- Accueil
- Cybercriminalité
- Gamaredon et WebWorm : deux visages du cyberespionnage russe et chinois
Gamaredon et WebWorm : deux visages du cyberespionnage russe et chinois
À quoi ressemble concrètement une opération de cyberespionnage ? Derrière l’acronyme APT et les noms de groupes attribués par les chercheurs se trouvent des infrastructures, des outils, mais aussi des opérateurs humains dont les habitudes finissent parfois par transparaître.
Pour ce nouvel épisode d’INCYBER Voices, Mathieu Tartare, chercheur chez ESET, revient sur deux cas suivis par les équipes de l’éditeur : Gamaredon, associé à la Russie et particulièrement actif contre l’Ukraine, et WebWorm, groupe aligné sur les intérêts chinois dont l’activité a notamment été observée en Europe.
Ce deux cas prouvent surtout qu’il n’existe pas une méthode unique du cyberespionnage.
Pour en savoir plus, écoutez le premier épisode du podcast sur les APT.
Gamaredon : miser sur le volume et se renouveler sans cesse
Actif contre l’Ukraine depuis plus d’une décennie, Gamaredon se distingue notamment par l’intensité de son activité. En 2025, ESET a identifié 35 campagnes distinctes de spear phishing, principalement dirigées contre des institutions gouvernementales et militaires ukrainiennes.
Le principe repose moins sur des leurres grossiers que sur leur capacité à ressembler à des échanges parfaitement crédibles. Les attaquants peuvent s’appuyer sur de véritables documents officiels récupérés lors de compromissions antérieures, imiter des documents gouvernementaux ou encore usurper l’adresse d’un expéditeur. Dans certains cas, les courriels peuvent même provenir de comptes appartenant à des organisations préalablement compromises.
Autre caractéristique : le renouvellement extrêmement rapide de l’arsenal technique. ESET a notamment observé en 2025 plusieurs nouveaux scripts malveillants basés sur PowerShell.
L’objectif n’est pas nécessairement de produire systématiquement des outils extrêmement sophistiqués. Modifier régulièrement les malwares, les langages utilisés et désormais les chaînes d’infection permet de compliquer leur détection.
« Développer de nouveaux malwares, ce n’est pas suffisant pour contourner les détections », explique Mathieu Tartare. Gamaredon modifie donc aussi fréquemment les différentes étapes qui conduisent de l’infection initiale au déploiement de ses outils.
Une mécanique qui conduit le chercheur à reconnaître qu’on peut, « d’un certain point de vue », parler de cyberespionnage à la chaîne.

Cloudflare, Telegram, Discord, OneDrive : quand les services légitimes deviennent une infrastructure d’attaque
Gamaredon a également fait évoluer la manière dont il dissimule son infrastructure. Cloudflare ou les Microsoft Dev Tunnels peuvent par exemple permettre de masquer l’adresse IP réellement utilisée par les attaquants. Le groupe recourt aussi à une technique désormais bien connue des chercheurs : les dead drop resolvers. Plutôt que de faire directement appel au DNS pour retrouver l’adresse d’un serveur de commande et de contrôle, un malware peut consulter un message publié sur une plateforme légitime. Une fois déchiffré, celui-ci lui indique l’adresse du véritable serveur à contacter. Telegram, Reddit ou d’autres services accessibles publiquement peuvent ainsi devenir des intermédiaires dans une chaîne d’attaque. Et Gamaredon est loin d’être un cas isolé.
WebWorm : se fondre dans le trafic légitime
Avec WebWorm, changement de méthode et de terrain. Le groupe, aligné sur les intérêts chinois, a notamment été observé par ESET contre des cibles européennes. Sa particularité tient en partie à son utilisation d’outils parfaitement légitimes. Sur des serveurs compromis, les opérateurs peuvent par exemple installer SoftEther VPN afin de conserver un accès au réseau. Un logiciel VPN légitime risque moins d’être bloqué automatiquement qu’un malware clairement identifié. Une fois installé, il peut permettre aux attaquants de revenir dans le système d’information en empruntant un canal ressemblant à celui qu’utiliserait un administrateur ou un salarié à distance. WebWorm dispose toujours de ses propres portes dérobées. Mais certaines illustrent elles aussi ce brouillage croissant entre infrastructures légitimes et malveillantes.
EcoCrypt communique ainsi via Discord, tandis que GraphWorm s’appuie sur Microsoft Graph et OneDrive. Un serveur Discord peut alors se transformer en interface de commande : le malware s’y connecte, récupère les messages envoyés par les opérateurs et les traduit en actions sur la machine compromise.
