
Microsoft alerte sur BadPilot, une unité du groupe étatique russe Sandworm
Articles du même auteur :
1
3
Les équipes de cybersécurité de Microsoft ont publié, le 12 février 2025, un rapport sur BadPilot, une entité de Sandworm, le groupe cybercriminel étatique russe. Les chercheurs y détaillent les attaques menées par cette unité, récemment découverte, contre des organisations sensibles dans une cinquantaine de pays. Sandworm, également connu sous les noms d’APT44 et de Seashell Blizzard, dépend du service de renseignement militaire de la fédération de Russie, le GRU.
BadPilot se distingue par des attaques opportunistes, exploitant des failles connues dans des logiciels professionnels populaires, dont Microsoft Exchange, Outlook, ConnectWise ou Fortinet. Ces accès initiaux lui permettent ensuite de collecter des identifiants, d’exécuter des commandes malveillantes et de réaliser des mouvements latéraux.
Le groupe cybercriminel s’assure ainsi une présence persistante dans les SI visés. Ce travail préparatoire permet ensuite à d’autres entités de Sandworm de mener des cyberattaques plus spécifiques, notamment des opérations d’espionnage et des vols de données.
Depuis 2021, BadPilot a ciblé des entreprises spécialisées dans l’énergie, le gaz et le pétrole, les télécoms ou le transport maritime, ainsi que des organisations gouvernementales. Entre 2021 et 2023, ces attaques visaient essentiellement l’Ukraine, secondairement l’Asie centrale et le Moyen-Orient. Depuis 2024, elles se concentrent sur les États-Unis, le Canada, le Royaume-Uni et l’Australie.