[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [German](https://unit42.paloaltonetworks.com/de/slow-pisces-new-custom-malware/)
* [English](https://unit42.paloaltonetworks.com/slow-pisces-new-custom-malware/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/slow-pisces-new-custom-malware/)
* [French](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/)
* [Italian](https://unit42.paloaltonetworks.com/it/slow-pisces-new-custom-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/)
* [Korean](https://unit42.paloaltonetworks.com/ko/slow-pisces-new-custom-malware/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/)
* [Chinese (Traditional)](https://unit42.paloaltonetworks.com/zh-hant/slow-pisces-new-custom-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/ "Groupes cybercriminels")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# Slow Pisces cible les développeurs avec des défis de codage et présente un nouveau logiciel malveillant personnalisé en Python

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 12 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/fr/product-category/next-generation-firewall-fr/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Prashil Pattni](https://unit42.paloaltonetworks.com/fr/author/prashil-pattni/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:14 avril 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Cybercrime](https://unit42.paloaltonetworks.com/fr/category/cybercrime-fr/)
  * [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/)
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [DPRK](https://unit42.paloaltonetworks.com/fr/tag/dprk-fr/)
  * [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/)
  * [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/)
  * [JavaScript Malware](https://unit42.paloaltonetworks.com/fr/tag/javascript-malware-fr/)
  * [Slow Pisces](https://unit42.paloaltonetworks.com/fr/tag/slow-pisces-fr/)
  * [Social engineering](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/?pdf=download&lg=fr&_wpnonce=c280d701ab "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/?pdf=print&lg=fr&_wpnonce=c280d701ab "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* \[![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)\](mailto:?subject=Slow Pisces%20cible%20les%20développeurs%20avec%20des%20défis%20de%20codage%20et%20présente%20un%20nouveau%20logiciel%20malveillant%20personnalisé%20en%20Python\&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fslow-pisces-new-custom-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fslow-pisces-new-custom-malware%2F "Share in Facebook")
* \[![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)\](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fslow-pisces-new-custom-malware%2F\&title=Slow Pisces%20cible%20les%20développeurs%20avec%20des%20défis%20de%20codage%20et%20présente%20un%20nouveau%20logiciel%20malveillant%20personnalisé%20en%20Python "Share in LinkedIn")
* \[![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)\](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fslow-pisces-new-custom-malware%2F\&text=Slow Pisces%20cible%20les%20développeurs%20avec%20des%20défis%20de%20codage%20et%20présente%20un%20nouveau%20logiciel%20malveillant%20personnalisé%20en%20Python "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fslow-pisces-new-custom-malware%2F&ts=markdown "Share in Reddit")
* \[![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)\](https://mastodon.social/share?text=Slow Pisces%20cible%20les%20développeurs%20avec%20des%20défis%20de%20codage%20et%20présente%20un%20nouveau%20logiciel%20malveillant%20personnalisé%20en%20Python%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fslow-pisces-new-custom-malware%2F "Share in Mastodon")

## Résumé

Slow Pisces (alias Jade Sleet, TraderTraitor, PUKCHONG) est un groupe d'acteurs malveillants parrainé par l'État nord-coréen. Il cible principalement la génération de revenus pour le régime de la RPDC, généralement en ciblant de grandes organisations dans le secteur des crypto-monnaies. Cet article analyse leur campagne qui, selon nous, est liée aux récents vols de crypto-monnaies.

Dans le cadre de cette campagne, [Slow Pisces](<https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/#:~:text=Slow%20Pisces%20is%20North%20Korea%27s%20nation%20state%20threat%20group%20under%20Reconnaissance%20General%20Bureau%20(RGB)%20of%20DPRK.%20It%27s%20believed%20to%20be%20a%20spin%2Doff%20from%20the%20Lazarus%20group%20with%20focus%20on%20financial%20gathering%20and%20crypto%20industry%20targeting%20goals>) a contacté des développeurs de crypto-monnaies sur LinkedIn, en se faisant passer pour des employeurs potentiels et en envoyant des logiciels malveillants déguisés en défis de codage. Dans le cadre de ces défis, les développeurs doivent exécuter un projet compromis qui infectent leurs systèmes à l'aide de logiciels malveillants : RN Loader et RN Stealer.

Le groupe aurait volé plus de [1 milliard de dollars US au secteur des crypto-monnaies en 2023](https://www.microsoft.com/en-us/security/security-insider/microsoft-digital-defense-report-2023). Ils y sont parvenus en utilisant diverses méthodes, notamment des [fausses applications commerciales](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-108a), des logiciels malveillants distribués via le [Node Package Manager (NPM)](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/) et des [compromissions sur la supply chain](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain).