Les erreurs humaines racontent aussi l’attaque
Pour les chercheurs, ces communications constituent une source d’information particulièrement précieuse. Dans le cas de WebWorm, ESET a pu observer les commandes envoyées par les opérateurs et reconstituer une partie de leur activité. Les horaires de connexion donnent des indications sur leur fuseau horaire. La langue utilisée lors de tests peut fournir un autre indice. Les fautes de frappe ou les commandes répétées permettent même parfois de distinguer une action automatisée de celle d’un humain et d’évaluer son degré d’aisance technique. Aucun de ces éléments ne suffit cependant, à lui seul, à attribuer une opération. ESET croise différents indices : victimologie, horaires d’activité, infrastructures utilisées, configuration des serveurs, familles de malwares ou encore habitudes techniques. Le résultat n’est pas présenté comme une certitude absolue, mais avec un niveau de confiance faible, moyen ou élevé. Cette mécanique est d’autant plus importante que les groupes alignés sur les intérêts chinois partagent davantage certains outils et malwares entre eux, ce qui peut compliquer l’attribution.
Deux groupes, une même difficulté pour les défenseurs
Gamaredon et WebWorm ne fonctionnent donc pas de la même façon. Le premier privilégie notamment le volume, le spear phishing et un renouvellement rapide de ses outils et chaînes d’infection. Le second illustre particulièrement bien une autre tendance : l’utilisation de services légitimes pour se fondre dans l’activité normale d’un système d’information.
Pour les défenseurs, le problème est évident : impossible de bloquer indistinctement OneDrive, Discord ou les infrastructures cloud utilisées quotidiennement par les entreprises. Lorsqu’un détournement est identifié, la coopération avec les plateformes devient donc essentielle. Selon Mathieu Tartare, celles-ci peuvent fermer les serveurs, comptes ou ressources utilisés par les attaquants après leur signalement.
Les recherches permettent parfois aussi à ESET de découvrir des victimes qui ne sont pas clientes de l’entreprise. Elles sont alors alertées et peuvent être orientées vers des équipes de réponse à incident ou, lorsque cela est nécessaire, être contactées avec l’aide de CERT nationaux. Et la menace ne se limite pas aux ministères ou aux grandes institutions. Une organisation plus petite peut devenir une cible dès lors qu’elle détient un accès, une information ou un intérêt particulier pour les attaquants.
L’enseignement final de Mathieu Tartare est finalement beaucoup moins exotique que les techniques observées : se méfier du spear phishing, même lorsqu’un message paraît particulièrement crédible, et corriger les vulnérabilités connues des serveurs exposés.
En effet, derrière des infrastructures complexes et des groupes suivis depuis des années, des compromissions continuent de commencer par deux failles beaucoup plus ordinaires : un clic et un serveur qui n’a pas été patché.
Retranscription de l’épisode
Mélissa Périé-Betton : Bonjour à tous et bienvenue dans ce nouvel épisode d’InCyber Voices. Aujourd’hui, vous allez peut-être reconnaître sa voix puisque je retrouve Mathieu Tartare, chercheur chez ESET. On s’est parlé il y a quelques mois et, à l’époque, tu nous avais expliqué ce qu’était un groupe APT, mais aussi comment vous travaillez chez ESET pour suivre ces groupes et essayer de comprendre ce qui se cache derrière certaines opérations.
Cette fois, je te propose qu’on aille un peu plus loin. On va vraiment regarder comment ces groupes fonctionnent, analyser deux modes opératoires différents : d’abord celui de Gamaredon, qui est associé à la Russie, et WebWorm, qui est plutôt aligné sur les intérêts chinois.
Je vais commencer par une question très simple, Mathieu. Est-ce qu’il y a une méthode chinoise ? Est-ce qu’il y a une méthode russe ?
Mathieu Tartare : Alors oui, les écosystèmes sont beaucoup plus complexes que ça, mais en première lecture, on pourrait le dire. On voit qu’il y a des modes opératoires un peu différents entre les APT alignés avec la Russie et ceux alignés avec la Chine.
On peut voir différentes méthodes utilisées pour l’accès initial, pour l’exfiltration, et également différents implants être utilisés, partagés ou non. Donc, c’est clair qu’on voit des différences entre les groupes APT liés à la Chine et ceux liés à la Russie.
Après, encore une fois, on va aussi voir des différences entre les groupes au sein de ces ensembles. Mais en première lecture, oui, on peut voir des différences. On va voir, par exemple, les groupes russes faire un peu plus de spear phishing, de phishing ciblé. On va voir les groupes liés à la Chine faire beaucoup de compromissions de serveurs web en utilisant ce qu’on appelle des n-days, donc des vulnérabilités déjà connues, pour lesquelles il existe des correctifs, mais avec beaucoup de serveurs qui ne sont pas patchés. C’est quelque chose qu’on voit énormément auprès des groupes liés à la Chine, par exemple.
Mélissa Périé-Betton : Tu emploies le mot « groupe ». Peut-être qu’en préambule, parce que tout le monde n’a pas forcément écouté le premier épisode, tu peux rappeler ce qu’est un groupe APT ?
