Un groupe nord-coréen utilise des tactiques basées sur l'IA pour s'infiltrer dans des entreprises

Un groupe de menaces lié à la Corée du Nord, connu sous le nom de Jasper Sleet, utilise des tactiques sophistiquées pour infiltrer des entreprises légitimes en créant de fausses identités professionnelles. Cet acteur a profité de l’augmentation du travail à distance provoquée par la pandémie de COVID-19, qui a transformé le paysage de l’embauche et de l’accès aux ressources au sein des organisations. Profitant du télétravail, la dépendance croissante aux environnements en ligne et aux outils d’accès à distance a généré de nouvelles opportunités pour les acteurs malveillants. Jasper Sleet utilise des technologies d’intelligence artificielle pour développer des identités numériques personnalisées et se prépare méticuleusement à paraître […]

Un groupe de menaces lié à la Corée du Nord, connu sous le nom de Jasper Sleet, utilise des tactiques sophistiquées pour infiltrer des entreprises légitimes en créant de fausses identités professionnelles. Cet acteur a profité de l’augmentation du travail à distance, propulsée par la pandémie de COVID-19, qui a transformé le paysage de l’embauche et de l’accès aux ressources au sein des organisations.

Profiter du télétravail

La dépendance croissante aux environnements en ligne et aux outils d’accès à distance a généré de nouvelles opportunités pour les acteurs malveillants. Jasper Sleet utilise des technologies d’intelligence artificielle pour développer des identités numériques personnalisées et se prépare méticuleusement pour sembler un candidat authentique, adaptant ses candidatures en fonction des exigences spécifiques de chaque poste.

Selon une analyse de Microsoft, le groupe utilise des flux de travail dans des logiciels de ressources humaines comme Workday via des appels à des APIs programmatiques pour accéder à des données sur les offres d’emploi et les candidatures actives. Cette technique se distingue par sa précision et sa répétabilité, ce qui indique une approche plus calculée que celle d’un candidat ordinaire.

Une fois engagé, Jasper Sleet a accès à divers outils collaboratifs et environnements cloud de l’organisation, ce qui lui permet de naviguer librement entre des fichiers sensibles, menant éventuellement à un possible vol de données ou à de l’extorsion. Microsoft a observé des schémas d’activité suspects, y compris des alertes de « voyages impossibles » dans les mois suivant l’embauche de nouveaux employés.

Pour contrer cette menace, il est recommandé que les équipes de sécurité et des ressources humaines collaborent étroitement et mettent en œuvre des mesures de formation sur l’ingénierie sociale. Identifier les signaux d’alerte dans le processus de recrutement peut s’avérer plus efficace que d’essayer de détecter la menace une fois que l’acteur a déjà accès à des informations sensibles.

Les attaques automatisées ciblant les serveurs PHP augmentent

Des chercheurs en cybersécurité ont alerté sur une augmentation significative des attaques automatisées ciblant les serveurs PHP, les dispositifs IoT et les passerelles cloud, alimentées par des botnets comme Mirai, Gafgyt et Mozi. Selon un rapport de l’Unité de Recherche sur les Menaces de Qualys, ces attaques automatisées exploitent des vulnérabilités connues et des configurations inadéquates dans le cloud, permettant aux attaquants de prendre le contrôle de systèmes exposés et d’étendre ainsi leurs réseaux de botnets. Certaines mesures simples pour éviter les attaques Les serveurs PHP sont devenus les principales cibles de ces […]

Des chercheurs en cybersécurité ont alerté sur une augmentation significative des attaques automatisées ciblant les serveurs PHP, les dispositifs IoT et les passerelles cloud, alimentées par des botnets comme Mirai, Gafgyt et Mozi. Selon un rapport de l’Unité de Recherche sur les Menaces de Qualys, ces attaques automatisées exploitent des vulnérabilités connues et des configurations inadéquates dans le cloud, permettant aux attaquants de prendre le contrôle de systèmes exposés et d’étendre ainsi leurs réseaux de botnets.