En décembre 2024, [le FBI pointe du doigt](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom) Slow Pisces pour le vol de 308 millions de dollars à une société de cryptomonnaies basée au Japon. Plus récemment, le groupe a fait les gros titres pour son implication présumée dans le [vol de 1,5 milliard de dollars](https://www.ic3.gov/PSA/2025/PSA250226) à une bourse de cryptomonnaies de Dubaï.

Nous avons mis notre threat intelligence à disposition des analystes de GitHub et de LinkedIn afin de supprimer les comptes et les dépôts concernés.

En réponse, ils ont produit la déclaration suivante :

*GitHub et LinkedIn ont supprimé ces comptes malveillants pour violation de leurs conditions d'utilisation respectives. Nous utilisons une technologie automatisée pour l'ensemble de nos produits, à laquelle s'ajoutent nos équipes d'experts en investigation et en signalement des membres, afin de lutter contre les mauvais acteurs et de faire respecter les conditions de service. Nous actualisons et améliorons constamment nos processus et nous encourageons nos clients et nos membres à signaler toute activité suspecte.*

***Informations complémentaires***

* *Les utilisateurs de GitHub peuvent trouver plus d'informations dans nos* [*Politiques d'utilisation acceptables*](https://urldefense.proofpoint.com/v2/url?u=https-3A__docs.github.com_en_site-2Dpolicy_acceptable-2Duse-2Dpolicies_github-2Dacceptable-2Duse-2Dpolicies&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=Q3c625ggV3WuLxlSWstf7yxNVIxr6RXfLqXEs4YQhfI&e=)*et sur nos pages de* [*signalement des abus et du spam*](https://urldefense.proofpoint.com/v2/url?u=https-3A__docs.github.com_en_communities_maintaining-2Dyour-2Dsafety-2Don-2Dgithub_reporting-2Dabuse-2Dor-2Dspam&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=w_rzmUGqBolbje6bXMIl06IDbCkfN_csSaR7Aw6f9hA&e=)*.*
* *Les utilisateurs de LinkedIn peuvent en savoir plus sur l'identification et le signalement des abus ici :* [*Reconnaître et signaler les spams, les contenus inappropriés et abusifs | Aide LinkedIn*](https://urldefense.proofpoint.com/v2/url?u=https-3A__www.linkedin.com_help_linkedin_answer_a1344213&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=MWowAjuRradajHCOP9WGk5AkD3krn1yWpFfUQ4gm1EA&e=)

Ce rapport montre comment Slow Pisces dissimule des logiciels malveillants dans ses défis de codage et décrit les outils mis au point par le groupe, afin de permettre à l'ensemble du secteur de mieux appréhender cette menace.

Les clients de Palo Alto Networks sont mieux protégés contre les menaces évoquées dans cet article grâce à nos abonnements [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) avec [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security).

Si vous pensez avoir été compromis ou en cas de question urgente, contactez [l'équipe de réponse à incident de l'Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Thématiques en lien avec l'Unit 42** | [**Cryptocurrency**](https://unit42.paloaltonetworks.com/tag/cryptocurrency/), **[DPRK](https://unit42.paloaltonetworks.com/fr/tag/dprk-fr/)** |
|----------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------|

## Analyse technique

Cette campagne suit globalement trois étapes, illustrées ci-dessous dans la figure 1.
![Diagramme illustrant des menaces de cybersécurité impliquant des leurres PDF, des dépôts GitHub et un serveur C2. Il montre : 1) des fichiers PDF tels que des descriptions d'emploi et des feuilles de questions agissant comme des leurres, 2) des référentiels GitHub JavaScript et Python avec de multiples API externes, pouvant potentiellement récupérer des données malveillantes, et 3) un serveur C2 configuré pour envoyer des données bénignes ou une charge utile malveillante dans certaines conditions. Les logos de Palo Alto Networks et d'UNIT 42 sont inclus.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/2476_Diagrams-4-1-724x440.png) Figure 1. Aperçu de la campagne \<\< défi de codage \>\> de Slow Pisces.

### Étape 1 - Les leurres au format PDF

Les membres de Slow Pisces commencé par se faire passer pour un recruteur sur LinkedIn, avant de contacter des cibles potentielles en leur envoyant un fichier PDF anodin contenant une description de poste (voir figure 2). Si les cibles potentielles se portaient candidates, les attaquants leur présentaient un défi de codage comprenant plusieurs tâches décrites dans un questionnaire.
![Image présentant deux documents côte à côte. À gauche, une "description de poste" pour un coordinateur d'équipe de conception UX. À droite, une "feuille de questions" contenant des questions techniques et générales relatives à la conception de l'expérience utilisateur (UX).](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-263794-143749-2.png) Figure 2. Leurres bénins au format PDF.