Mathieu Tartare : Comme on travaille du point de vue technique, on résume un groupe à un cluster d’activités. C’est-à-dire que, quand on parle de groupe, on ne parle pas nécessairement d’individus physiques. On va parler d’un cluster d’activités où l’on observe le mode opératoire utilisé. On peut presque utiliser les termes « groupe » et « mode opératoire » de façon interchangeable.
Mélissa Périé-Betton : Pour entrer dans le vif du sujet, je te propose qu’on commence par analyser le mode opératoire de Gamaredon. C’est un groupe qu’ESET suit depuis pas mal d’années, puisque vous lui avez consacré plusieurs rapports.
Pour le contexte, c’est un groupe actif contre l’Ukraine depuis au moins 2013, avant même l’annexion de la Crimée en 2014. Les autorités ukrainiennes le rattachent au 18e centre de sécurité de l’information du FSB. Qui se cache derrière Gamaredon ? Et pourquoi ce groupe occupe-t-il aujourd’hui une place particulière dans l’appareil cyberoffensif russe ?
Mathieu Tartare : Comme tu l’as dit, c’est un groupe qui a été attribué au FSB, au Centre 18 du FSB, basé à Sébastopol. C’est un groupe qui a été à l’origine constitué d’anciens membres des services de sécurité ukrainiens qui ont fait défection et qui sont passés du côté russe lors de l’annexion de la Crimée en 2014.
Ils ont été rattachés au Centre 18 du FSB et font théoriquement partie de sa division de cyberespionnage. Ce qui fait que Gamaredon a un rôle central dans la guerre en Ukraine, c’est que c’est un groupe extrêmement actif en Ukraine. En fait, c’est le plus actif.
Mélissa Périé-Betton : En 2025, vous avez identifié 35 campagnes distinctes de spear phishing, principalement contre des institutions gouvernementales et militaires ukrainiennes. Concrètement, quand un de ces mails arrive dans la boîte de réception d’une victime, à quoi ressemble-t-il ? Qu’est-ce qui pousse encore à cliquer alors que les utilisateurs sont plus ou moins formés, et probablement encore davantage dans ces organisations gouvernementales ?
Mathieu Tartare : Ça varie d’une campagne à l’autre, selon le type de document et le type de leurre utilisé. Mais souvent, on va avoir de vrais documents officiels qui ont été récupérés lors de précédentes compromissions ou par d’autres moyens, ou des documents qui ressemblent beaucoup à des documents tout à fait légitimes provenant, par exemple, d’organisations gouvernementales.
Il peut y avoir une image ou du texte flou et le document va, par exemple, demander d’activer les macros pour pouvoir exécuter du code.
Il existe tout un tas de techniques différentes, mais généralement, cela va ressembler à un document tout à fait légitime, souvent provenant d’une organisation gouvernementale ou d’une organisation qui fait affaire avec l’organisation ciblée.
On va également avoir soit l’adresse e-mail de l’expéditeur qui va être spoofée, c’est-à-dire truquée pour avoir l’air d’une adresse légitime, soit, dans le cas de certains groupes, des e-mails de spear phishing envoyés depuis de vraies organisations gouvernementales compromises par le passé. Les attaquants vont utiliser cet accès pour ensuite envoyer du spear phishing.
Mélissa Périé-Betton : Cela explique que ces campagnes trompent encore de nombreuses personnes. Une fois que la victime a cliqué et que l’attaquant a réussi à entrer, qu’est-ce que Gamaredon va chercher en priorité ? Des documents, des identifiants, des informations militaires ? Et comment progresse-t-il ensuite dans le système d’information de sa victime ?
Mathieu Tartare : On n’a pas toujours de visibilité sur ce qui est exfiltré ni nécessairement sur la façon dont le groupe progresse dans le réseau. C’est un groupe sur lequel on a une relativement bonne visibilité et qu’on bloque régulièrement au premier niveau de l’infection.
Comme ce n’est pas nous qui faisons la réponse à incident, on n’a pas nécessairement de visibilité sur le type de documents qui ont été volés. Je ne suis donc pas vraiment capable de répondre à cette question.
Mélissa Périé-Betton : Gamaredon se distingue aussi, de ce que j’ai compris, par la vitesse de renouvellement de ses outils. En 2025, vous avez identifié six nouveaux scripts malveillants basés sur PowerShell, dont cinq au premier trimestre. PowerShell est un outil d’administration et un langage de script Windows très répandu. Que traduit ce renouvellement permanent ?
Mathieu Tartare : Effectivement, Gamaredon est un groupe qui renouvelle son arsenal en permanence. Ils ont constamment de nouveaux implants. Tu mentionnais PowerShell : en fait, ils ne changent pas seulement d’implant ou de malware, mais également de langage utilisé pour les exécuter.
C’est un groupe vraiment très dynamique dans son développement de malwares. Souvent, c’est une technique utilisée pour essayer de contourner rapidement les protections antivirus. Vous développez plein de nouveaux malwares, avec plein de langages différents, et il y a des chances que vous puissiez contourner les détections les plus basiques en créant régulièrement de nouveaux malwares utilisant de nouvelles techniques.
