Qui documente ce groupe
Le groupe connu sous le nom de Lazarus (dont un sous-groupe est identifié sous le nom "TraderTraitor") fait l'objet d'un suivi conjoint par plusieurs agences américaines et entreprises de sécurité, avec des communiqués publics nommés et datés — pas des rumeurs.
La méthode : infiltrer, pas seulement pirater
Ce qui distingue ce volet du groupe, c'est qu'il ne se contente pas d'attaquer de l'extérieur : des opérateurs se font embaucher comme de vrais employés ou prestataires — faux CV, fausse identité, entretiens passés avec succès — pour obtenir un accès légitime aux systèmes de l'entreprise. Une fois en poste, ils peuvent siphonner des fonds, voler de la propriété intellectuelle ou installer des outils malveillants.
Pourquoi ce cas compte, même sans lien direct avec votre boîte mail
La plupart des arnaques que reçoit un particulier n'ont aucun lien direct avec ce groupe précis. Mais ce cas illustre à quelle échelle la fraude organisée s'est structurée : ce ne sont plus des individus isolés, mais des filières avec des méthodes documentées, qui se diffusent ensuite vers des arnaques plus communes — faux recruteurs, ingénierie sociale, faux profils.
Autres marchés couverts : Maroc, Algérie, Tunisie
Aucun vol de cryptoactifs attribué publiquement au groupe Lazarus n'a ciblé nommément le Maroc, l'Algérie ou la Tunisie à ce jour. Deux éléments documentés éclairent cependant la présence nord-coréenne dans la région, sans lien établi avec les vols de cryptoactifs décrits plus haut.
🇩🇿Algérie
Environ 200 travailleurs nord-coréens étaient présents en Algérie avant l'échéance de rapatriement fixée par la résolution 2397 du Conseil de sécurité de l'ONU (fin décembre 2019), principalement dans les secteurs du bâtiment et des travaux publics — sans lien documenté avec des activités de cybercriminalité.
Source : Radio Free Asia, 09/04/2020.🇹🇳Tunisie
La Tunisie a été le seul pays africain à transmettre à l'ONU son rapport final sur le rapatriement de ses travailleurs nord-coréens (environ 200 personnes présentes avant fin 2019), quand la plupart des autres pays africains n'ont pas donné suite aux sanctions onusiennes sur ce point.
Source : Radio Free Asia, 09/04/2020.Le volet crypto documenté par le FBI, la CISA et Microsoft — faux profils de développeurs sur des plateformes comme Upwork ou Freelancer.com — est un phénomène mondial qui ne cible aucun pays en particulier ; rien à ce jour ne permet de dire qu'il a touché des entreprises marocaines, algériennes ou tunisiennes.
Questions fréquentes
Qui documente les activités du groupe Lazarus ?
Des organismes publics et privés nommément identifiés : le FBI, la CISA et le Trésor américain (avis conjoint), le Département de la Justice américain (saisies), ainsi que Microsoft et Google Threat Intelligence / Mandiant pour le volet infiltration d'entreprises.
Comment ce groupe s'introduit-il dans de vraies entreprises ?
En se faisant passer pour des développeurs ou des travailleurs indépendants à distance, avec de faux profils et de fausses identités, pour obtenir un accès légitime aux systèmes de l'entreprise employeuse.
Quel est le lien avec les arnaques que reçoit un particulier ?
Aucun lien direct pour la plupart des victimes de démarchage ou de phishing classique — mais ce cas illustre à quel point la fraude organisée est devenue une industrie structurée, avec des techniques (ingénierie sociale, faux profils) qui infusent ensuite vers des arnaques plus communes.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Réseaux criminels documentés : le cas Lazarus », egidio.app/laboratoire/reseaux-criminels-lazarus/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.