DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Une salle de conférence vide avec des sièges noirs au premier plan et une scène avec quatre chaises blanches à l'arrière-plan. Sur le grand écran de scène, on voit la page d'accueil YouTube de la chaîne 'Underscore_'
    À découvrir : Underscore_, talk-show cyber vidéo/podcast
  • Main robotique manipulant le clavier d'un ordinateur portable devant des icônes holographiques de puce IA et de panneau d'avertissement, surmontée du logo rouge de l'EPFL et de la marque dcod.ch.
    Agents IA : la persuasion double le succès des attaques
  • Texte alternatif (alt) : Une main débranche une prise électrique sur fond du drapeau de l'Iran, illustrant la cyberattaque contre une centrale électrique au Royaume-Uni.
    Royaume-Uni : une cyberattaque stoppe une centrale 4 jours
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Coups de filet & sanctions : 6 opérations contre la cybercriminalité du 28 août 2026 (dont Mabna Institute)
  • Un utilisateur assis à un bureau en bois consulte sur son ordinateur portable l'assistant Lumo de Proton, symbolisé par un chat violet à l'écran, illustrant l'outil AI Paper Trail conçu pour évaluer la confidentialité des échanges sur ChatGPT et Claude. — Logo DCOD en filigrane.
    Proton lance AI Paper Trail pour évaluer ChatGPT et Claude
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Cyber-attaques / fraudes

Corée du Nord : UNC2970 piège les chercheurs en sécurité via de fausses offres LinkedIn

  • Marc Barbezat
  • 22 mars 2023
  • 3 minutes de lecture
Illustration d'un homme en costume pointant un écran d'ordinateur affichant le logo LinkedIn, illustrant la cyberattaque de la Corée du Nord où le groupe UNC2970 piège les chercheurs en sécurité via de fausses offres LinkedIn.
Le groupe nord-coréen UNC2970 cible des professionnels de la cybersécurité avec de fausses offres d’emploi sur LinkedIn, pour leur livrer des logiciels malveillants dissimulés dans des documents Word.

TL;DR : L’essentiel

  • Des pirates présumés travailler pour la Corée du Nord ciblent des professionnels de la sécurité via LinkedIn avec de fausses offres d’emploi attractives.
  • Le groupe UNC2970, identifié par Mandiant, est considéré comme l’un des acteurs nord-coréens les plus compétents et a déployé trois nouvelles familles de logiciels malveillants lors de cette campagne.
  • La charge malveillante est dissimulée dans un document Microsoft Word présenté comme une description de poste, livré après déplacement de la conversation vers WhatsApp.
  • Cette campagne s’inscrit dans la continuité de l’opération « Dream Job », documentée dès 2020, confirmant une stratégie d’ingénierie sociale persistante et en constante évolution.
▾ Sommaire
TL;DR : L’essentielUNC2970 : un groupe nord-coréen qui cible les professionnels de la cybersécuritéLinkedIn comme vecteur d’ingénierie sociale : le mécanisme de l’attaqueUne continuité tactique héritée d’Operation Dream JobFAQ – Questions fréquentes sur UNC2970 et le phishing LinkedInQu’est-ce que le groupe UNC2970 ?Comment fonctionne l’attaque par fausses offres d’emploi sur LinkedIn ?Pourquoi les chercheurs en sécurité sont-ils spécifiquement ciblés ?Cette campagne est-elle récente ou s’inscrit-elle dans une tendance plus longue ?Pour approfondir le sujet

Des pirates présumés travailler pour la Corée du Nord se font passer pour des recruteurs sur LinkedIn et ciblent des professionnels de la sécurité informatique avec de fausses propositions d’emploi dans de grandes entreprises, assorties de salaires attractifs. La campagne, documentée par les équipes de Mandiant, marque un glissement tactique notable : les attaques qui transitaient jusqu’ici principalement par e-mail migrent désormais vers LinkedIn et WhatsApp, des canaux perçus comme plus légitimes et donc moins surveillés.

image 2
Source Mandiant

UNC2970 : un groupe nord-coréen qui cible les professionnels de la cybersécurité

Le groupe identifié sous le nom UNC2970 est décrit par Mandiant comme l’un des acteurs les plus compétents opérant depuis la Corée du Nord. Actif depuis au moins 2022, il a été détecté lors d’une campagne ciblant une entreprise technologique américaine, dans le cadre de laquelle trois nouvelles familles de code malveillant ont été identifiées : TOUCHMOVE, SIDESHOW et TOUCHSHIFT.

La particularité de cette vague récente est son ciblage précis : les chercheurs en sécurité informatique, qui disposent d’accès privilégiés aux systèmes et d’une connaissance approfondie des défenses. S’en prendre à ces profils suggère, selon les analystes de Mandiant, soit un changement de stratégie, soit une expansion délibérée des opérations d’espionnage nord-coréennes.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

LinkedIn comme vecteur d’ingénierie sociale : le mécanisme de l’attaque

Le schéma opératoire d’UNC2970 repose sur la création de profils LinkedIn soigneusement construits, qui imitent de vraies personnes ou de vrais recruteurs. Comme le documente Ars Technica, ces comptes sont suffisamment crédibles pour engager une conversation professionnelle sans éveiller les soupçons. Une fois la confiance établie, les victimes sont invitées à poursuivre l’échange sur WhatsApp.

image 3
Source ClearSky

C’est à ce stade que la charge malveillante est délivrée : un document Microsoft Word personnalisé, présenté comme une description de poste, contient en réalité un logiciel malveillant. Cette technique de dissimulation dans un fichier professionnel courant réduit considérablement les chances que la cible perçoive la menace. Les attaquants exploitent ici un réflexe naturel : ouvrir un document envoyé par un recruteur dans le cadre d’un processus d’embauche ne déclenche pas les mêmes réflexes de méfiance qu’une pièce jointe suspecte reçue par e-mail.