Généralement, c’est donc fait pour essayer de contourner les défenses.
Mélissa Périé-Betton : On parle de plus en plus d’industrialisation du cybercrime. Avec ce renouvellement en masse, est-ce qu’on peut aussi parler de cyberespionnage à la chaîne ?
Mathieu Tartare : D’un certain point de vue, oui. Étant donné le nombre de victimes, ou en tout cas de cibles, le nombre d’implants et de campagnes de spear phishing déployés par Gamaredon, on peut un peu parler de cyberespionnage à la chaîne.
Cette approche industrielle peut aussi s’expliquer par différents facteurs et être simplement un choix opérationnel. Si ces méthodes fonctionnent, pourquoi se casser la tête avec des techniques plus sophistiquées ? Ils ciblent énormément d’organisations avec plusieurs implants différents.
Certains implants seront peut-être détectés, mais quand on voit la masse d’organisations ciblées, statistiquement, ils vont sûrement avoir du succès auprès de certaines organisations qui ne sont pas correctement protégées. On peut imaginer que, pour une agence de renseignement, les techniques de Gamaredon sont efficaces et suffisantes. Il n’y a donc pas nécessairement besoin d’avoir une approche moins bruyante.
Mélissa Périé-Betton : Justement, Gamaredon était auparavant réputé pour être assez peu discret. Mais le rapport montre qu’il cherche davantage à masquer son infrastructure. J’ai notamment noté l’utilisation de Cloudflare et des Microsoft Dev Tunnels, qui permettent à l’attaquant de cacher le véritable serveur depuis lequel il pilote son opération.
Mathieu Tartare : C’est quelque chose qu’on voit de plus en plus être utilisé par les groupes de cyberespionnage, mais aussi par les groupes de cybercrime : l’utilisation de services tout à fait légitimes pour masquer l’adresse IP originelle utilisée par les attaquants pour opérer leur serveur de commande et de contrôle.
C’est une technique couramment utilisée, en parallèle avec des services cloud totalement légitimes, afin de passer sous le radar.
Mélissa Périé-Betton : Tu parlais aussi des « dead drop resolvers ». Comment un simple message Telegram, quelque chose de très visible finalement, peut-il servir de point de rendez-vous entre le malware et les attaquants ?
Mathieu Tartare : Un dead drop resolver peut être, par exemple, un message Telegram ou un post sur Reddit. En gros, un post ou un message sur n’importe quelle plateforme en ligne peut être utilisé pour trouver l’adresse du C&C, donc du serveur de commande et de contrôle.
De la même manière qu’un malware va habituellement faire de la résolution via le DNS, qui est l’annuaire d’Internet, le malware peut se connecter à Telegram et récupérer un message chiffré. Une fois déchiffré, ce message donne l’adresse du véritable serveur.
Cela permet d’utiliser des services légitimes dans un premier temps pour résoudre l’adresse malveillante. Les attaquants n’ont pas besoin d’utiliser un nom de domaine pour résoudre l’adresse d’un serveur.
Ils peuvent encoder ou chiffrer l’adresse d’un serveur malveillant directement via Telegram, Reddit ou n’importe quel service en ligne. C’est une technique utilisée depuis très longtemps sur différents services, mais sa fréquence a augmenté. On la voit un peu plus fréquemment qu’il y a une dizaine d’années.
Mélissa Périé-Betton : Y a-t-il un autre trait spécifique à Gamaredon qui vous a particulièrement marqués dans vos recherches ?
Mathieu Tartare : Ce qui est intéressant chez Gamaredon, c’est que non seulement ils renouvellent régulièrement leurs malwares, mais ils renouvellent aussi régulièrement la chaîne d’infection, c’est-à-dire les différentes étapes, les différents malwares, les formats de fichiers ou les langages utilisés.
Ils ont compris qu’on ne les bloque pas uniquement en bloquant un seul malware. S’ils développent un nouveau malware pour contourner les détections, ça peut fonctionner, sauf qu’aujourd’hui beaucoup de détection comportementale est faite sur le comportement des malwares.
Ils ont donc compris qu’il fallait régulièrement changer leur comportement et leur chaîne d’infection. Quel que soit le malware utilisé, si c’est toujours la même chaîne d’infection et le même comportement pour se déployer chez la victime, cela finira par être bloqué par les détections comportementales.
Ce qui est intéressant actuellement, c’est que, puisqu’ils voient que développer de nouveaux malwares n’est pas suffisant pour contourner les détections, ils font désormais très attention à renouveler également très fréquemment leur chaîne d’infection.
Mélissa Périé-Betton : J’ai compris aussi qu’ils pouvaient coopérer avec d’autres groupes, notamment Turla, lui aussi associé au FSB, mais plus discret et plus sélectif dans ses cibles. Qu’est-ce que cette coopération nous dit de la manière dont ces groupes travaillent ensemble ?