Nous avons identifié que Slow Pisces se faisait passer pour plusieurs organisations en utilisant ces leurres, principalement dans le secteur des cryptomonnaies. Les questions comprennent des tâches génériques de développement logiciel et un défi de codage sous forme de \<\< projet réel \>\>, qui renvoie vers un dépôt GitHub présenté dans la figure 3 ci-dessous.
![Capture d'écran d'un document intitulé « Coding and Problem-Solving Skills With Real Project ». Il inclut un lien vers un dépôt GitHub et décrit une tâche de codage impliquant les taux de change du Bitcoin et de l'Ethereum à partir de sources API. Le texte demande d'améliorer le projet en ajoutant plus d'API de marché et en améliorant la communication réseau dans le code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-267605-143749-3.png) Figure 3. Défi de codage du \<\< projet réel \>\> contenu dans le leurre PDF.

### Étape 2 - Dépôts GitHub

Slow Pisces a présenté aux cibles ce que l'on appelle des défis de codage sous forme de projets issus de dépôts GitHub. Ces dépôts contenaient des adaptations de code open source, notamment des applications de visualisation et d'analyse :

* * * De données boursières
    * De statistiques des ligues de football européennes
    * De données météorologiques
    * Du prix des cryptomonnaies

Le groupe a principalement utilisé des projets en Python ou en JavaScript, sans doute en fonction de la nature des profils (développeur front-end ou back-end). Nous avons également identifié des dépôts basés sur Java dans cette campagne, bien qu'ils soient beaucoup moins courants, avec seulement deux cas d'usurpation d'identité d'une application de cryptomonnaie appelée jCoin.

Cette rareté laisse penser que les attaquants ont pu créer des dépôts à la demande, en fonction du langage de programmation préféré de la cible. Par conséquent, le groupe utilise plus fréquemment des langages plus populaires dans le secteur des cryptomonnaies, tels que JavaScript et Python. De même, il reste peut-être des dépôts non découverts à ce jour dans d'autres langages de programmation.

### Étape 3a - Dépôt Python

Fin 2024, le groupe a utilisé un projet illustré ci-dessous dans la figure 4 : le \<\< Stocks Pattern Analyzer \>\>, adapté d'un [dépôt légitime](https://github.com/gaborvecsei/Stocks-Pattern-Analyzer).
![Capture d'écran d'un dépôt GitHub nommé « Stocks Pattern Analyzer » montrant la structure du fichier à gauche et le contenu du fichier README à droite expliquant comment exécuter l'application directement et avec Docker.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-271425-143749-4.png) Figure 4. Dépôt Github \<\< Stocks Pattern Analyzer \>\>.

La majorité du code de ce dépôt est bénin. Lorsque les cibles tentent d'exécuter le projet conformément au questionnaire, les données sont récupérées à partir de trois sites distants :

* * * hxxps://en.wikipedia\[.\]org/wiki/List\_of\_S%26P\_500\_companies
    * hxxps://en.wikipedia\[.\]org/wiki/Currency\_pair
    * hxxps://en.stockslab\[.\]org/symbols/sp500

Deux des URL tirent des données de Wikipédia. La troisième redirige vers un domaine contrôlé par Slow Pisces. Cette approche, qui utilise plusieurs sources de données, la plupart légitimes, mais dont une est malveillante, est courante dans les dépôts Python du groupe.

Le serveur de commande et de contrôle (C2) malveillant est configuré pour imiter le format des sources légitimes. Ici, il utilise le sous-domaine .en et le domaine de premier niveau .org comme pour le domaine légitime de Wikipédia ci-dessus.

#### Désérialisation YAML

Slow Pisces pouvait simplement placer des logiciels malveillants directement dans le dépôt ou exécuter du code depuis le serveur C2 à l'aide des fonctions Python [eval](https://docs.python.org/3/library/functions.html#eval) ou [exec](https://docs.python.org/3/library/functions.html#exec). Cependant, ces techniques sont facilement détectées, tant par une inspection manuelle que par des solutions antivirus.

Au lieu de cela, Slow Pisces s'assure d'abord que le serveur C2 répond avec des données d'application valides. Par exemple, le dépôt mentionné ci-dessus attend une liste des symboles des entreprises S\&P 500. L'URL C2 répond d'abord avec ces données dans une liste au format JSON.

