SentinelLabs, la division de recherche de SentinelOne, révèle une nouvelle campagne de cyberattaques utilisant des documents Excel corrompus pour cibler l’opposition biélorusse ainsi que des organisations militaires et gouvernementales en Ukraine.
Une campagne active depuis plusieurs mois
Les chercheurs de SentinelLabs révèlent que cette opération malveillante, en préparation depuis juillet-août 2024, est entrée en phase active entre novembre et décembre 2024. Des échantillons récents de malwares et des activités liées à du command & control confirment que cette campagne est toujours active ces derniers jours.
Cette nouvelle activité est une extension de la campagne Ghostwriter, une opération de cyberespionnage active depuis au moins 2016 et documentée dans divers rapports publics entre 2020 et 2024. Ghostwriter est généralement associée aux actions d’espionnage du gouvernement biélorusse et est suivi sous les identifiants APT UNC1151 (Mandiant) et UAC-0057 (CERT-UA). Cette campagne a été utilisée par le passé pour manipuler l’information et mener des cyberattaques ciblées contre plusieurs pays européens.
Des documents Excel corrompus utilisés comme vecteurs d’attaque
SentinelLabs a pu observer l’utilisation de plusieurs documents Excel malveillants servant d’appât, dont les thématiques sont directement liées aux intérêts du gouvernement et de l’armée ukrainiens ainsi qu’à l’opposition biélorusse. Certains des outils et techniques employés rappellent des campagnes précédentes, mais les chercheurs ont également identifié de nouvelles variantes, notamment des adaptations de malwares déjà observés, comme PicassoLoader.
L’une des attaques analysées a commencé par l’envoi par email d’un document Google Drive partagé via le compte de “Vladimir Nikiforech” (vladimir.nikiforeach@gmail[.]
Un tournant dans le ciblage de Ghostwriter
L’analyse de SentinelLabs indique un changement notable dans les objectifs de Ghostwriter. Alors que les campagnes précédentes étaient attribuées à l’État biélorusse, c’est la première fois que l’on observe des attaques visant directement l’opposition politique en Biélorussie. Ce changement de stratégie soulève des interrogations sur le contexte politique, notamment la présidentielle biélorusse du 26 janvier 2025.
Les cyberattaques menées sous la bannière de Ghostwriter se poursuivent sans relâche et continuent de compromettre des cibles en lien avec les intérêts de la Biélorussie et de son allié le plus proche, la Russie. Plusieurs incidents rapportés par CERT-UA et d’autres chercheurs en cybersécurité en 2024 attestent de la persistance de cette menace. Bien que la Biélorussie ne participe pas directement aux hostilités militaires en Ukraine, ces nouvelles découvertes confirment que les acteurs cybernétiques qui lui sont affiliés mènent des opérations de cyberespionnage agressives contre l’Ukraine. Cette campagne illustre également la volonté du gouvernement biélorusse de poursuivre ses efforts de surveillance et de répression contre l’opposition intérieure et les organisations qui lui sont associées.
L’analyse détaillée ici présente les principaux éléments du rapport.




