Toutes les cyberattaques ne visent pas un gain immédiat. Certaines s’inscrivent dans des stratégies de long terme, où l’enjeu n’est ni la visibilité ni la rapidité, mais la discrétion et la persistance. C’est le terrain des APT — ces groupes souvent liés à des États, spécialisés dans le cyberespionnage et le sabotage.

Dans cet épisode d’INCYBER Voices, Mathieu Tartare, chercheur senior chez ESET, revient sur leur fonctionnement et leurs modes opératoires. Contrairement au cybercrime classique, ces groupes ciblent précisément leurs victimes en fonction d’objectifs géopolitiques, économiques ou militaires. Ministères, infrastructures critiques, entreprises stratégiques ou universités : aucune organisation n’est totalement hors de leur radar.

Leur force tient autant à leurs moyens qu’à leur capacité à durer dans les systèmes compromis. L’objectif est souvent d’observer, de collecter de l’information ou de préparer une action future, parfois sur plusieurs mois. Certaines opérations, comme celles observées en Ukraine avant l’invasion de 2022, montrent à quel point le cyber peut s’inscrire dans une logique de préparation militaire.

Attribuer ces attaques reste toutefois un exercice complexe. Les indices sont nombreux, mais manipulables. Les attaquants peuvent brouiller les pistes, partager leurs outils ou imiter d’autres groupes. L’analyse repose alors sur un travail de recoupement, à mi-chemin entre expertise technique et renseignement.

Au-delà des États, le secteur privé est de plus en plus exposé, notamment via des attaques sur la chaîne d’approvisionnement ou des compromissions indirectes. Dans ce contexte, la threat intelligence joue un rôle central : collecter, analyser et partager l’information devient essentiel pour détecter plus tôt et mieux comprendre ces campagnes.

Une certitude se dessine : ces opérations ne vont pas ralentir. Elles s’étendent, se professionnalisent et s’inscrivent durablement dans les rapports de force internationaux.

Retranscription :

de cyberespionnage d’État. Pas de cybercriminalité opportuniste ici, mais de groupes structurés, financés, parfois directement liés à des États : les APT. Comment pensent-ils, comment opèrent-ils et surtout, comment peut-on les détecter avant qu’il soit trop tard ?

Tu es chercheur senior en logiciels malveillants chez ESET et tu diriges une équipe spécialisée dans l’analyse des groupes de cyberespionnage. À l’origine, tu étais docteur en astrophysique. Comment passe-t-on de l’étude des étoiles à celle des groupes de hackers d’État ? Et dans ton métier, te sens-tu davantage scientifique, enquêteur ou analyste du renseignement ?

Mathieu Tartare (MT) : Le passage de la physique à la recherche sur les logiciels malveillants vient surtout de la curiosité. C’est une caractéristique que je retrouve chez beaucoup de mes collègues. J’ai toujours aimé comprendre comment les choses fonctionnent. C’est ce qui m’a attiré vers la physique, mais j’ai aussi toujours été passionné d’informatique, avec l’envie de comprendre comment un système fonctionne et comment il peut être exploité.

Plus jeune, j’avais développé des compétences en rétro-ingénierie pour comprendre le fonctionnement des logiciels. À l’époque, je ne pensais évidemment pas que, vingt ans plus tard, cela me servirait à analyser des malwares. C’était simplement pour le plaisir d’apprendre. Cette compétence m’a ensuite permis de devenir chercheur en logiciels malveillants chez ESET.

Pour décrire notre travail, je dirais qu’il est plus proche de celui d’un enquêteur et d’un analyste du renseignement. On collecte des éléments, ce qu’on appelle notamment des indicateurs de compromission, on les relie entre eux, on les contextualise et on cherche à corroborer les informations. Nous travaillons aussi avec des collègues qui apportent une contextualisation géopolitique. Je n’aurais pas la prétention de dire que nous sommes des scientifiques, même si nous collaborons avec le monde académique, notamment pour améliorer nos technologies de détection.

MP : Revenons à l’acronyme APT. Que signifie-t-il et en quoi ces groupes se distinguent-ils des cybercriminels classiques ?