Les attaquants n'envoient qu'une charge utile malveillante à des cibles validées, probablement en fonction de l'adresse IP, de la géolocalisation, de l'heure et des en-têtes des requêtes HTTP. Le fait de se concentrer sur des personnes contactées via LinkedIn, par opposition à de vastes campagnes d'hameçonnage, permet au groupe de contrôler étroitement les dernières étapes de la campagne et de ne livrer les payloads qu'aux victimes attendues.

Pour éviter les fonctions suspectes eval et exec , Slow Pisces utilise la [désérialisation YAML](https://net-square.com/yaml-deserialization-attack-in-python.html) pour exécuter sa payload, comme le montre la figure 5.
![Capture d'écran du code Python définissant une fonction « fetch\_symbols » qui récupère les symboles boursiers du S\&P 500 à l'aide d'un appel API, gère différents types de contenu et traite les réponses en fonction de leur type de contenu. La dernière ligne comporte une section mise en évidence dans un encadré rouge.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-275073-143749-5.png) Figure 5. Code Python montrant le point d'entrée du logiciel malveillant Slow Pisces utilisant la désérialisation YAML.

Ce code récupère les données du serveur C2 via HTTPS et vérifie l'en-tête de réponse Content-Type. Si l'en-tête indique des données au format JSON (application/json), le code analyse et renvoie le JSON à l'application.

Si la réponse indique des données au format YAML (application/yaml), le code utilise la fonction yaml.load() de la bibliothèque [PyYYAML](https://github.com/yaml/pyyaml) pour analyser les données. Cette fonction est intrinsèquement non sécurisée : la documentation PyYAML [recommande explicitement](https://github.com/yaml/pyyaml) yaml.safe\_load() pour les entrées non fiables.

Le format YAML est généralement utilisé pour les fichiers de configuration, comme dans l'exemple ci-dessous :  
username: slow password: pisces api: key: supersecret url: example.com

|-------------------|------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | username: slow password: pisces api: key: supersecret url: example.com |

Cependant, yaml.load() peut sérialiser et désérialiser des objets Python arbitraires, et pas seulement des données YAML valides. Par exemple, le code Python suivant imprime les chiffres de 0 à 4 :  
range(0, 5)

|---|-------------|
| 1 | range(0, 5) |

Si ce code était sérialisé à l'aide de yaml.dump(), il prendrait la forme suivante :  
!!python/object/apply:builtins.range - 0 - 5 - 1

|---------------|--------------------------------------------------|
| 1 2 3 4 5 6 7 | !!python/object/apply:builtins.range - 0 - 5 - 1 |

Enfin, lorsque ces données sont transmises à yaml.load(), le code original est exécuté : range(0, 5).

Cela met en évidence un point de détection potentiel, car les payloads du dépôt Python (et les logiciels malveillants en général) qui utilisent la désérialisation YAML contiennent !!python/object/apply:builtins si la payload utilise une [fonction Python intégrée](https://docs.python.org/3/library/functions.html).

Les étapes suivantes du tableau 1 ont principalement lieu dans la mémoire et n'ont généralement aucune empreinte sur le disque. Pour aider la communauté à détecter et à sensibiliser, nous avons téléchargé ces payloads sur VirusTotal. La payload de désérialisation YAML exécute les logiciels malveillants RN Loader et RN Stealer sur la base du format de jeton C2 que nous avons identifié dans RN Stealer, et que nous analysons dans les sections suivantes.

|---------------------------------|------------------------------------------------------------------|
| **Stade**                       | **SHA256 Hash**                                                  |
| Payload de désérialisation YAML | 47e997b85ed3f51d2b1d37a6a61ae72185d9ceaf519e2fdb53bf7e761b7bc08f |
| RN Loader                       | 937c533bddb8bbcd908b62f2bf48e5bc11160505df20fea91d9600d999eafa79 |
| RN Stealer                      | e89bf606fbed8f68127934758726bbb5e68e751427f3bcad3ddf883cb2b50fc7 |

Tableau 1. Payloads du dépôt Python.

La payload de désérialisation YAML de Slow Pisces commence par créer le dossier Public dans le répertoire personnel de la victime, puis crée un nouveau fichier dans ce répertoire : **init**.py. Les données Base64 intégrées sont décodées et écrites dans ce fichier, qui contient l'étape suivante de l'infection (RN Loader), qui est ensuite exécutée.

