Accueil
Glossaire
Bluenoroff
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
13.08.2026

Acteur de la menace Bluenoroff (alias Gleaming Pisces ou APT38)

Bluenoroff est un acteur de la cybermenace à nexus nord-coréen dont la mission consiste à générer des revenus pour l'État nord-coréen. Contrairement aux groupes d'espionnage qui volent des informations, Bluenoroff vole des fonds. Il le fait depuis des années à grande échelle, d'abord contre les banques et les systèmes de messagerie financière dont elles dépendent, puis, depuis environ 2017, avec un intérêt marqué pour les plateformes d'échange de cryptomonnaies, les entreprises de la blockchain et du Web3, et l'écosystème de capital-risque qui les entoure. Il est généralement décrit comme un cluster au sein de l'ensemble plus large des opérations nord-coréennes souvent regroupées sous le nom Lazarus Group. Il est également suivi sous le nom de Gleaming Pisces, entre autres désignations. Cette distinction compte pour les défenseurs. Un groupe chargé de générer des revenus se comporte différemment d'un groupe chargé de collecter du renseignement. Il se dirige vers les fonds accessibles, cible les personnes capables de déplacer de l'argent aussi directement que les institutions qui le détiennent, et poursuit ses opérations parce que sa mission ne disparaît pas. Cette page présente les noms de Bluenoroff, sa relation avec Lazarus Group, son attribution, ses cibles, son mode opératoire et les moyens de défense, en s'appuyant sur les recherches de première main de l'équipe Threat Detection & Research (TDR) de Sekoia.

Ce qu'il faut retenir

  • Bluenoroff a pour mission de générer des revenus. Son objectif est de financer l'État nord-coréen, ce qui en fait un acteur à motivation financière plutôt qu'un acteur d'espionnage.
  • Il fait partie de l'appareil cyber nord-coréen. Il est généralement décrit comme un cluster au sein de ce que beaucoup suivent sous le nom de Lazarus Group, et fait l'objet de sanctions américaines depuis 2019.
  • La finance et les cryptomonnaies sont au cœur de son ciblage. Les banques et les infrastructures financières historiquement, puis depuis environ 2017 les plateformes d'échange de cryptomonnaies, les entreprises de la blockchain et du Web3, et leur écosystème d'investissement.
  • L'ingénierie sociale lui ouvre la voie. Il utilise de fausses approches d'investissement et de recrutement, des personas sur les réseaux professionnels et des documents leurres plutôt que l'exploitation de failles logicielles.
  • Il développe des outils pour plusieurs plateformes. Le groupe s'est étendu de Windows à macOS, ce qui élargit sa portée dans un secteur où macOS est très répandu.

Les autres noms de Bluenoroff

Plusieurs équipes de recherche ont suivi cette activité indépendamment. Les noms diffèrent parce que les limites définies autour de l'activité nord-coréenne ne sont pas les mêmes selon les équipes. Les désignations que vous rencontrerez comprennent :

  • Gleaming Pisces
  • APT38
  • Stardust Chollima
  • TA444
  • Sapphire Sleet
  • NICKEL GLADSTONE
  • COPERNICIUM

Ces noms se recouvrent sans être strictement interchangeables. Certaines désignations couvrent précisément l'activité à motivation financière décrite ici, tandis que d'autres englobent des clusters nord-coréens liés de manière plus ou moins large. Les analystes de Sekoia ont documenté une conséquence pratique : des échantillons de malware associés à cette activité sont parfois associés à des noms appartenant à d'autres clusters nord-coréens. Cela reflète la difficulté réelle à séparer des opérations qui se recoupent, plutôt qu'une erreur d'analyse. Pour vos recherches, recoupez les désignations et vérifiez l'activité effectivement décrite par chaque rapport.

La relation entre Bluenoroff et Lazarus Group

Bluenoroff est généralement décrit comme un sous-groupe de Lazarus Group. C'est un raccourci raisonnable, mais il faut comprendre ce qu'il signifie et ce qu'il ne signifie pas. Lazarus Group est moins une équipe unique qu'un nom générique appliqué aux activités cyber étatiques nord-coréennes, elles-mêmes associées au Reconnaissance General Bureau, le principal organisme de renseignement du pays. Au sein de cette structure, les différents clusters ont des missions distinctes. L'évaluation de Sekoia place Bluenoroff sous l'autorité du Bureau 121, avec une mission de génération de revenus depuis au moins 2015.

Le modèle mental utile n'est donc pas celui d'une hiérarchie où Bluenoroff rend compte à un responsable de Lazarus Group. Il s'agit plutôt d'un programme étatique organisé autour d'une répartition des tâches : un cluster collecte du renseignement, un autre mène des opérations destructrices ou perturbatrices, et celui-ci cherche à obtenir de l'argent. Les outils, l'infrastructure et les personnes peuvent être partagés, ce qui explique la difficulté d'attribuer une activité à un cluster précis et les différences de nomenclature entre les éditeurs.

Attribution

Bluenoroff est attribué à la Corée du Nord. Cette attribution relève du domaine public et ne repose pas uniquement sur les évaluations des éditeurs de sécurité. En septembre 2019, le département du Trésor américain a désigné Bluenoroff par son nom, aux côtés de Lazarus Group et d'un troisième cluster, comme un agent du gouvernement nord-coréen, en citant des opérations à motivation financière contre des institutions financières. Les autorités américaines utilisent également la désignation Hidden Cobra pour désigner plus largement les activités cyber malveillantes nord-coréennes. Des rapports successifs des Nations unies ont documenté la manière dont les fonds volés lors de ces opérations soutiennent les programmes d'armement du pays malgré les sanctions internationales.

Ce contexte explique mieux la persistance du groupe qu'un détail technique. Bluenoroff n'est pas une opération cybercriminelle opportuniste que l'on peut décourager en rendant une seule cible plus difficile à atteindre. C'est un programme financé, soumis à une mission permanente et mené par un État sous sanctions. Il a donc toutes les raisons de continuer à fonctionner malgré l'amélioration des défenses du secteur.

Ce que Bluenoroff cible

Le ciblage évolue selon les endroits où la valeur est la plus facile à atteindre, mais sa logique reste constante : viser les fonds qui peuvent être déplacés.

Cibles de Bluenoroff
Cible Pourquoi
Banques et institutions financières La cible historique du groupe, notamment les systèmes de messagerie interbancaire utilisés pour autoriser les transferts, où une seule intrusion réussie peut permettre de déplacer des sommes très importantes.
Plateformes d'échange de cryptomonnaies La cible principale depuis environ 2017. Les cryptomonnaies représentent des actifs importants et concentrés, tandis que les transferts sont difficiles à annuler une fois réalisés.
Entreprises de la blockchain et du Web3 Les entreprises du secteur détiennent à la fois des fonds et les credentials et clés qui permettent de les contrôler.
Fonds de capital-risque et sociétés d'investissement Les organisations liées à l'écosystème crypto et fintech sont utiles comme cibles, mais aussi comme identités à usurper pour contacter d'autres personnes.
Personnes qui détiennent ou déplacent des fonds Les développeurs, dirigeants et équipes financières, car une personne disposant des bons accès peut offrir un chemin plus rapide que le périmètre de l'organisation.

Géographiquement, l'activité a touché des organisations en Asie, en Amérique du Nord, en Europe et au Moyen-Orient. En examinant l'infrastructure préparée par le groupe, les analystes de Sekoia ont constaté une concentration sur l'Asie et les États-Unis, ce qui correspond à la densité de l'activité fintech dans ces régions. Ils ont aussi observé des préparatifs visant de plus petits marchés d'Asie du Sud-Est.

Comment Bluenoroff opère

L'approche de Bluenoroff repose sur la persuasion plutôt que sur l'exploitation. Ses intrusions commencent généralement par une personne qui choisit d'ouvrir un fichier ou de poursuivre une conversation. Le groupe investit donc dans la crédibilité de son approche.

  • Fausses approches commerciales. Propositions d'investissement, discussions de partenariat et offres de recrutement adaptées au rôle et au secteur de la cible, qui s'intègrent naturellement aux échanges de la communauté crypto et du capital-risque.
  • Personas sur les réseaux professionnels. Des comptes conçus pour ressembler à de vrais contacts du secteur, utilisés pour engager une conversation avant l'envoi d'un contenu malveillant. Lors d'une enquête, Sekoia a identifié un profil de ce type, apparemment utilisé pour contacter des cibles avant de leur transmettre des documents via un service de partage de fichiers.
  • Documents et archives leurres. Des fichiers qui ressemblent à des documents commerciaux légitimes, transmis dans des archives associant un document inoffensif à un élément exécutable et demandant à la cible une étape supplémentaire qu'une pièce jointe classique ne demanderait pas.
  • Domaines typosquattés. Une infrastructure qui imite des sociétés de gestion de fonds, de capital-risque, de cryptomonnaies et de technologie, afin de renforcer la crédibilité de l'approche et d'héberger la suite de la chaîne.
  • Malwares multiplateformes. Des implants pour Windows et, depuis fin 2022, pour macOS. C'est important parce que macOS est courant dans les secteurs ciblés par le groupe.
  • Méthodes de distribution renouvelées. Le groupe a fait évoluer ses formats de fichiers et ses chaînes d'infection au fil du temps, en les modifiant dès qu'ils sont documentés publiquement et mieux détectés.

Ce dernier point mérite une attention particulière, car il détermine ce que la détection doit accomplir. Sekoia a observé que le groupe abandonnait une technique après sa description publique et qu'il utilisait une infrastructure éphémère, apparemment pour tester une nouvelle méthode avant de l'adopter plus largement. Une défense construite sur les artefacts de la campagne de l'année précédente ne tiendra pas longtemps.

Les recherches de Sekoia sur Bluenoroff

En 2023, l'équipe TDR de Sekoia a étudié l'infrastructure de Bluenoroff, au moment où le groupe ajoutait macOS à son arsenal. La famille de malwares concernée, connue sous le nom de RustBucket, était distribuée via une chaîne inhabituelle : un lecteur de documents fonctionnel mais backdooré, qui se comportait normalement jusqu'à ce qu'on lui fournisse un document précis servant de clé pour déclencher le comportement malveillant. Cette conception rend l'analyse plus difficile, car un échantillon envoyé dans un sandbox sans le document correspondant ne fait rien de notable.

La contribution de Sekoia ne s'est pas limitée à confirmer l'activité sur macOS. Les analystes TDR ont identifié un pendant Windows jusqu'alors non documenté du même malware, construit autour de la même approche et partageant la même clé de déchiffrement. Cela a montré que la campagne dépassait la plateforme sur laquelle elle avait d'abord été observée. En pivotant depuis l'infrastructure de distribution, l'équipe a ensuite découvert d'autres serveurs associés au groupe avec un niveau de confiance élevé. Ces serveurs hébergeaient d'autres malwares et plusieurs chaînes d'infection. Sekoia a évalué que le groupe testait de nouvelles méthodes avant de les adopter. Grâce à une heuristique de détection développée en interne, TDR a également cartographié un cluster de domaines imitant de vraies organisations financières, d'investissement et de blockchain, puis construit des outils de suivi automatisés pour observer l'évolution de l'infrastructure du groupe. L'équipe a évalué cette activité comme faisant partie d'une campagne de longue durée contre le secteur des cryptomonnaies et a publié des règles de détection et des indicateurs avec son analyse.

Comment se défendre contre Bluenoroff

Parce que le groupe commence par une ingénierie sociale visant les personnes plutôt que par des exploits visant les logiciels, la défense commence par les processus et se poursuit avec la détection comportementale :

  1. Intégrer une vérification aux approches commerciales non sollicitées. Les propositions d'investissement, offres de partenariat et contacts de recrutement reçus sans prise de contact préalable doivent faire l'objet d'une vérification indépendante, en particulier dans les secteurs ciblés par le groupe.
  2. Traiter comme suspects les documents qui demandent une étape inhabituelle. Un fichier qui demande de l'ouvrir avec une application précise, d'installer un lecteur ou d'activer une fonction constitue déjà un signal fort, quel que soit le contexte présenté.
  3. Couvrir macOS avec le même niveau d'exigence que Windows. La visibilité sur les endpoints et la détection doivent s'étendre à macOS, puisque le groupe développe volontairement des outils pour cette plateforme et que de nombreuses organisations la surveillent moins attentivement.
  4. Protéger les personnes capables de déplacer des fonds. Appliquer des contrôles renforcés, une authentification résistante au hameçonnage et une vérification indépendante pour les transferts aux fonctions qui détiennent des clés ou approuvent des paiements.
  5. Surveiller les domaines ressemblants. Rechercher les variantes typosquattées de son propre nom, ainsi que de ceux des partenaires et investisseurs avec lesquels l'organisation travaille, permet de repérer l'infrastructure pendant sa préparation.
  6. Détecter les comportements plutôt que les indicateurs de l'année précédente. Puisque le groupe modifie facilement ses méthodes de distribution, la détection doit cibler ce qui se passe après le leurre : exécution inattendue d'un processus, connexions sortantes inconnues et accès aux credentials.

Pourquoi une mission de génération de revenus rend cet acteur persistant

La plupart des acteurs malveillants peuvent être compris à travers leur logique économique. Les groupes cybercriminels mettent en balance l'effort et le gain, puis se tournent vers des cibles plus faciles lorsque la défense devient trop coûteuse à contourner. Les groupes d'espionnage poursuivent une mission qui finit par être remplie ou remplacée. Bluenoroff ne correspond à aucun de ces modèles. Il sert à financer un État sous sanctions. Sa mission est donc permanente, son budget ne dépend pas du succès d'un trimestre et l'amélioration des défenses change la méthode utilisée, pas la probabilité de son retour.

La réponse pratique repose donc sur la continuité de la visibilité plutôt que sur un contrôle qui ferme une porte précise. Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR interne suit directement ce groupe. Elle a notamment trouvé un variant de malware sur une plateforme sur laquelle il n'avait pas encore été observé et suivi l'évolution de son infrastructure. Ces travaux alimentent la plateforme AI SOC de Sekoia, où les signaux issus des endpoints, du réseau, de l'identité et du cloud sont corrélés et mis en correspondance avec des règles mappées sur le framework MITRE ATT&CK, de sorte que la séquence qui suit un leurre convaincant soit reconnue comme une seule intrusion, même lorsque le leurre et les formats de fichiers sont nouveaux. Le cyber threat intelligence produit par la même équipe maintient cette détection à jour lorsque le groupe change de méthode.

Pour une organisation de services financiers, de cryptomonnaies ou d'investissement, la posture utile consiste à partir du principe que l'approche sera crédible. La personne qui la reçoit ne pourra pas forcément déterminer à partir du message qu'il est frauduleux, puisque c'est précisément la force du groupe. Ce qui peut être préparé à l'avance, c'est une habitude de vérification qui ne dépend pas du jugement porté sur le message, ainsi qu'une détection qui surveille ce qui se passe ensuite.