Mathieu Tartare : C’est déjà quelque chose de rare à observer pour des groupes liés à la Russie. Il existe une compétition entre les services de renseignement russes qui fait qu’on ne s’attend pas nécessairement à beaucoup de collaborations.
Ici, il se trouve que les deux groupes ont été attribués au FSB. On a déjà vu Gamaredon collaborer avec InvisiMole.
Dans le cas de Turla et de Gamaredon, ils ont tous les deux été publiquement attribués au FSB. On a également pu observer cela pour le GRU, avec une collaboration entre Sandworm et UAC-0099, par exemple.
À ce stade, on voit plutôt des opérations qui se produisent à l’intérieur même des services, entre groupes du FSB ou entre groupes du GRU, mais pas nécessairement d’une agence à une autre, probablement parce que ces vieilles rivalités interservices existent encore.
Dans le cas de Gamaredon, InvisiMole et Turla, on a pu voir Gamaredon déployer ou redémarrer les malwares de Turla, ou déployer les malwares d’InvisiMole, uniquement sur un petit sous-ensemble de machines.
On peut imaginer que, dans le contexte de cette collaboration, certaines cibles sont particulièrement intéressantes et que Turla va alors prendre la main tandis que Gamaredon s’est occupé de l’accès initial. On ne voit pas Turla collaborer avec Gamaredon sur l’ensemble des victimes. On peut donc imaginer que cette coopération concerne certaines cibles d’intérêt.
Mélissa Périé-Betton : Je te propose qu’on change de mode opératoire et qu’on s’intéresse à WebWorm, un groupe aligné sur les intérêts chinois. Il s’est d’abord intéressé à l’Asie, puis vous avez observé une activité croissante en Europe. Vous avez notamment identifié des scans contre 56 cibles européennes dans des pays comme l’Espagne, la Belgique, la Hongrie ou la Serbie.
Quand on regarde l’ensemble de ces cibles, qu’est-ce qu’elles nous apprennent sur les objectifs du groupe ? Est-ce qu’un fil conducteur se dégage ?
Mathieu Tartare : En termes d’intention, c’est toujours compliqué de savoir quelles sont les intentions exactes des attaquants. Mais la liste de pays que tu viens de mentionner ne relève clairement pas du hasard.
WebWorm a, par exemple, récemment ciblé la Belgique. En Europe, c’est un pays assez central parce qu’il abrite plusieurs institutions internationales et de l’Union européenne. On se doute donc que la Chine cherche à observer de près les organisations gouvernementales basées en Belgique.
Au sein de l’Union européenne, les groupes liés à la Chine ciblent également fréquemment les représentations nationales auprès de l’UE. L’Europe est un très grand partenaire commercial de Pékin et beaucoup de partenariats tournent autour du projet des nouvelles routes de la soie, la Belt and Road Initiative ou BRI, dont l’objectif est d’élargir les corridors commerciaux de la Chine en direction de l’Europe.
On va donc avoir beaucoup de ciblages, par WebWorm mais aussi par d’autres groupes APT liés à la Chine, contre des intérêts liés aux nouvelles routes de la soie.
WebWorm a également ciblé l’Italie et la Serbie. Ce sont deux pays où la Chine a cultivé une influence particulière au cours des dix ou quinze dernières années, même si cela s’est un peu réduit avec l’Italie dernièrement. Pékin a notamment été un investisseur important en Italie et en Serbie.
On sait que les groupes APT ont tendance à surveiller ce que les gouvernements avec lesquels ils ont des intérêts financiers discutent.
Mélissa Périé-Betton : Leur façon de surveiller a également évolué. WebWorm utilise notamment des proxys, des VPN et des outils légitimes. Pourquoi des outils avec moins de fonctionnalités peuvent-ils aujourd’hui être plus difficiles à détecter ?
Mathieu Tartare : Parce que ce sont des outils légitimes. Très régulièrement, sur les serveurs qu’ils arrivent à compromettre, ils vont déployer SoftEther VPN, qui est un logiciel VPN tout à fait légitime.
Il est possible que les solutions de sécurité de l’organisation ciblée ne bloquent pas SoftEther VPN. Cela leur permet d’installer un VPN pour garder un accès au réseau de l’organisation et de s’y connecter comme un employé en télétravail qui accéderait à son organisation via un VPN.
Cela permet de rester complètement sous le radar.
Mélissa Périé-Betton : Quelle est la différence avec une porte dérobée ?
Mathieu Tartare : WebWorm déploie encore des portes dérobées. Ils ont toujours tout un jeu de malwares qui leur sont propres et exclusifs.
Une porte dérobée va souvent avoir davantage de fonctionnalités incluses dans son code pour effectuer tout un tas d’actions de façon simplifiée, avec, du point de vue de l’attaquant, un panneau de contrôle permettant de réaliser facilement ces actions.