#### RN Loader

Ce fichier nouvellement créé pour RN Loader dans ~/Public/**init**.py se supprime lui-même après l'exécution : ainsi, il n'existe que dans la mémoire. Il envoie des informations de base sur la machine et le système d'exploitation de la victime par HTTPS au même C2 (sur en.stockslab\[.\]org), puis exécute une boucle de commande avec les options visibles dans le tableau 2.

|----------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Code** | **Description**                                                                                                                                                                                                                                                                                                                               |
| 0        | Mise en sommeil de 20 secondes                                                                                                                                                                                                                                                                                                                |
| 1        | Base64- décode le contenu envoyé et l'enregistre dans le fichier init.dll (sur Windows) ou init (pour les autres OS).  Définit une variable d'environnement X\_DATABASE\_NAME sur une chaîne vide. Charge et exécute la DLL téléchargée à l'aide de [ctypes.cdll.LoadLibrary](https://docs.python.org/3/library/ctypes.html#ctypes.CDLL). |
| 2        | Base64- décode le contenu envoyé et l'exécute à l'aide du composant Python intégré exec.                                                                                                                                                                                                                                                      |
| 3        | Base64- décode le contenu envoyé et un paramètre. Le contenu est enregistré dans le fichier dockerd, tandis que le paramètre est enregistré sous docker-init.  dockerd est alors exécuté dans un nouveau processus, avec docker-init en tant qu'argument de ligne de commande.                                                          |
| 9        | Fin de l'exécution.                                                                                                                                                                                                                                                                                                                           |

Tableau 2. Tableau des commandes RN Loader.

Les payloads de la boucle de commande du tableau 2 utilisant les options **1** et **3** sont actuellement inconnues et sont probablement déclenchées par des conditions spécifiques. Cependant, nous avons identifié qu'un logiciel malveillant basé sur Python était livré par l'option **2**afin de subtiliser des informations : RN Stealer.

#### RN Stealer

RN Stealer génère d'abord un identifiant aléatoire de la victime, utilisé ensuite comme cookie dans toutes les communications avec le serveur C2. Il demande ensuite au serveur une clé XOR pour chiffrer les données exfiltrées.

La communication avec le serveur C2 se fait via HTTPS, en utilisant des jetons codés en Base64 pour identifier les types de demandes et de réponses. La payload analysée comprend quatre types de jetons :

* R0 - demande de clé XOR
* R64 - exfiltration de données
* R128 - exfiltration de données compressées
* R256 - fin du vol d'informations

C'est le format de ces jetons - la lettre R suivie d'un nombre entier N - qui a donné son nom à cette payload. (RN Stealer pour la payload, RN Loader pour l'étape précédente).

Nous avons récupéré le script de cet échantillon de RN Stealer sur un système macOS. Les attaquants ont donc adapté cet échantillon pour voler des informations spécifiques aux appareils macOS, et notamment :

* Des informations de base sur la victime : Nom d'utilisateur, nom de la machine et architecture
* Applications installées
* Liste de répertoires et le contenu de premier niveau du répertoire personnel de la victime.
* Le fichier login.keychain-db qui stocke les informations d'identification sauvegardées dans les systèmes macOS.
* Les clés SSH stockées
* Fichiers de configuration pour AWS, Kubernetes et Google Cloud.

Les données recueillies par RN Stealer déterminent probablement si un accès permanent est nécessaire. Si c'est le cas, nous pouvons déduire les étapes suivantes pour cette chaîne d'infection Python :

1. Le serveur C2 vérifie les victimes de balisage en fonction de critères inconnus. Les victimes valides reçoivent une payload de désérialisation YAML. Les victimes non valides reçoivent des données JSON bénignes.
2. La payload de désérialisation établit une boucle de commande avec le serveur C2, exfiltre les informations de base de la victime et délivre un infostealer Python personnalisé via le code d'option **2** du tableau 2.
3. L'infostealer recueille des informations plus détaillées sur la victime, que les attaquants ont probablement utilisées pour déterminer s'ils avaient besoin d'un accès permanent.
   1. Si c'est le cas, le serveur C2 délivre une payload via les codes d'option **1** ou **3**.
   2. Si l'accès n'est plus requis, le code d'option **9** met fin à l'exécution du logiciel malveillant et supprime tous les accès, puisque la payload réside uniquement dans la mémoire.