MT : APT signifie Advanced Persistent Threat, ou menace persistante avancée. Le terme est un peu trompeur, car on ne l’utilise pas uniquement pour désigner des groupes particulièrement persistants ou avancés. C’est devenu un terme générique pour parler de groupes liés à des États, par opposition aux groupes de cybercrime dont la motivation est principalement financière.

Les groupes APT mènent des opérations de cyberespionnage, mais aussi parfois des opérations de sabotage. C’est en cela qu’ils se distinguent des groupes cybercriminels classiques.

MP : Comment ces groupes sont-ils organisés ? Sont-ils forcément liés à des États, et comment choisissent-ils leurs cibles ?

MT : L’organisation dépend beaucoup de la manière dont chaque pays structure ses opérations de cyberespionnage. Dans l’écosystème chinois, par exemple, le secteur privé joue un rôle très important : le gouvernement sous-traite une partie de ses opérations offensives à des entreprises privées. Elles développent des malwares, des infrastructures réseau utilisées dans les opérations, et peuvent même mener directement des attaques pour le compte du renseignement chinois.

En Russie, l’écosystème est différent, avec des groupes davantage liés directement à des unités du renseignement, par exemple au FSB.

Le choix des cibles dépend ensuite de l’objectif. Pour obtenir des renseignements utiles à une future négociation avec un pays, la cible peut être un ministère des Affaires étrangères ou une ambassade. Pour couper le courant dans une région d’Ukraine, on peut cibler un fournisseur d’électricité. Pour obtenir du renseignement militaire, on peut s’intéresser à des entreprises du secteur de la défense ou à des fournisseurs de l’armée.

Le ciblage est vraiment une dimension essentielle des APT : on n’est pas face à des attaques massives et opportunistes, mais à des opérations qui visent des victimes spécifiques en fonction d’un objectif.

MP : On met souvent en avant la Chine, la Russie ou l’Iran. Est-ce que des États alliés ou occidentaux s’appuient eux aussi sur ce type de capacités ?

MT : On estime qu’au moins une quarantaine de pays ont mis en place des commandements ou des forces cyber au sein de leurs armées. Beaucoup d’États disposent donc de capacités cyber offensives.

Des groupes ont aussi été attribués à des États occidentaux ou alliés. Equation Group, par exemple, est un groupe qui serait lié à la NSA et qui est associé à Stuxnet, l’attaque ayant ciblé le programme nucléaire iranien. Pour la France, Animal Farm est un groupe de cyberespionnage qui a été lié au renseignement français par le renseignement cyber canadien.

Il n’y a donc pas uniquement des États autoritaires qui s’appuient sur des groupes APT. Les objectifs restent ceux du cyberespionnage ou du sabotage. Stuxnet est typiquement un cas de sabotage visant le programme nucléaire iranien.

MP : Peut-on parler d’une véritable stratégie militaire numérique ?

MT : Il est clair que le cyber devient une composante des stratégies militaires des États. Le fait qu’une quarantaine de pays disposent déjà d’une force cyber au sein de leur armée va dans ce sens, et ce chiffre devrait probablement augmenter.

Il faut toutefois garder en tête que le niveau de maturité varie énormément. Les grandes puissances comme les États-Unis, la Chine ou la Russie consacrent des ressources à leurs capacités cyber depuis plus de vingt ans, alors que d’autres pays ont commencé beaucoup plus récemment et sont encore dans une phase d’apprentissage.

Les usages varient aussi : certains privilégient le renseignement, d’autres le sabotage. Ces capacités peuvent donc compléter des moyens militaires plus conventionnels.

MP : Une fois une opération menée, il faut encore pouvoir l’attribuer. Pourquoi est-ce si difficile et comment procédez-vous ?

MT : Si on reprend la métaphore de l’enquête, un enquêteur sur une scène de crime récolte différents indices — balistique, vidéosurveillance, traces — puis les recoupe pour reconstituer un mode opératoire et retrouver l’auteur. En cyber, la logique est assez similaire.

On recoupe les indicateurs découverts pendant l’analyse d’une attaque : quels malwares ont été utilisés ? Comment ont-ils été codés ? Retrouve-t-on des portions de code caractéristiques d’un groupe déjà connu ? Quelle infrastructure réseau est utilisée ? Quels serveurs d’anonymisation, de contrôle ou de commande ?