Dans un contexte où l’on a déployé un VPN, il faut ensuite utiliser les commandes typiques qu’un administrateur utiliserait dans le réseau pour être capable de se propager, avant éventuellement de déployer une porte dérobée si l’attaquant estime que c’est possible sans qu’elle soit détectée.
Mélissa Périé-Betton : Ils développent justement encore des portes dérobées. Deux ont retenu mon attention : EcoCrypt, qui communique via Discord, et GraphWorm, qui utilise Microsoft Graph et OneDrive. Comment des services aussi banals que Discord ou OneDrive peuvent-ils devenir un canal de commande pour un groupe de cyberespionnage ?
Mathieu Tartare : De la même manière que les dead drop resolvers peuvent être utilisés pour cacher l’adresse des serveurs des attaquants, on peut utiliser Discord pour contrôler un malware simplement par l’intermédiaire de messages.
On peut détourner ce service légitime en ayant un malware qui se connecte comme un bot à Discord, voit passer les messages et les traduit en actions à réaliser chez la victime.
On peut imaginer tout un tas de services légitimes à travers lesquels on pourrait réaliser des actions qui seront ensuite relayées à la backdoor, à la porte dérobée.
Mélissa Périé-Betton : Et comment le chercheur distingue-t-il une activité malveillante d’une activité légitime ?
Mathieu Tartare : De notre point de vue, on va découvrir un malware qui se connecte à Discord. Comme on dispose des informations de connexion à Discord dans le malware, on peut se connecter au serveur et voir les messages passer. On voit alors très vite qu’il ne s’agit pas du tout d’une conversation normale et que ce sont des commandes qui sont passées au malware.
Mélissa Périé-Betton : Comment passe-t-on de l’analyse d’un malware à la lecture des commandes réellement envoyées par les opérateurs ? Et qu’est-ce qu’on trouve dans ces messages ? Vous avez notamment analysé 433 messages Discord.
Mathieu Tartare : Si le malware a accès à Discord ou à n’importe quel service cloud, il possède les identifiants nécessaires pour s’y connecter dans sa configuration. On peut donc les réutiliser pour se connecter à ces services. On ne va évidemment pas compromettre les services cloud : on utilise simplement les identifiants présents dans le malware.
Dans les messages, on peut par exemple observer les scans dont tu parlais. On a pu les voir à travers les commandes envoyées sur Discord par les attaquants. On pouvait voir qu’ils lançaient des commandes pour exécuter des outils de scan sur le réseau des victimes.
On va donc observer différents types de commandes pouvant être exécutées pour compromettre une victime ou chercher des informations.
Dans le cas de WebWorm, ce qui est intéressant, c’est qu’on a accès aux commandes par l’intermédiaire du serveur Discord, mais aussi à leur serveur d’exfiltration hébergé sur Amazon S3.
Dans le cas de certaines organisations compromises, qui n’étaient d’ailleurs pas nos clientes, on a pu voir des documents être exfiltrés et retrouver quelle organisation avait été compromise et quelles données avaient fuité.
Mélissa Périé-Betton : Depuis tout à l’heure, on parle de termes assez techniques, mais derrière ces opérations, il y a des humains. Que permettent de comprendre ces messages sur la manière dont travaillent les opérateurs ? Leurs horaires, leurs erreurs, leur niveau technique, voire leurs différents rôles ?
Mathieu Tartare : L’exemple des horaires de travail est très intéressant parce qu’il peut ajouter un point de données permettant de dire : « Ce groupe est potentiellement lié à la Chine parce qu’il a des horaires de travail qui correspondent à des horaires typiques d’un fuseau UTC+8 », qui correspond au fuseau horaire de la Chine.
On peut également voir si l’on a plutôt affaire à une organisation fonctionnant comme une start-up, avec des gens qui travaillent beaucoup en dehors des horaires de bureau, ou à des groupes plus institutionnels travaillant pendant les horaires de bureau.
On a aussi pu voir WebWorm tester ses serveurs Discord avant de les utiliser à des fins malveillantes et taper des messages utilisant, par exemple, des caractères en chinois simplifié. Cela nous donne un autre élément pour l’attribution.
Cela peut également nous indiquer si les attaques sont automatisées ou si ce sont effectivement des humains qui les réalisent. Parfois, on va voir des typos, des petites fautes de frappe. On va tout de suite comprendre que c’est un humain : il vient de réessayer trois fois la même commande, il s’est trompé trois fois, il a lancé la commande d’aide pour être sûr de ne pas se tromper, etc.
Cela nous renseigne sur le fait qu’on a affaire à un humain, mais également sur son niveau d’expérience. Est-il très technique ou non ? Comment va-t-il pivoter dans le réseau ?
Pour le niveau organisationnel, en revanche, c’est un peu plus compliqué. On ne voit pas qui est derrière le clavier et il est difficile d’inférer le mode d’organisation de ces groupes simplement à partir des messages observés sur Discord.