### Étape 3b - Dépôt JavaScript

Si les victimes ciblées ont postulé pour un poste de développeur JavaScript, elles découvrent plutôt un projet de \<\< tableau de bord des cryptomonnaies \>\>, similaire à l'exemple de la figure 6 ci-dessous.
![Capture d'écran d'un dépôt GitHub nommé « Cryptocurrency Dashboard », avec un fichier README.md affiché. Ce fichier README comprend les sections suivantes : Caractéristiques, Installation, Utilisation, Structure du projet, Configuration, Dépendances et Licence. Il décrit le projet comme une application construite avec Node.js, Express et EJS qui affiche des données historiques et en temps réel pour diverses crypto-monnaies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-278307-143749-6.png) Figure 6. Dépôt JavaScript.

Cette application contient un fichier .env avec le serveur C2 et une source de données C2 légitime :

* PORT=3000
* COINGECKO\_API\_URL=hxxps://api.coingecko\[.\]com/api/v3
* JQUERY\_API\_URL=hxxps://update.jquerycloud\[.\]io/api/v1

La valeur COINGECKO\_API\_URL est utilisée pour récupérer des données pour le tableau de bord des cryptomonnaies, tandis que la valeur JQUERY\_API\_URL représente un serveur C2 contrôlé par Slow Pisces. Comme pour le dépôt Python, le serveur C2 JavaScript ne délivre des payloads qu'aux cibles validées. À défaut, il répond par un numéro de version.

Le dépôt utilise l'outil de modélisation [Embedded JavaScript (EJS)](https://ejs.co/), en transmettant les réponses du serveur C2 à la fonction ejs.render(), comme le montre la figure 7 ci-dessous.
![Capture d'écran montrant un extrait de code en JavaScript. Il comprend un commentaire et un appel de fonction pour rendre une page d'accueil avec des paramètres et des éléments par page. res.render est mis en évidence dans un encadré rouge.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-281798-143749-7.png) Figure 7. JavaScript code showing the entry point of Slow Pisces' malware using the EJS render function.

Tout comme l'utilisation de yaml.load(), il s'agit d'une autre technique employée par Slow Pisces pour dissimuler l'exécution d'un code arbitraire à partir de ses serveurs C2. Cette méthode n'est peut-être apparente que lors de l'affichage d'une payload valide.

La fonction de rendu EJS accepte divers paramètres, dont l'un est appelé view options. Dans ce cadre, un code JavaScript arbitraire peut être fourni et exécuté par le biais de la clé escapeFunction.

Un chercheur taïwanais qui se présente sous le nom de Huli a discuté des détails techniques de l'exécution de code arbitraire [dans un post CTF](https://blog.huli.tw/2023/06/22/en/ejs-render-vulnerability-ctf/). Cependant, nous pouvons comprendre qu'une payload structurée comme le montre la figure 8 entraînera l'exécution du code contenu dans escapeFunction lorsqu'il sera transmis à ejs.render().
![Capture d'écran d'un extrait de code JavaScript impliquant des fonctions avec « escapeFunction » mis en évidence dans un cadre rouge.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-284723-143749-8.png) Figure 8. Payload partielle du rendu EJS.

Malheureusement, nous n'avons pas pu récupérer la totalité de cette payload. Ainsi, nous ne pouvons que supposer qu'un nouveau répertoire .jql est créé dans le répertoire personnel de l'utilisateur, où est déposé un fichier appelé helper.js, qui contient des données Base64-.

### Infrastructure

Le calendrier ci-dessous (figure 9) détaille l'infrastructure C2 utilisée dans cette campagne entre février 2024 et février 2025, en fonction du type de dépôt utilisé (JavaScript ou Python).
![Chronologie de l'infrastructure de suivi des commandes et contrôles JavaScript (en haut, étiquette jaune) et des commandes et contrôles Python (en bas, étiquette orange). La chronologie commence à la fin du premier trimestre 2024 et se poursuit jusqu'au deuxième trimestre 2025.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-288609-143749-9.png) Figure 9. Calendrier de l'infrastructure C2.

Comme indiqué précédemment, les domaines de l'infrastructure de cette campagne peuvent imiter le format des sources légitimes qui sont également utilisées, en utilisant fréquemment des sous-domaines tels que api ou cdn. Nous avons découvert des infrastructures associées à cette campagne jusqu'au moment de la rédaction de cet article.

## Conclusion

Ce rapport a couvert la campagne la plus récente de Slow Pisces, qui consistait à se faire passer pour un recruteur sur LinkedIn pour cibler les développeurs du secteur des cryptomonnaies en leur proposant des défis de codage malveillants. Bien que nous n'ayons pas été en mesure de récupérer la chaîne d'attaque complète pour les dépôts JavaScript, la version Python nous a permis d'obtenir deux nouvelles payloads : RN Loader et RN Stealer.