On compare ensuite ces éléments à des attaques passées pour chercher des similarités. Cela peut permettre d’attribuer une opération à un groupe connu ou, parfois, d’identifier un nouveau groupe avec un mode opératoire, des techniques ou des outils différents.

L’attribution reste difficile parce qu’une grande partie des indices observés est contrôlée par l’attaquant. Il peut modifier son code, changer son infrastructure ou essayer de se faire passer pour un autre groupe : c’est ce qu’on appelle un false flag.

Il existe aussi des cas où plusieurs groupes partagent les mêmes outils. C’est notamment fréquent dans certains groupes liés à la Chine : plusieurs équipes peuvent utiliser le même malware ou la même infrastructure réseau. Il faut alors aller beaucoup plus loin dans l’analyse pour attribuer correctement l’attaque.

MP : Quand un nouveau groupe est découvert, qui le nomme ? Existe-t-il une nomenclature commune entre les différents acteurs de la CTI ?

MT : Nous collaborons avec d’autres acteurs de la CTI, publics comme privés, et il nous arrive même d’avoir des rencontres spécifiquement destinées à rapprocher les noms utilisés pour les groupes. Mais il n’existe pas de taxonomie commune.

Certaines entreprises ont leur propre nomenclature et renomment des groupes déjà identifiés ailleurs. On trouve par exemple des noms du type APT suivis d’un numéro chez certains acteurs, ou les noms de tempêtes chez Microsoft. Notre approche consiste, lorsque c’est possible, à reprendre le nom déjà existant si nous attribuons une attaque à un groupe connu, même si ce nom a été créé par un concurrent.

Ce n’est toutefois pas toujours possible, car chaque organisation dispose d’une visibilité différente. Une solution antispam ne voit pas la même chose qu’une entreprise qui analyse les données de pare-feu, et nous-mêmes avons une visibilité issue de nos antivirus, de nos pare-feu et de nos EDR. Ces différences de visibilité expliquent aussi pourquoi un même groupe peut porter plusieurs noms : ce n’est pas seulement une question de marketing.

MP : Une fois l’attribution posée, que fait-on de l’information ? Collaborez-vous avec les forces de l’ordre, les CERT ou les services de renseignement ?

MT : Cela dépend des cas et des collaborations. Souvent, une organisation des forces de l’ordre nous contacte parce qu’elle sait que nous avons une visibilité spécifique sur une famille de malwares ou sur certains groupes.

Nous pouvons alors travailler ensemble sur une opération de disruption, ou take-down, par exemple pour couper l’infrastructure réseau utilisée par un attaquant. Ces actions associent les forces de l’ordre et différents acteurs de la cybersécurité.

Ce type de collaboration est particulièrement fréquent pour les groupes cybercriminels. Pour les groupes de cyberespionnage, nous pouvons aussi interagir avec les forces de l’ordre, mais également avec les services de renseignement.

MP : Prenons un cas concret : l’Ukraine. Dans les jours ou les semaines qui ont précédé l’invasion russe de février 2022, aviez-vous déjà observé des signaux particuliers dans le cyberespace ?

MT : Oui. Pour donner le contexte, le siège d’ESET est en Slovaquie, un pays frontalier de l’Ukraine, et nous sommes très présents sur le marché ukrainien. Cela nous donne une très bonne visibilité sur les menaces qui ciblent ce pays.

Le 23 février 2022, quelques heures avant le début de l’invasion, il y a d’abord eu une vague d’attaques par déni de service distribué, ou DDoS. Ensuite, dans notre télémétrie de détection, nous avons observé le déploiement de plusieurs wipers chez des organisations ukrainiennes.

Un wiper est un logiciel malveillant qui efface ou modifie tout ou partie d’un disque pour rendre un système inutilisable. C’est un peu comparable à un ransomware, sauf qu’au lieu de chiffrer les données pour demander une rançon, il les détruit ou rend la machine inutilisable.

Nous avons observé plusieurs wipers sur des centaines de machines dans différentes organisations ukrainiennes, quelques heures avant l’invasion. Notre analyse a ensuite montré que la campagne était en préparation depuis l’année précédente : certaines versions de ces malwares avaient été créées dès octobre 2021.