Mélissa Périé-Betton : Comment passe-t-on justement d’un message Discord à un élément permettant de reconnaître un groupe ? Peut-on attribuer une opération à 100 % ou reste-t-il toujours un doute ?
Mathieu Tartare : Il reste toujours un doute parce que beaucoup des artefacts sur lesquels on travaille sont contrôlés par l’attaquant et peuvent donc être falsifiés.
Généralement, nous n’utilisons pas nécessairement des pourcentages de certitude. On parle d’un niveau de confiance faible, moyen ou élevé pour notre attribution.
Dans le cas de WebWorm, on a un haut niveau de confiance parce qu’il y a une conjonction d’indicateurs.
Par exemple, ils ont une façon spécifique de configurer leur serveur SoftEther VPN. Ils ont une infrastructure réseau configurée d’une certaine manière et aiment beaucoup utiliser des services légitimes pour rester sous le radar.
On va donc avoir tout un tas d’éléments qui, à la fin, permettent d’attribuer une opération à WebWorm avec un haut niveau de confiance.
Ensuite, on va s’intéresser à l’alignement du groupe avec les intérêts d’un pays. On va utiliser la victimologie, les horaires de travail ou encore des informations sur la langue de l’attaquant.
Pour les groupes liés à la Chine, il faut aussi prendre en compte le fait qu’ils partagent beaucoup de malwares entre eux. Le simple fait d’observer certaines familles de malwares contre une organisation est donc très rarement suffisant pour attribuer une opération à un groupe.
Dans le contexte des groupes liés à la Russie, les collaborations sont moins importantes. Le malware de Turla, par exemple, ne va généralement pas être utilisé par Sednit, APT28. Cela devient donc un indicateur un peu plus fort.
Mélissa Périé-Betton : Il y a donc davantage de coopération entre les différents groupes APT chinois.
Mathieu Tartare : Oui, et cela complique beaucoup plus l’attribution.
Mélissa Périé-Betton : Même s’il nous manque le premier élément de la chaîne, celui qui permet d’identifier le point de départ d’une opération, on peut donc, en croisant suffisamment d’indices, reconstituer ce qui s’est passé et mener l’enquête.
Mathieu Tartare : Tout à fait. On peut imaginer une scène de crime où l’on ne sait pas par quelle porte est entré le criminel, mais où l’on dispose de tout un tas d’autres éléments permettant quand même de remonter jusqu’à lui.
Mélissa Périé-Betton : On a donc deux exemples assez représentatifs de groupes aujourd’hui très actifs. Mettons maintenant ces deux modes opératoires face à face.
D’un côté, Gamaredon lance beaucoup de campagnes et renouvelle rapidement ses outils. De l’autre, WebWorm construit des chaînes de proxys et cache ses communications dans des outils légitimes comme Discord. Qu’est-ce que ces deux approches disent de leurs objectifs respectifs ?
Mathieu Tartare : Dans le cas de Gamaredon, on voit que l’objectif est de compromettre le plus d’organisations possible en Ukraine, typiquement des organisations gouvernementales ou liées au secteur de la défense.
Dans le cas de WebWorm, actuellement, leurs objectifs semblent plutôt être de compromettre différentes organisations européennes.
Il y a quand même un point de similitude : actuellement, on voit WebWorm utiliser des campagnes de spear phishing, tout comme Gamaredon, mais pas du tout avec le même volume d’attaques.
L’objectif final reste compliqué à déterminer, sauf lorsqu’on est capable de voir ce que les attaquants exfiltrent. Dans le cas de groupes liés à la Chine ciblant des organisations européennes, cela peut avoir un lien avec les nouvelles routes de la soie ou, plus largement, avec les intérêts chinois en Europe.
Dans le cas de la Russie, on voit davantage l’objectif de gagner un avantage stratégique dans le contexte de la guerre en Europe.
La différence majeure qui nous informe sur leurs objectifs, c’est aussi que Gamaredon est observé exclusivement en Ukraine, tandis que WebWorm a été observé en Asie et également en Europe.
Mélissa Périé-Betton : Tous deux utilisent des services légitimes. Est-ce qu’il faut désormais considérer ces plateformes comme faisant partie de l’infrastructure du cyberespionnage d’État ?
Mathieu Tartare : Oui, je pense qu’il faut vraiment le prendre en compte. Et pas uniquement dans le cadre de l’espionnage d’État : il faut imaginer ces services comme une partie de l’infrastructure utilisée dans les cyberattaques en général.
Comme toute infrastructure, ils peuvent être utilisés par des attaquants à des fins malveillantes. Ici, ils sont utilisés pour essayer de rester sous le radar en s’appuyant sur des services tout à fait légitimes.
Mélissa Périé-Betton : Et comment les plateformes réagissent-elles lorsque vous leur signalez que des opérateurs utilisent leurs services pour des opérations malveillantes ?
Mathieu Tartare : Elles réagissent rapidement. On a affaire à de grosses organisations. Parfois, cela peut prendre un peu plus de temps, notamment pour trouver le contact de la bonne personne, mais généralement elles réagissent très rapidement.