Une telle utilisation de LinkedIn et de GitHub n'est pas exceptionnelle. De nombreux groupes affiliés à la RPDC ont utilisé des tactiques similaires, comme [Alluring Pisces](https://www.reversinglabs.com/blog/fake-recruiter-coding-tests-target-devs-with-malicious-python-packages) et [Contagious Interview](https://unit42.paloaltonetworks.com/two-campaigns-by-north-korea-bad-actors-target-job-hunters/).

Ces groupes ne se chevauchent pas sur le plan opérationnel. Il convient toutefois de noter que ces campagnes utilisent des vecteurs d'infection initiale similaires.

Slow Pisces se démarque des campagnes de ses pairs en matière de sécurité opérationnelle. La livraison des payloads à chaque étape est fortement surveillée et n'existe qu'en mémoire. Et le tooling des étapes suivantes n'est déployé qu'en cas de nécessité.

Le groupe a notamment utilisé deux techniques pour dissimuler la fonctionnalité :

* La désérialisation YAML
* La fonction EJS escapeFunction

Ces deux techniques entravent considérablement l'analyse, la détection et la chasse. De même, les développeurs relativement nouveaux ou inexpérimentés dans le secteur des cryptomonnaies auraient des difficultés à identifier ces dépôts comme étant malveillants.

D'après les rapports publics sur les vols de cryptomonnaie, cette campagne semble très réussie et devrait se poursuivre en 2025. Bien que cet article ait mis en évidence deux possibilités de détection pour la désérialisation YAML et les payloads EJS escapeFunction, la mesure d'atténuation la plus efficace reste la séparation stricte des appareils professionnels et personnels. Cela permet d'éviter la compromission des systèmes d'entreprise par des campagnes d'ingénierie sociale ciblées.

### Palo Alto Networks : protection et atténuation

Les clients de Palo Alto Networks sont mieux protégés contre les menaces évoquées ci-dessus grâce aux produits suivants :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)

Si vous pensez avoir été compromis ou en cas de question urgente, prenez contact avec[l'équipe de réponse à incident de l'Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) ou appelez les numéros suivants :.

* Amérique du Nord : Sans frais : +1 (866) 486-4842 (866.4.UNIT42)
* ROYAUME-UNI : +44.20.3743.3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81.50.1790.0200
* Australie : +61.2.4062.7950
* Inde : 00080005045107

Palo Alto Networks a partagé ces résultats avec les membres de la Cyber Threat Alliance (CTA). Les membres de la CTA utilisent ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et pour perturber systématiquement les cyberacteurs malveillants. En savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicateurs de compromission

|--------------------------------|---------------------|-------------------------|-------------------------|------------|
| **Domaine**                    | **Adresse IP**      | **Première apparition** | **Dernière apparition** | **Dépôt**  |
| getstockprice\[.\]com          | 70.34.245\[.\]118   | 2025-02-03              | 2025-02-20              | Python     |
| cdn\[.\]clubinfo\[.\]io        | 5.206.227\[.\]51    | 2025-01-21              | 2025-02-19              | Python     |
| getstockprice\[.\]info         | 131.226.2\[.\]120   | 2025-01-21              | 2025-01-23              | Python     |
| api\[.\]stockinfo\[.\]io       | 136.244.93\[.\]248  | 2024-10-30              | 2024-11-11              | Python     |
| cdn\[.\]logoeye\[.\]net        | 54.39.83\[.\]151    | 2024-10-29              | 2024-11-03              | Python     |
| en\[.\]wfinance\[.\]org        | 195.133.26\[.\]32   | 2024-10-12              | 2024-11-01              | Python     |
| en\[.\]stocksindex\[.\]org     | 185.236.231\[.\]224 | 2024-09-11              | 2024-10-04              | Python     |
| cdn\[.\]jqueryversion\[.\]net  | 194.11.226\[.\]16   | 2024-08-23              | 2024-09-23              | JavaScript |
| en\[.\]stockslab\[.\]org       | 91.103.140\[.\]191  | 2024-08-19              | 2024-09-12              | Python     |
| update\[.\]jquerycloud\[.\]io  | 192.236.199\[.\]57  | 2024-07-03              | 2024-08-22              | JavaScript |
| cdn\[.\]soccerlab\[.\]io       | 146.70.124\[.\]70   | 2024-08-07              | 2024-08-21              | Python     |
| api\[.\]coinpricehub\[.\]io    | 45.141.58\[.\]40    | 2024-05-06              | 2024-08-06              | Java       |
| cdn\[.\]leaguehub\[.\]net      | 5.133.9\[.\]252     | 2024-07-15              | 2024-07-21              | Python     |
| cdn\[.\]clublogos\[.\]io       | 146.19.173\[.\]29   | 2024-06-24              | 2024-07-12              | Python     |
| api\[.\]jquery-release\[.\]com | 146.70.125\[.\]120  | 2024-06-10              | 2024-06-28              | JavaScript |
| cdn\[.\]logosports\[.\]net     | 185.62.58\[.\]74    | 2024-05-08              | 2024-06-23              | Python     |
| skypredict\[.\]org             | 80.82.77\[.\]80     | 2024-05-06              | 2024-06-16              | JavaScript |
| api\[.\]bitzone\[.\]io         | 192.248.145\[.\]210 | 2024-04-25              | 2024-05-13              | Python     |
| weatherdatahub\[.\]org         | 194.15.112\[.\]200  | 2024-04-05              | 2024-05-03              | JavaScript |
| api\[.\]ethzone\[.\]io         | 91.234.199\[.\]90   | 2024-04-16              | 2024-04-24              | Python     |
| api\[.\]fivebit\[.\]io         | 185.216.144\[.\]41  | 2024-04-08              | 2024-04-14              | Python     |
| blockprices\[.\]io             | 91.193.18\[.\]201   | 2024-03-15              | 2024-04-09              | JavaScript |
| api\[.\]coinhar\[.\]io         | 185.62.58\[.\]122   | 2024-03-26              | 2024-04-09              | Python     |
| mavenradar\[.\]com             | 23.254.230\[.\]253  | 2024-02-21              | 2024-03-26              | JavaScript |
| indobit\[.\]io                 | 146.70.88\[.\]126   | 2024-03-19              | 2024-03-20              | Python     |
| api\[.\]thaibit\[.\]io         | 79.137.248\[.\]193  | 2024-03-07              | 2024-03-09              | Python     |
| chainanalyser\[.\]com          | 38.180.62\[.\]135   | 2024-02-23              | 2024-03-06              | JavaScript |