Quelques mesures simples pour éviter les attaques

Les serveurs PHP sont devenus les principales cibles de ces campagnes en raison de la popularité des systèmes de gestion de contenu (CMS) comme WordPress et Craft CMS. L’exposition de ces serveurs à des configurations incorrectes et à des plugins obsolètes élargit leur surface d’attaque. Les chercheurs soulignent que certains des méthodes utilisées par les attaquants impliquent la chaîne de requête ‘/?XDEBUG_SESSION_START=phpstorm’, ce qui permet de démarrer des sessions de débogage qui, si elles sont laissées actives dans des environnements de production, peuvent faciliter l’extraction de données sensibles.

De plus, il a été observé que les attaquants recherchent des identifiants, des clés API et des jetons d’accès sur des serveurs exposés à Internet, et profitent également des failles de sécurité dans les dispositifs IoT. L’activité de scan provient souvent d’infrastructures cloud telles qu’AWS et Google Cloud, ce qui montre comment les cybercriminels abusent de services légitimes pour dissimuler leurs véritables emplacements.

Les experts avertissent que même les attaquants de bas niveau peuvent causer des dommages significatifs grâce aux outils d’exploitation et aux kits de botnets largement disponibles. Pour atténuer ces risques, il est conseillé aux utilisateurs de maintenir leurs systèmes à jour, de supprimer les outils de développement dans les environnements de production et de restreindre l’accès public à leur infrastructure cloud.

Cette montée en puissance des capacités des botnets se reflète dans le récent classement de NETSCOUT, qui a identifié le botnet AISURU comme une nouvelle classe de malware capable de lancer des attaques DDoS dépassant les 20 térabits par seconde. AISURU combine des capacités d’attaque DDoS avec des fonctions supplémentaires, permettant des activités illicites telles que l’utilisation de proxies résidentiels pour dissimuler l’activité malveillante.

L'importance cruciale de la sécurité de l'identité à l'ère de l'IA

L’évolution rapide des agents d’intelligence artificielle a transformé la sécurité des entreprises, faisant de la gestion des identités un composant essentiel pour protéger les organisations contre les menaces modernes. À mesure que ces agents exécutent des tâches de manière autonome et sans supervision, le risque d’erreurs catastrophiques augmente considérablement. Un échec dans la logique ou un accès non autorisé peut transformer une automatisation efficace en un désastre opérationnel, soulignant la vulnérabilité des mises en œuvre d’IA peu réglementées. La transformation de la sécurité des entreprises Actuellement, moins de 40 % des agents d’IA disposent de politiques de sécurité de […]

La rapide évolution des agents d’intelligence artificielle a transformé la sécurité des entreprises, faisant de la gestion des identités un composant essentiel pour protéger les organisations contre les menaces modernes. À mesure que ces agents exécutent des tâches de manière autonome et sans supervision, le risque d’erreurs catastrophiques augmente considérablement. Une défaillance dans la logique ou un accès non autorisé peut transformer une automatisation efficace en un désastre opérationnel, soulignant la vulnérabilité que comportent les mises en œuvre d’IA peu réglementées.

La transformation de la sécurité des entreprises

Actuellement, moins de 40 % des agents d’IA disposent de politiques de sécurité d’identité. Cela laisse les organisations exposées à une série d’attaques potentielles, car ces systèmes fonctionnent avec des privilèges d’accès à des données sensibles. Selon le rapport SailPoint Horizons of Identity Security 2025-2026, la situation est devenue critique, car les anciennes mesures de sécurité, comme les pare-feu, ne sont plus suffisantes face aux nouveaux modèles de menaces liés à l’identité.

Le rapport souligne que 63 % des organisations se trouvent à des niveaux précoces de maturité en matière de sécurité des identités, ce qui augmente leur risque face aux attaques. Les entreprises qui mettent en œuvre des programmes de sécurité des identités matures non seulement obtiennent un meilleur retour sur investissement, mais bénéficient également d’une meilleure efficacité opérationnelle et de capacités commerciales transformantes.

Néanmoins, seulement 25 % des organisations considèrent la gestion des identités comme un facilitateur stratégique. Cette vision limitée empêche de nombreuses entreprises de tirer parti de tout le potentiel transformateur que la sécurité des identités peut offrir. Alors que le paysage des menaces continue d’évoluer, il est impératif que les organisations évaluent leur position actuelle en matière de sécurité des identités et envisagent sérieusement leur préparation à gérer l’accès des systèmes automatisés et des agents d’IA.