates nord-coréens ont volé 500 millions de dollars en un seul mois, devenant ainsi la principale menace pour la sécurité des cryptomonnaies.
2026.04.21

Analyse rétrospective de 20 incidents de vol : Pourquoi les cryptomonnaies sont-elles constamment victimes de vols ?

Analyse de 20 cas de piratage cryptographique, décomposition des deux voies empruntées par les attaquants, et explication du fait qu’un problème sur un protocole affecte l’ensemble de l’écosystème.

Analyse rétrospective de 20 incidents de vol : Pourquoi les cryptomonnaies sont-elles constamment victimes de vols ?
2026.04.19

Le plus gros piratage DeFi de 2026 : après avoir volé des fonds, le pirate a profité de l’occasion pour nuire à Aave.

Une fausse information a permis de dérober 292 millions de dollars : le pont interchaînes de Kelp DAO vidé en 46 minutes

Le plus gros piratage DeFi de 2026 : après avoir volé des fonds, le pirate a profité de l’occasion pour nuire à Aave.
2026.04.07

Journaliste de Fortune : « Je me suis fait pirater, bien que je sache pertinemment que les pirates nord-coréens sont très actifs. »

Des pirates nord-coréens ont trompé un journaliste spécialisé dans le domaine de la cryptographie.

Journaliste de Fortune : « Je me suis fait pirater, bien que je sache pertinemment que les pirates nord-coréens sont très actifs. »
2026.04.07

Comment les hackers nord-coréens poursuivent-ils sans relâche l’industrie des cryptomonnaies ?

La Corée du Nord observera longtemps le secteur de la cryptographie, non pas parce qu’elle s’intéresse particulièrement à ces nouveaux concepts, mais parce que ce secteur s’avère effectivement très utile pour elle.

Comment les hackers nord-coréens poursuivent-ils sans relâche l’industrie des cryptomonnaies ?
2026.03.23

Sous l’ombre des pirates informatiques, ce n’est pas seulement le capital qui disparaît

Le vol n’est que le point de départ de la crise. Ce qui détermine réellement si un projet a encore un avenir, ce sont les dommages secondaires prolongés, lents et persistants qui suivent l’attaque.

Sous l’ombre des pirates informatiques, ce n’est pas seulement le capital qui disparaît
2025.12.09

Les raisons pour lesquelles les recours civils échouent souvent dans les cas de cryptomonnaies « volées ou escroquées » ?

Parler de l'état actuel et des difficultés des affaires pénales liées aux cryptomonnaies.

Les raisons pour lesquelles les recours civils échouent souvent dans les cas de cryptomonnaies « volées ou escroquées » ?
2025.11.24

Guerre invisible : les hackers nord-coréens ont infiltré 20 % des entreprises de cryptomonnaie

« Ils sont très efficaces, travaillent longtemps et ne se plaignent jamais. »

Guerre invisible : les hackers nord-coréens ont infiltré 20 % des entreprises de cryptomonnaie
TechFlow Logo

Dédié à des analyses Web3 approfondies

Je veux contribueremail
Demande de reportagemsg

Avertissement : tout le contenu de ce site ne constitue pas un conseil en investissement et aucun service de signal ou d’incitation au trading n’est fourni. Conformément à l’avis des dix ministères, dont la Banque populaire de Chine, sur la prévention des risques liés au trading de cryptomonnaies, veuillez rester vigilants face aux risques. Contact : [email protected] ICP n° 琼ICP备2022009338号