APT28 : Perspectives du Groupe IB

0
130

Suite à l’avertissement lancé hier par le NCSC selon lequel APT28 exploite les routeurs pour détourner le DNS, voici les réflexions d’Anastasia Tikhonova, responsable mondiale de la recherche sur les menaces chez Group-IB.

Elle souligne que les attaques contre les routeurs ne constituent pas une nouvelle tactique pour APT28, mais montre comment ils continuent d’instrumentaliser « la périphérie non gérée », ce qui permet au groupe de cibler l’infrastructure de travail à distance pour contourner les défenses des organisations.

« APT28 est un groupe de cybercriminels russophone très sophistiqué, actif depuis au moins 2004. Ce groupe est connu pour sa veille constante des évolutions en matière de cybersécurité et fait souvent figure de précurseur dans le paysage des menaces. Par exemple, en 2024, il a largement popularisé la diffusion de logiciels malveillants via WebDAV en exploitant le protocole « search-ms », et a rapidement adopté la technique d’ingénierie sociale émergente « ClickFix », utilisant de fausses invites reCAPTCHA pour inciter les utilisateurs à coller et exécuter des commandes PowerShell malveillantes directement depuis leur presse-papiers.

En 2025, le groupe a continué d’innover dans ses vecteurs d’attaque et ses outils d’espionnage. Il a commencé à exploiter l’application de messagerie chiffrée Signal pour contourner les mécanismes de sécurité standard, en y diffusant des documents malveillants qui déployaient de nouvelles souches de logiciels malveillants comme la porte dérobée BeardShell et le logiciel espion SlimAgent. Il a également été observé qu’il déployait un logiciel malveillant extrêmement furtif appelé AUTHENTIC ANTICS, qui imite les invites d’authentification Outlook authentiques pour voler les identifiants Microsoft et les jetons OAuth tout en transférant discrètement les courriels des victimes.

Concernant leurs opérations contre l’infrastructure réseau, les attaques contre les routeurs ne constituent pas une tactique nouvelle pour ce groupe. Ils ont un historique bien documenté de compromission d’équipements vulnérables dans les petites entreprises et les bureaux à domicile, tels que les routeurs Cisco (à partir de 2021) et les routeurs Ubiquiti Edge OS (2023), qu’ils utilisaient auparavant pour construire des botnets d’espionnage informatique mondiaux. Cependant, leurs opérations récentes révèlent une évolution sophistiquée dans la manière dont ils exploitent cet accès. Plutôt que d’attaquer directement les réseaux d’entreprise lourdement protégés, APT28 instrumentalise la « périphérie non gérée » – exploitant les routeurs SOHO mal surveillés, souvent utilisés par les employés travaillant à distance ou en mode hybride. Cette tactique leur permet de contourner les périmètres de sécurité traditionnels des entreprises et de déployer un vaste réseau opportuniste. En filtrant discrètement le trafic intercepté pour cibler des cibles de grande valeur, ils transforment efficacement l’infrastructure réseau personnelle en un angle mort majeur pour les équipes de sécurité des entreprises, prouvant une fois de plus qu’APT28 excelle dans la recherche et l’exploitation des maillons les plus faibles de la surface d’attaque moderne. »