Quand nous avons découvert l’attaque, nous ne savions évidemment pas que l’invasion commencerait le lendemain. Nous avons néanmoins publié rapidement nos recherches. Le fait d’avoir des équipes en Europe et à Montréal nous permet de travailler sur plusieurs fuseaux horaires et d’accélérer ce type d’analyse.

MP : Tu as parlé des wipers. Il y a aussi Industroyer, un malware devenu emblématique. Qu’est-ce que c’est exactement ?

MT : Industroyer est un malware utilisé par un groupe connu sous le nom de Sandworm. Il a constitué un tournant parce qu’il fait partie des premiers malwares conçus sur mesure pour saboter une infrastructure critique, en l’occurrence le réseau électrique ukrainien.

Il a été utilisé avec succès pour provoquer des coupures de courant en Ukraine, lors d’une première opération en 2016. Depuis 2022, la Russie a tenté de répéter ce type d’opération, sans obtenir le même résultat.

L’infrastructure électrique ukrainienne reste un objectif important pour la Russie, y compris par des moyens conventionnels : des frappes de missiles visent régulièrement les installations énergétiques, notamment en hiver. Couper l’électricité en période de grand froid peut aussi peser sur le moral de la population.

MP : Dans ce cas, on n’est plus vraiment dans l’espionnage : le malware est utilisé directement dans le cadre de la guerre ?

MT : Oui. Là, on est clairement dans le cas d’un logiciel malveillant utilisé dans un cadre militaire.

MP : L’Ukraine marque-t-elle un tournant au point de faire du cyber une arme stratégique à part entière, au même niveau que les autres domaines du conflit ?

MT : Je nuancerais cette idée. On peut encore douter du fait que le cyber soit aujourd’hui une arme stratégique à part entière. Il fait progressivement ses preuves : Industroyer a permis de couper le courant en Ukraine, Stuxnet a produit des effets concrets, et il existe des opérations clandestines qui viennent en appui d’opérations militaires conventionnelles.

Mais dire qu’une capacité cyber se suffit aujourd’hui à elle-même et produit à elle seule des effets stratégiques majeurs me paraît encore excessif. Pour le moment, nous la voyons davantage comme une solution d’appui. Cela ne veut pas dire que le cyber n’est pas utilisé militairement, mais qu’il n’a pas encore, dans la plupart des cas, l’autonomie d’une arme stratégique. Rien n’interdit que cela évolue à l’avenir. Il reste aussi un apprentissage à mener pour les puissances qui veulent atteindre ce type d’effet.

MP : On pense aux États et aux infrastructures critiques, mais les groupes APT visent aussi le secteur privé, les universités ou les ONG. Quels exemples peut-on donner ?

MT : Le fait de ne pas être une organisation gouvernementale ne protège absolument pas d’un groupe APT. Les éditeurs de logiciels, par exemple, peuvent être ciblés dans le cadre d’attaques sur la chaîne d’approvisionnement : l’attaquant compromet un logiciel légitime qui sera ensuite distribué chez les clients avec un composant malveillant.

Les sites web peuvent aussi être compromis dans des attaques dites de point d’eau, ou watering hole. L’idée est de compromettre un site légitime fréquemment consulté par les personnes que l’on veut viser, afin d’utiliser ce site comme relais pour déployer un malware.

Les entreprises privées peuvent être ciblées pour de nombreuses raisons. Dans le cadre de la guerre en Ukraine, des groupes liés à la Russie peuvent s’intéresser au secteur des drones ou à des fournisseurs de l’armée ukrainienne. Des groupes liés à la Chine ciblent régulièrement des entreprises du secteur maritime et des transports en lien avec les nouvelles routes de la soie.

Les ONG peuvent également être visées, par exemple celles qui défendent la démocratie en Chine. Les universités, elles, peuvent être ciblées pour voler des données, de la propriété intellectuelle ou des résultats de recherche. Pendant les manifestations de 2019 à Hong Kong, plusieurs universités hongkongaises ont été compromises.

Il existe donc de nombreuses raisons pour lesquelles des organisations civiles, privées ou académiques peuvent devenir des cibles de groupes APT.

MP : Au milieu de toutes ces opérations, le renseignement devient central. Quelle définition donnerais-tu de la cyber threat intelligence, ou CTI ?

