3 milliards pour l'extension de Tunis-Carthage    Ooredoo Tunisie s'associe à Dora Chamli pour promouvoir le padel et le talent tunisien sur la scène mondiale    Une première intervention de chirurgie robotique en Tunisie réalisée avec succès à l'hôpital Charles-Nicolle de Tunis    Tunisie : 1,8 milliard de dinars évaporés dans le commerce de l'alcool    Marathon COMAR de Tunis-Carthage dans une 38e édition : Courons pour une Tunisie plus verte    Avec les happy days de nouvelair, la France et le Royaume-Uni à -30%    Siliana en action : 3 000 coccinelles mexicaines lancées pour sauver nos figuiers de Barbarie    Hikma Tunisie ouvre sa troisième unité de production à Tunis : Hikma Pharmaceuticals renforce sa présence en Tunisie    Hafida Ben Rejeb Latta ce vendredi à Al Kitab Mutuelleville pour présenter son livre « Une fille de Kairouan »    QNB Tunisia inaugure la première agence QNB First à Sfax    Tunis, prépare-toi : les matchs amicaux des Aigles se jouent plus tôt    Tunisie : 2000 bâtiments menacent la vie des habitants !    Tunisiens, attention : des caméras intelligentes vont traquer les pollueurs !    Quand Mohamed Salah Mzali encourageait Aly Ben Ayed    Ons Jabeur annonce une belle nouvelle : elle va devenir maman !    Météo du mardi : douceur et ciel partiellement voilé sur la Tunisie    EST : Yann Sasse touché par une légère blessure    La pièce Les Fugueuses de Wafa Taboubi remporte le Prix de la meilleure oeuvre de la 3e édition du Festival National du Théâtre Tunisien    Amina Srarfi : Fadl Shaker absent des festivals tunisiens    Dhafer L'Abidine à la Foire du Livre de Sharjah : Les histoires doivent transcender les frontières    Lem7ata : quand un espace de créativité et de solidarité investit la place Barcelone de Tunis    Météo en Tunisie : averses isolées au nord    Sarkozy fixé ce soir sur sa libération    Tunisie: Financement de projets d'excellence scientifique    Décès du Pr Abdellatif Khemakhem    Hatem Kotrane: Le Code de protection de l'enfant 30 ans et après?    Match EST vs CA : où regarder le derby tunisien du dimanche 09 novembre 2025?    La Fête de l'arbre: Un investissement stratégique dans la durabilité de la vie sur terre    Nouvelles directives de Washington : votre état de santé pourrait vous priver du visa américain    Enseignement en Tunisie: une seule séance?    Justice tunisienne : 1 600 millions pour lancer les bracelets électroniques    Tunisie : Le budget de la Culture progresse de 8 % en 2026    L'Université de la Manouba organise la 12è édition du symposium interdisciplinaire "Nature/Culture"    Qui est Ghazala Hashmi, la musulmane qui défie l'Amérique ?    Qui est le nouvel ambassadeur de Palestine en Tunisie, Rami Farouk Qaddoumi    Météo en Tunisie : pluies éparses, températures en baisse    Secousse tellurique en Tunisie enregistrée à Goubellat, gouvernorat de Béja    Suspension du Bureau tunisien de l'OMCT pour un mois : les activités à l'arrêt    La Tunisie prépare une réduction du nombre d'établissements publics pour plus d'efficacité    Elyes Ghariani: Comment la résolution sur le Sahara occidental peut débloquer l'avenir de la région    Mondher Khaled: Le paradigme de la post-vérité sous la présidence de Donald Trump    Congrès mondial de la JCI : la Poste Tunisienne émet un timbre poste à l'occasion    Attirant plus de 250 000 visiteurs par an, la bibliothèque régionale d'Ariana fait peau neuve    Le CSS ramène un point du Bardo : Un énorme sentiment de gâchis    Ligue 1 – 11e Journée – EST-CAB (2-0) : L'Espérance domine et gagne    New York en alerte : décès de deux personnes suite à de fortes précipitations    Lettre manuscrite de l'Emir du Koweït au président Kaïs Saïed    Taekwondo : la Tunisie s'impose parmi les quatre meilleures nations    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research alerte sur les méthodes du groupe DeceptiveDevelopment, du faux entretien d'embauche au vol crypto
Publié dans Tekiano le 10 - 11 - 2025

– ESET Research publie une analyse détaillée des relations entre le groupe DeceptiveDevelopment et des travailleurs IT présumés nord-coréens, révélant des liens étroits entre leurs activités.
– Les campagnes reposent sur des techniques d'ingénierie sociale avancées, comme les faux entretiens d'embauche et la méthode ClickFix, pour propager des malwares et voler des crypto-actifs.
