Un groupe de hackers russes lance une nouvelle cyberattaque avancée contre des cibles occidentales. Cela ressort d’un rapport de Google Threat Intelligence, publié le 7 mai.
Le groupe, connu sous le nom de COLDRIVER, utilise le malware LOSTKEYS pour voler des documents confidentiels et des informations système. Selon Google, cela marque une nette escalade de leurs tactiques : passant de simples campagnes de phishing à des attaques ciblées et avancées.
Comment fonctionne l’attaque LOSTKEYS
LOSTKEYS est installé en quatre étapes. L’attaque commence par un faux site web qui attire les visiteurs avec un faux CAPTCHA. Dès qu’une victime répond, un script PowerShell est copié dans le presse-papiers de l’utilisateur. Ce script trompe l’appareil pour télécharger le malware. Enfin, LOSTKEYS s’installe lui-même et les attaquants accèdent au système.
Une fois actif, le malware collecte différents types de fichiers dans les dossiers du système et les envoie, avec les informations système et les processus actifs, à COLDRIVER. Selon Google, l’adresse IP d’au moins une attaque provenait de l’adresse 165.227.148[.]68.
Google intervient
Pour prévenir d’autres dommages, Google a pris des mesures. Les sites web malveillants utilisés pour diffuser LOSTKEYS ont été ajoutés à la fonction de navigation sécurisée de l’entreprise. Ainsi, les utilisateurs sont désormais automatiquement avertis lorsqu’ils tentent de visiter ces pages.
Qui est COLDRIVER ?
COLDRIVER est un groupe de hackers soutenu par la Russie qui cible des diplomates, des journalistes, des organisations de défense et d’autres cibles sensibles en Occident. Auparavant, en janvier 2024, le groupe avait déjà mené une attaque avec le malware Spica, capable d’exécuter des commandes et de télécharger ou d’uploader des logiciels externes sur des systèmes infectés.
La campagne LOSTKEYS montre que COLDRIVER applique désormais des techniques d’attaque plus avancées, augmentant ainsi le risque pour les gouvernements et les institutions.
Le secteur crypto également fortement touché
La menace des cyberattaques ne se limite pas aux cibles gouvernementales. Le secteur de la crypto est également durement touché. Rien que dans le premier trimestre de 2025, plus de 2 milliards de dollars d’actifs numériques ont été volés, plus que durant toute l’année 2024. Selon la société de cybersécurité Hacken, les failles de sécurité d’accès et les erreurs opérationnelles représentent toujours de grands risques pour les plateformes cryptographiques centralisées et décentralisées.
L’un des plus grands incidents de cette année a impliqué la bourse de crypto-monnaies Bybit, où plus de 1,5 milliard de dollars ont été volés en février. Cette attaque est attribuée au groupe Lazarus, un collectif de hackers lié à la Corée du Nord.
La menace s’accroît
L’émergence de malwares tels que LOSTKEYS montre que la menace numérique évolue — et cible à la fois les institutions étatiques et les plateformes commerciales. Les experts prévoient que le nombre d’attaques ciblées augmentera en 2025, en raison des tensions géopolitiques et de l’augmentation de la valeur des actifs numériques.
Harmony revient en arrière après un piratage : 109 000 transactions effacées
Harmony a procédé à un retour en arrière de sa blockchain après un exploit, entraînant la disparition de plus de 109 000 transactions et affectant au passage des utilisateurs sans lien avec l’attaque.
Mac : une grave faille exploitée pour miner des cryptomonnaies
Des pirates exploitent une grave faille d’Apple pour prendre le contrôle de Mac et miner du Monero. Il est vivement conseillé aux utilisateurs de mettre à jour leurs systèmes sans délai.
Des hackers liés à la Chine ciblent aussi les investisseurs crypto
Des hackers chinois mêlent espionnage et vols de cryptomonnaies, en s’appuyant sur l’IA, de faux sites et des logiciels malveillants pour tromper et dépouiller leurs victimes en ligne à grande échelle.
Le plus lu
Jeff Bezos cède pour 4,1 milliards de dollars d’actions Amazon
Jeff Bezos vend pour près de 10 milliards de dollars d’actions Amazon après un record en Bourse. Les investisseurs réagissent avec prudence à l’annonce.
Un détenteur de cryptos volé une deuxième fois : 26 millions de dollars disparaissent
L’investisseur crypto TLBL perd de nouveau plusieurs millions dans un important vol, alors que les hackers ont déjà dérobé 1,1 milliard de dollars en cryptomonnaies en 2026.
Le prodige de l’IA voit son fonds spéculatif de 45 milliards de dollars s’effondrer en quelques jours
L’investisseur spécialisé dans l’IA Leopold Aschenbrenner a vu son fonds spéculatif vaciller après des positions à effet de levier risquées. Citadel est intervenu avec un sauvetage de plusieurs milliards de dollars.