## Ressources complémentaires

* [La Corée du Nord responsable du piratage de Bybit, à hauteur de 1,5 milliard de dollars](https://www.ic3.gov/PSA/2025/PSA250226) -- Internet Crime Complaint Center (IC3)
* [Le FBI, le DC3 et la NPA pointent du doigt TraderTraitor, des cyberacteurs nord-coréens, pour le vol de 308 millions de dollars sur Bitcoin.DMM.com](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom) -- FBI
* [Alerte de sécurité : une campagne d'ingénierie sociale cible les employés du secteur technologique](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/) -- GitHub Blog
* [La Corée du Nord utilise un fournisseur de logiciels libres dans une attaque ciblée de la supply chain](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain) -- Mandiant, Google Cloud.
  Retour en haut de page

### Étiquettes

* [DPRK](https://unit42.paloaltonetworks.com/fr/tag/dprk-fr/ "DPRK")
* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")
* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")
* [JavaScript Malware](https://unit42.paloaltonetworks.com/fr/tag/javascript-malware-fr/ "JavaScript Malware")
* [Slow Pisces](https://unit42.paloaltonetworks.com/fr/tag/slow-pisces-fr/ "Slow Pisces")
* [Social engineering](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantMultiplication des menaces liées au cloud : les tendances en matière d'alertes montrent que les attaquants ciblent l'IAM et l'exfiltration en premier lieu](https://unit42.paloaltonetworks.com/fr/2025-cloud-security-alert-trends/ "Multiplication des menaces liées au cloud : les tendances en matière d'alertes montrent que les attaquants ciblent l'IAM et l'exfiltration en premier lieu")

### SOMMAIRE

* 

### Sur le même thème

* [Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "article - table of contents")
* [Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "article - table of contents")

## Associé Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 1 avril 2026 [#### Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "Briefing sécurité : répercussions majeures de l’attaque contre la supply chain d’Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 11 février 2026 [#### Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/fr/category/insights-fr/) 29 janvier 2026 [#### Comprendre la cybermenace russe pesant sur les Jeux Olympiques d'hiver de 2026](https://unit42.paloaltonetworks.com/fr/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/fr/tag/ai/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/fr/tag/iot/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/fr/tag/russia/ "Russia")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/russian-cyberthreat-2026-winter-olympics/ "Comprendre la cybermenace russe pesant sur les Jeux Olympiques d'hiver de 2026")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 janvier 2026 [#### La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "La prochaine évolution des attaques par assemblage à l’exécution : exploiter les LLM pour générer des scripts JavaScript d’hameçonnage en temps réel")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
