Rapport APT d’ESET, des groupes alignés sur la Chine espionnent le Venezuela, le Golfe et ciblent l’IA robotique en Corée du Sud

0
102

ESET Research a publié son dernier rapport sur l’activité des Groupes APT, qui met en lumière les activités d’une sélection de groupes documentées par les chercheurs d’ESET entre octobre 2025 et mars 2026. Pendant la période observée, les acteurs malveillants alignés sur la Chine sont restés très actifs à l’échelle mondiale, menant des campagnes d’espionnage en partie façonnées par les évolutions géopolitiques affectant les intérêts économiques et sécuritaires de Pékin.

Tribune – À la suite de l’opération militaire américaine au Venezuela et dans un contexte d’instabilité persistante dans la région du Golfe, ESET a relevé des signes indiquant que des groupes alignés sur la Chine étaient mobilisés pour donner de la visibilité sur les développements maritimes, énergétiques et politiques à l’étranger. Andariel, groupe aligné sur la Corée du Nord, a attaqué une entreprise semblant opérer dans l’industrie de l’énergie nucléaire.

  • ESET Research a publié son dernier rapport sur l’activité des Groupes APT, couvrant la période d’octobre 2025 à mars 2026.
  • Les acteurs malveillants alignés sur la Chine sont restés très actifs, notamment dans des zones géopolitiques sensibles comme le Venezuela, la Syrie et les États du Golfe, en espionnant les secteurs maritime et énergétique, une entreprise de robotique spécialisée en IA en Corée du Sud, ainsi que des cibles gouvernementales.
  • Une entreprise de défense aux Émirats arabes unis a été compromise ; des utilisateurs arabophones ont également été ciblés par un spyware Android. Le groupe Andariel, aligné sur la Corée du Nord, a attaqué une entreprise semblant opérer dans l’industrie nucléaire.
  • Les acteurs malveillants alignés sur la Russie ont continué de concentrer l’essentiel de leurs efforts sur l’Ukraine. Sednit a déployé des implants contre du personnel militaire ukrainien, des fabricants de drones et des organisations impliquées dans la recherche et le développement sur les drones.

FamousSparrow, groupe aligné sur la Chine, a ciblé une entité gouvernementale vénézuélienne liée aux affaires maritimes, vraisemblablement pour surveiller la résilience des expéditions pétrolières après l’intervention américaine. ESET a également observé SteppeDriver, un autre groupe APT aligné sur la Chine, cibler un réseau gouvernemental syrien, une activité qui pourrait refléter à la fois l’intérêt commercial chinois pour les projets de reconstruction de la Syrie et les préoccupations sécuritaires liées aux combattants ouïghours présents dans le pays. La famille de malwares SPAWN du groupe UNC5221, également aligné sur la Chine, a ciblé des entités gouvernementales au Cambodge et au Panama, ainsi qu’une entreprise de robotique et d’intelligence artificielle en Corée du Sud. Ce ciblage de la Corée du Sud s’inscrit dans l’intérêt durable de Pékin pour les technologies stratégiques prioritaires dans le cadre de la politique industrielle Made in China 2025.

« En Asie, les campagnes se sont principalement concentrées sur les organisations gouvernementales, les industries stratégiques et les secteurs technologiques avancés. Au Moyen-Orient, Israël est resté la cible principale des activités alignées sur l’Iran ou liées à l’Iran, avec des cibles allant d’organisations touchées par des intrusions à visées d’espionnage à des fabricants d’équipements visés par des objectifs destructeurs », déclare Jean-Ian Boutin, directeur de la recherche sur les menaces chez ESET.

La guerre en Iran, qui a débuté fin février 2026, a constitué l’événement déterminant pour l’activité des acteurs alignés sur l’Iran durant cette période. Paradoxalement, le conflit a coïncidé avec une baisse de l’activité des groupes APT iraniens déjà établis dans la télémétrie d’ESET, très probablement parce que les restrictions d’accès à Internet imposées par le régime iranien ont entravé leur capacité à opérer efficacement. Dans le même temps, cet environnement semble avoir favorisé la mobilisation d’acteurs proxy et hacktivistes visant Israël, les États-Unis et d’autres États perçus comme hostiles à Téhéran. ESET Research a également documenté une hausse inhabituelle de l’activité contre des cibles israéliennes qu’il n’a pas pu relier avec certitude à des groupes déjà connus. Deux clusters d’activité non attribués, Rusty Boots et MoKhargosh, ont démontré à la fois des capacités d’espionnage et un potentiel destructeur contre Israël, notamment par le déploiement d’un wiper de type bootkit tout en conservant des outils destructeurs pour une utilisation ultérieure.

ESET Research a également constaté la compromission d’une entreprise de défense aux Émirats arabes unis, tandis que des utilisateurs arabophones étaient ciblés par un spyware Android. Cette campagne visait probablement des journalistes ou des membres du renseignement en sources ouvertes, puisque le nom du canal Telegram de l’attaquant semble avoir été inspiré par Live Universal Awareness Map (Liveuamap), une plateforme OSINT légitime et bien connue, dédiée à la cartographie des incidents militaires dans le monde.

Les acteurs malveillants alignés sur la Corée du Nord sont restés actifs sur plusieurs fronts. Plusieurs groupes ont continué à cibler les développeurs et l’écosystème des cryptomonnaies au moyen de schémas d’ingénierie sociale susceptibles de générer à la fois des gains financiers directs et des opportunités de compromission de la chaîne d’approvisionnement logicielle. ESET a également mis au jour la réémergence du groupe Andariel dans des attaques contre la Corée du Sud, où le groupe a déployé TigerRAT et tenté de propager le ransomware Rook au sein d’une société d’ingénierie semblant fabriquer des équipements liés à la manipulation de l’hydrogène liquide et à l’industrie nucléaire ; des technologies présentant évidemment un intérêt pour les ambitions balistiques et nucléaires de Pyongyang.

Les acteurs malveillants alignés sur la Russie ont continué de concentrer l’essentiel de leurs efforts sur l’Ukraine et les entités liées aux efforts de défense du pays. Sednit a déployé ses implants Covenant et BeardShell contre du personnel militaire ukrainien, des fabricants de drones et des organisations impliquées dans la recherche et le développement sur les drones, tout en ciblant également des entreprises de logistique et de transport hors d’Ukraine. Sandworm a intensifié son activité destructrice durant l’hiver, en déployant plusieurs nouveaux wipers en Ukraine contre des cibles gouvernementales et du secteur privé. Un incident de destruction de données survenu en décembre 2025 et affectant une entreprise énergétique polonaise a été particulièrement notable ; ESET l’a attribué à Sandworm avec un niveau de confiance moyen.

Les renseignements partagés ici reposent principalement sur les données de télémétrie propriétaires d’ESET et ont été vérifiés par les chercheurs d’ESET, qui préparent des rapports techniques approfondis et des mises à jour fréquentes détaillant les activités de groupes APT spécifiques. Ces analyses de renseignement sur les menaces, connues sous le nom de rapports APT d’ESET, aident les organisations chargées de protéger les citoyens, les infrastructures nationales critiques et les actifs de grande valeur contre les cyberattaques criminelles et étatiques.

Plus d’informations sur les rapports APT d’ESET, qui fournissent un renseignement cyber de haute qualité, stratégique, exploitable et tactique, sont disponibles sur la page ESET Threat Intelligence.

Pour plus de détails sur les activités des groupes APT mentionnés et d’autres groupes, consultez le rapport complet sur l’activité APT, « Espionnage guidé par les conflits : surveillance des expéditions pétrolières et ciblage des fabricants de drones », sur WeLiveSecurity.com.