Une continuité tactique héritée d’Operation Dream Job

Cette campagne s’inscrit dans la continuité d’une stratégie documentée dès 2020. L’opération baptisée « Dream Job » par les analystes de ClearSky avait déjà ciblé des dizaines d’entreprises en Israël et à l’international, en usant des mêmes ressorts : fausses offres d’emploi attractives, personnalisation du discours et exploitation de la crédibilité des plateformes professionnelles.

Ce que la campagne UNC2970 révèle, trois ans plus tard, c’est la maturité et la persistance de cette approche. Les outils changent, les plateformes évoluent, mais le vecteur humain reste le maillon exploité en priorité. Comme le souligne Cyberscoop, le groupe a déployé pour cette vague toute une gamme de nouveaux outils et techniques d’ingénierie sociale, confirmant un investissement soutenu dans l’amélioration de ces méthodes.

Pour les organisations dont les équipes de sécurité sont actives sur les réseaux professionnels, cette campagne rappelle que les chercheurs en cybersécurité eux-mêmes constituent des cibles de choix — précisément parce que leur compromission offre un accès stratégique aux défenses qu’ils sont censés protéger.

FAQ – Questions fréquentes sur UNC2970 et le phishing LinkedIn

Qu’est-ce que le groupe UNC2970 ?

UNC2970 est un groupe de cyberespionnage présumé lié à la Corée du Nord, considéré par Mandiant comme l’un des acteurs les plus compétents du pays. Il mène des campagnes d’ingénierie sociale ciblées, notamment contre des professionnels de la cybersécurité.

Comment fonctionne l’attaque par fausses offres d’emploi sur LinkedIn ?

Les attaquants créent des profils LinkedIn convaincants imitant de vrais recruteurs, contactent leurs cibles avec de fausses propositions d’emploi attractives, puis les déplacent vers WhatsApp. À ce stade, un document Microsoft Word personnalisé contenant un logiciel malveillant est envoyé sous couverture d’une description de poste.

Pourquoi les chercheurs en sécurité sont-ils spécifiquement ciblés ?

Les professionnels de la cybersécurité disposent d’accès privilégiés aux systèmes et d’une connaissance approfondie des défenses des organisations. Les compromettre offre aux attaquants un accès stratégique particulièrement précieux.

Cette campagne est-elle récente ou s’inscrit-elle dans une tendance plus longue ?

Elle s’inscrit dans la continuité de l’opération « Dream Job », documentée dès 2020 par ClearSky, qui ciblait déjà des dizaines d’entreprises via de fausses offres d’emploi. UNC2970 représente une évolution de cette stratégie avec de nouveaux outils et de nouvelles plateformes.

Pour approfondir le sujet

À un clic de distance : Au cœur d’une attaque de phishing sur LinkedIn

À un clic de distance : Au cœur d’une attaque de phishing sur LinkedIn

cofense.com

Cet article explique comment une campagne d'hameçonnage usurpe l'identité de LinkedIn pour inciter les utilisateurs à cliquer sur des liens malveillants et à saisir leurs identifiants de connexion sur des sites web frauduleux. Il met en lumière comment les attaquants… Lire la suite

Voler le LIGHTSHOW (Première partie) — UNC2970 de la Corée du Nord | Mandiant

Voler le LIGHTSHOW (Première partie) — UNC2970 de la Corée du Nord | Mandiant

mandiant.com

Depuis juin 2022, Mandiant surveille une campagne ciblant des entreprises occidentales des secteurs des médias et des technologies, menée par un groupe d'espionnage nord-coréen présumé, identifié sous le nom d'UNC2970. En juin 2022, Mandiant Managed Defense a détecté et contré… Lire la suite

Des pirates informatiques nord-coréens ciblent des chercheurs en sécurité avec une nouvelle porte dérobée.

Des pirates informatiques nord-coréens ciblent des chercheurs en sécurité avec une nouvelle porte dérobée.

arstechnica.com

La campagne utilise des comptes LinkedIn soigneusement conçus qui imitent de vraies personnes. Lire la suite

Des pirates informatiques nord-coréens ont utilisé des profils LinkedIn soignés pour cibler des chercheurs en sécurité.

Des pirates informatiques nord-coréens ont utilisé des profils LinkedIn soignés pour cibler des chercheurs en sécurité.

cyberscoop.com

Dans le cadre de ce changement de tactique, les pirates informatiques ont déployé toute une gamme de nouveaux outils et de techniques d'ingénierie sociale pour piéger leurs victimes. Lire la suite

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • Corée du Nord
  • fausses offres d'emploi
  • ingénierie sociale
  • linkedin
  • Mandiant
  • TOUCHMOVE
  • UNC2970
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Main robotique manipulant le clavier d'un ordinateur portable devant des icônes holographiques de puce IA et de panneau d'avertissement, surmontée du logo rouge de l'EPFL et de la marque dcod.ch.
Lire l'article

Agents IA : la persuasion double le succès des attaques

Texte alternatif (alt) : Une main débranche une prise électrique sur fond du drapeau de l'Iran, illustrant la cyberattaque contre une centrale électrique au Royaume-Uni.
Lire l'article

Royaume-Uni : une cyberattaque stoppe une centrale 4 jours

Vue aérienne d'une équipe de travail sur table en bois, recouverte d'un large icône orange de crâne malveillant et d'un panneau d'avertissement.
Lire l'article

L’accès interne devient une marchandise 🤩️ sur Telegram

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois