Alerte en Corée du Sud : des attaques de phishing et de watering hole parrainées par un État infectent sans aucun clic
La Corée du Sud alerte sur des cyberattaques étatiques par phishing et watering hole, infectant les systèmes sans aucun clic via des failles locales.
Image d’illustration générée par IA
Le 31 juillet 2026, les principales agences de sécurité de la Corée du Sud – le National Intelligence Service (NIS), la Police Nationale, la Korea Internet & Security Agency (KISA) et l'Institut pour la Sécurité Financière – ont publié un avis conjoint concernant une campagne offensive active attribuée à un groupe de pirates informatiques soutenu par un État.
L'opération, détaillée dans le rapport « Operation Double Barrel » de la société AhnLab, combine deux techniques classiques rendues particulièrement insidieuses : le phishing ciblé et les attaques de watering hole. Entre 2025 et la mi-2026, au moins 15 sites web sud-coréens appartenant à des secteurs critiques – médias, santé et industrie manufacturière – ont été compromis pour distribuer des malwares de manière totalement transparente.
Une intrusion silencieuse : comment se produit l'infection
Dans les cas de watering hole, l'attaque ne nécessite aucune interaction de la part de la victime. Les cybercriminels ont ciblé des portails d'actualités, des sites hospitaliers et des plateformes industrielles aux défenses faibles, en y injectant du code malveillant. Lors de l'ouverture de la page infectée, le navigateur exécute automatiquement un exploit qui exploite d'anciennes vulnérabilités présentes dans des logiciels de sécurité locaux. Aucune alerte ni aucun avertissement ne s'affichent : l'infection est totalement silencieuse.
Le vecteur de phishing repose quant à lui sur des courriels soigneusement conçus : de faux candidats envoient leur curriculum vitae avec des liens vers des blogs ou des dépôts GitHub contrôlés par les attaquants. Autre méthode, des comptes de recruteurs légitimes sont compromis pour envoyer des dossiers ZIP protégés par mot de passe. Une fois le contenu extrait, le malware prend le contrôle du système.
Un détail particulier concerne le navigateur Naver Whale, utilisé par de nombreux utilisateurs coréens. Dans un cas précis, l'activation de la charge malveillante était limitée exclusivement aux visiteurs utilisant ce navigateur, ce qui témoigne d'un profilage précis et d'un ciblage sélectif.
Logiciels de signature électronique et d'authentification : le maillon faible
Au cœur de la chaîne d'infection se trouvent des vulnérabilités connues mais jamais corrigées dans deux logiciels très répandus en Corée du Sud : des outils de signature numérique et d'authentification requis pour les opérations bancaires et les services gouvernementaux. Leurs noms n'ont pas été rendus publics, mais AhnLab confirme qu'il s'agit d'applications installées sur des millions d'ordinateurs personnels et professionnels.
Ces programmes, souvent obsolètes et rarement mis à jour, constituent une cible idéale. Lorsque le visiteur accède au site compromis, le code exploite une faille dans le logiciel de sécurité pour exécuter des commandes sans aucun clic. Dès lors, les modules de vol d'identifiants et de reconnaissance du réseau local sont déployés.
Données volées et chantages : les conséquences pour les citoyens et les entreprises
L'objectif principal est le vol d'informations : mots de passe enregistrés dans le navigateur, identifiants saisis, documents personnels et images. À l'échelle d'une entreprise, les dégâts s'aggravent avec l'exfiltration de code source et de bases de données clients. Dans plusieurs cas, les attaquants ont ensuite eu recours à des tactiques d'extorsion, menaçant de publier ou de vendre les données dérobées.
La capacité de déplacement latéral à l'intérieur du réseau domestique ou d'entreprise aggrave la situation : depuis un seul poste infecté, il est possible d'atteindre des serveurs critiques. L'attribution à un acteur étatique renforce encore l'inquiétude quant à une éventuelle instrumentalisation géopolitique des données dérobées.
Comment se défendre : mises à jour et authentification forte
L'avis conjoint fournit des contre-mesures précises. Pour les utilisateurs individuels :
- mettre à jour immédiatement tous les logiciels de sécurité, en particulier les anciens outils de signature électronique et d'authentification ;
- ne pas enregistrer les mots de passe dans le navigateur et activer l'authentification à deux facteurs sur tous les services qui la prennent en charge ;
- toujours vérifier l'identité de l'expéditeur et la légitimité des liens et pièces jointes, en contactant les canaux officiels avant d'ouvrir des fichiers suspects.
Pour les organisations, des mesures structurelles s'ajoutent :
- segmenter le réseau pour isoler les serveurs contenant des données sensibles ;
- rendre obligatoire l'authentification multifacteur pour l'accès aux systèmes et applications d'entreprise ;
- organiser régulièrement des formations anti-phishing pour les employés ;
- signaler rapidement les activités anormales aux agences gouvernementales compétentes.
La combinaison d'attaques sans interaction et de vecteurs institutionnels rend cette campagne particulièrement dangereuse. Le choix de la Corée du Sud de diffuser une alerte publique vise à sensibiliser le public afin de réduire le nombre de victimes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