– ESET estime qu'un objectif secondaire est possible, l'espionnage.
– L'étude s'appuie aussi sur des données OSINT, mettant en évidence les stratégies frauduleuses d'emploi utilisées par des informaticiens présumés nord-coréens pour infiltrer des entreprises.
ESET Research publie une analyse approfondie sur DeceptiveDevelopment, aussi connu sous le nom de Contagious Interview ; un groupe APT aligné sur la Corée du Nord et actif depuis au moins 2023. Ce groupe cible principalement les développeurs indépendants impliqués dans des projets crypto et Web3, sur Windows, Linux et macOS, dans le but de dérober des crypto-actifs.
L'étude retrace l'évolution du groupe depuis ses premiers malwares jusqu'aux outils actuels sophistiqués, révélant des campagnes fondées sur l'ingénierie sociale avancée : faux entretiens d'embauche et technique ClickFix. L'étude, présentée à la conférence Virus Bulletin, inclue une analyse OSINT sur les opérations frauduleuses liée à l'emploi et menées par des informaticiens affiliés à la Corée du Nord.
Actif depuis 2023, DeceptiveDevelopment se concentre sur le gain financier en ciblant prioritairement les développeurs des écosystèmes crypto et Web3. Le groupe privilégie l'ingénierie sociale pour l'accès initial : technique ClickFix et faux profils de recruteurs similaires à l'opération DreamJob de Lazarus
. Le but est de fournir du code trojanisées lors d'entretiens d'embauche mis en scène. Leur arsenal comprend les infostealers BeaverTail, OtterCookie et WeaselStore, ainsi que le RAT modulaire InvisibleFerret.
« Les attaquants créent de faux profils de recruteurs sur les réseaux sociaux. Ensuite, ils contactent spécifiquement des développeurs de projets crypto pour leur fournir du code trojanisé lors de processus d'entretien fictifs », explique Peter Kálnai, co-auteur de la recherche.
« Ces attaquants compensent une sophistication technique modérée par des opérations à grande échelle et une ingénierie sociale créative, parvenant à compromettre même des cibles techniquement averties. », ajoute Kálnai.
Ils exploitent des comptes légitimes compromis et des profils factices sur LinkedIn, Upwork, Freelancer.com et Crypto Jobs List, proposant de fausses opportunités lucratives. Les victimes doivent réaliser des défis de code ou des tâches préparatoires à l'entretien.
Le groupe a personnalisé la méthode ClickFix : les victimes sont dirigées vers un faux site d'entretien nécessitant un formulaire détaillé chronophage. À l'étape finale d'enregistrement vidéo, une erreur factice de caméra s'affiche avec un lien "résoudre le problème". Ce dernier invite l'utilisateur à exécuter une commande terminal censée corriger le dysfonctionnement, mais qui télécharge et lance le malware.
L'étude révèle des connexions avec les campagnes de travailleurs informatiques nord-coréens. Selon l'affiche « Most Wanted » du FBI, cette opération existe depuis avril 2017 et vise l'emploi frauduleux dans des entreprises pour financer le régime.
Les travailleurs volent également des données internes à des fins d'extorsion. L'analyse OSINT d'ESET montre un glissement des cibles américaines vers l'Europe (France, Pologne, Ukraine, Albanie).
Les attaquants exploitent massivement l'IA : ils génèrent des contenus professionnels notamment des CV, manipulent des photos de profil, créent des deepfakes en temps réel lors d'entretiens vidéo sur Zoom, MiroTalk, FreeConference ou Teams.
Cette menace hybride combine criminalité traditionnelle (usurpation d'identité) et cybercriminalité, exposant les entreprises à des risques de sécurité majeurs, notamment en cas d'embauche de personnel issu de pays sous sanctions. Ils se concentrent principalement sur l'emploi et le travail contractuel en occident, en donnant la priorité aux Etats-Unis.
« Les activités de DeceptiveDevelopment illustrent une menace hybride, mêlant fraude à l'identité et cyberattaques. Leur approche combine des techniques classiques avec des outils numériques modernes, ce qui les rend particulièrement difficiles à détecter. » conclut Kálnai.
Pour une analyse détaillée des opérations et des outils de DeceptiveDevelopment, consultez le livre blanc d'ESET Research « DeceptiveDevelopment : From primitive crypto theft to sophisticated AI-based deception ».
Il détaille l'évolution des outils InvisibleFerret et BeaverTail, tout en révélant des liens avec le RAT PostNapTea du groupe Lazarus. Il analyse également les nouvelles boîtes à outils TsunamiKit et WeaselStore, ainsi que les fonctionnalités de leur serveur C&C et API.
À propos d'ESET
ESET® entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète.
Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues.
Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels.
Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.


Cliquez ici pour lire l'article depuis sa source.