Dans le cas de Discord, elles vont fermer le serveur utilisé. Si WebWorm utilise OneDrive, Microsoft peut fermer le compte OneDrive utilisé pour ces activités malveillantes.
C’est très important pour nous parce qu’on ne peut pas bloquer les adresses IP de ces services légitimes. On ne peut pas se permettre de bloquer OneDrive dans un réseau d’entreprise, par exemple. On peut bloquer certaines URL spécifiques, mais il est important que les plateformes interviennent.
Mélissa Périé-Betton : Tu disais tout à l’heure qu’il vous arrive de détecter des activités malveillantes touchant des entreprises qui ne sont pas clientes d’ESET. Dans ce cas-là, dans quelle mesure les accompagnez-vous ?
Mathieu Tartare : Dans le cadre de la recherche sur WebWorm dont on discute, l’analyse des logs et des commandes exécutées par les attaquants sur Discord nous a permis de découvrir de nouvelles victimes. L’analyse des serveurs d’exfiltration nous en a également fait découvrir d’autres.
Généralement, on les contacte. Ce sont souvent des organisations plutôt que des particuliers. On va être capable de contacter leur équipe de sécurité, de leur expliquer ce qui s’est passé, ce qui a été exfiltré lorsqu’il y a eu une exfiltration, et de les inviter à contacter une entreprise spécialisée dans la réponse à incident.
On leur donne toutes les informations nécessaires. Si ce ne sont pas des clients d’ESET, on peut par exemple leur envoyer un outil permettant de réaliser un scan préliminaire pour confirmer l’infection. Ensuite, généralement, on les redirige vers d’autres organisations pour la réponse à incident.
Lorsque la communication ne passe pas directement, il nous arrive également de demander l’aide de CERT nationaux. Ils peuvent nous aider à entrer en contact avec l’organisation ciblée et à nous assurer qu’elle nettoie correctement l’infection.
Mélissa Périé-Betton : Ce ne sont donc pas seulement des ministères ou de grandes institutions qui peuvent être visés. Cela peut aussi concerner une entreprise plus petite. Toutes ne sont probablement pas armées de la même manière pour réagir.
Mathieu Tartare : Cela dépend des pays. Tous n’ont pas le même niveau de maturité en matière de cybersécurité.
Parfois, on peut contacter une organisation qui ne va pas nécessairement savoir exactement quoi faire. Mais on la redirige vers des entreprises spécialisées dans la réponse à incident et tout va bien se passer.
Il faut garder en tête que toutes les organisations gouvernementales ne sont pas dotées de la même manière. C’est souvent une question de moyens, pas nécessairement de capacité technique.
De plus petites entreprises peuvent aussi être ciblées parce qu’elles ont des intérêts liés, par exemple, à la Belt and Road Initiative, aux nouvelles routes de la soie. Elles ne vont pas nécessairement avoir la bonne posture en matière de cybersécurité.
Mais généralement, quand on contacte les victimes et qu’on leur explique ce qui se passe, même si ce ne sont pas nos clients, elles sont très contentes d’être alertées lorsqu’on voit des documents être exfiltrés de leur organisation.
Mélissa Périé-Betton : Merci Mathieu. Avec ces deux exemples, on voit bien qu’il n’y a pas une seule façon de faire du cyberespionnage, même s’il existe évidemment des points communs.
Pour terminer, s’il y avait une chose que les organisations européennes devaient retenir, ce serait quoi selon toi ?
Mathieu Tartare : On est dans un contexte où le spear phishing est très régulièrement utilisé. Il faut donc être extrêmement vigilant vis-à-vis de campagnes qui peuvent être particulièrement convaincantes.
Et je mentionnais aussi le fait que beaucoup de groupes liés à la Chine compromettent des serveurs qui ne sont pas patchés. Il est très important de patcher les serveurs. On voit encore très souvent des organisations compromises parce que, par exemple, leur serveur mail Microsoft Exchange n’est pas patché alors que de nombreuses vulnérabilités connues peuvent être exploitées.
C’est vraiment quelque chose à ne pas négliger et qui reste encore beaucoup négligé.
Mélissa Périé-Betton : Merci beaucoup Mathieu. Je le reprécise pour ceux qui n’ont pas écouté le premier épisode : si vous voulez lire les rapports et en savoir plus sur les groupes APT, vous pouvez notamment consulter WeLiveSecurity, le blog d’ESET. Il y a énormément de ressources.
Merci beaucoup Mathieu pour cet éclairage et pour être entré dans le détail de ces deux groupes assez symboliques.
Mathieu Tartare : Avec grand plaisir.
Mélissa Périé-Betton : Merci à toi et à très bientôt. Merci d’avoir suivi cet épisode d’InCyber Voices. Si ça vous a plu, abonnez-vous et laissez-nous cinq étoiles.
la newsletter
la newsletter