MT : On peut définir la CTI comme la collecte, l’analyse, l’attribution et la contextualisation d’indicateurs de compromission et, plus largement, des éléments découverts lors d’une cyberattaque.

Un autre point important est la gestion du renseignement produit sur les cybermenaces. Enfin, le partage entre organisations privées et publiques est essentiel. La valeur ne vient pas seulement de la collecte et de l’analyse, mais aussi de la capacité à faire circuler les informations utiles entre les acteurs concernés.

MP : Quel est précisément le rôle d’un acteur comme ESET dans cet écosystème ?

MT : Notre apport principal vient de notre visibilité, liée à la télémétrie de détection de nos produits déployés chez nos clients. La télémétrie correspond aux données qui remontent sur des événements malveillants ou suspects.

Cette visibilité peut nous alerter très tôt sur des attaques observées dans les réseaux que nous protégeons. Chaque organisation possède ensuite ses propres informations et sa propre visibilité. L’intérêt collectif vient de la mise en commun de ces différentes perspectives.

MP : Concrètement, vous recoupez donc des signaux provenant de différents environnements pour identifier un fil rouge et reconnaître une opération ou un groupe ?

MT : Exactement. On peut voir qu’un groupe donné, dans un pays donné, tente d’exploiter une vulnérabilité ou de déployer un malware, puis reconnaître une opération déjà observée quelques mois plus tôt dans notre télémétrie.

Notre valeur ajoutée consiste à avoir accès aux implants et aux malwares utilisés, aux techniques employées par les attaquants, mais aussi à toute la contextualisation qui permet de relier ces éléments entre eux.

MP : Constates-tu une intensification durable des cyberconflits ?

MT : C’est difficile à quantifier avec des chiffres absolus, et je n’ai pas de boule de cristal. Mais je ne m’attends pas à une diminution de ce type de cyberattaques. Au contraire, on peut probablement s’attendre à une intensification.

On observe par exemple que les groupes liés à la Chine ciblent désormais beaucoup plus largement le monde entier, alors qu’il y a quelques années ils étaient davantage concentrés sur l’Asie du Sud-Est ou l’Asie centrale. Dans tous les cas, il serait surprenant de voir ce type d’attaques diminuer dans les années à venir.

MP : Est-ce qu’un analyste expérimenté peut encore être surpris par un malware ou une technique d’attaque ?

MT : Oui. Les attaquants développent constamment de nouvelles techniques et de nouveaux malwares pour passer sous le radar. C’est un jeu du chat et de la souris.

Nous découvrons régulièrement de nouvelles méthodes pour compromettre une victime, éviter la détection ou maintenir une présence dans un système. Il y a donc toujours des surprises et de nouveaux malwares intéressants à analyser.

MP : ESET est historiquement un éditeur de solutions de protection. Pourquoi avoir développé des capacités spécifiques de CTI, et comment ces capacités servent-elles aux clients ?

MT : Il y a quelques années, nous nous sommes rendu compte que nous produisions déjà du threat intelligence utile en interne, mais qui n’était pas nécessairement accessible à d’autres partenaires. Nous voyions aussi qu’il existait un réel intérêt pour nos recherches, notamment à travers nos conférences et les publications de notre blog.

Mais nous ne pouvons pas tout publier en ligne. Certaines informations doivent rester privées, car leur publication aiderait les attaquants à comprendre comment nous les suivons et à contourner nos méthodes de détection.

Nous avons donc décidé de regrouper une partie de ces informations dans un service de rapports privés, destiné aux clients qui sont directement concernés par ce type de menace.

Pour aller plus loin

MP : Pour les personnes qui veulent approfondir le sujet, où peuvent-elles suivre vos recherches ?

MT : Sur le blog WeLiveSecurity, où nous publions régulièrement des recherches sur les groupes APT et sur les groupes cybercriminels. On y trouve des informations sur leurs modes opératoires, leurs cibles et les campagnes que nous analysons.

Une partie du renseignement reste toutefois réservée à des rapports privés distribués à nos clients ou partagée avec des organisations gouvernementales. Nous ne publions pas ce qui pourrait expliquer aux attaquants comment nous surveillons leurs infrastructures ou détectons leurs malwares. Ce que nous mettons en ligne correspond donc aux informations que nous pouvons rendre publiques sans compromettre le suivi de ces groupes.

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.