S'inscrire

Cybersécurité - 05/05/2026

Le programme UAT-8302, lié à la Chine, cible les gouvernements à l’aide d’un logiciel malveillant APT partagé entre les régions.

Un groupe de menaces persistantes avancées (APT) sophistiqué, lié à la Chine, est responsable d’attaques ciblant des entités gouvernementales en Amérique du Sud depuis au moins fin 2024 et des agences gouvernementales en Europe du Sud-Est en 2025.

L’activité est suivie par Cisco Talos sous le nom de code UAT-8302 , la post-exploitation impliquant le déploiement de familles de logiciels malveillants personnalisées qui ont été utilisées par d’autres groupes de pirates informatiques alignés sur la Chine.

Parmi les familles de logiciels malveillants, on note notamment une porte dérobée basée sur .NET appelée NetDraft (alias NosyDoor), une variante C# de FINALDRAFT (alias Squidoor) qui a été précédemment liée à des groupes de menaces connus sous les noms d’ Ink Dragon , CL-STA-0049, Earth Alux , Jewelbug et REF7707 .

ESET a identifié l’utilisation de NosyDoor comme étant liée à un groupe nommé LongNosedGoblin . Il est intéressant de noter que ce même logiciel malveillant a également été déployé contre des organisations informatiques russes par un acteur malveillant connu sous le nom d’ Erudite Mogwai (également connu sous les noms de Space Pirates et Webworm), selon la société russe de cybersécurité Solar, qui l’a baptisé  LuckyStrike Agent .

Voici quelques-uns des autres outils utilisés par UAT-8302 :

/>

 « Le logiciel malveillant déployé par UAT-8302 le relie à plusieurs groupes de menaces déjà divulgués publiquement, ce qui indique à tout le moins une relation opérationnelle étroite entre eux », ont déclaré les chercheurs de Talos, Jungsoo An, Asheer Malhotra et Brandon White, dans un rapport technique publié aujourd’hui.

« Globalement, les différents artefacts malveillants déployés par UAT-8302 indiquent que le groupe a accès à des outils utilisés par d’autres acteurs APT sophistiqués, tous considérés comme ayant un lien avec la Chine ou étant sinophones par divers rapports tiers du secteur. »

On ignore actuellement quelles méthodes d’accès initiales l’adversaire utilise pour pénétrer dans les réseaux cibles, mais on soupçonne qu’il s’agit de l’approche éprouvée consistant à exploiter les failles zero-day et N-day dans les applications web.

Une fois infiltrés, les attaquants effectuent des reconnaissances approfondies pour cartographier le réseau, utilisent des outils open source comme  gogo pour réaliser des analyses automatisées et se déplacent latéralement au sein de l’environnement. Ces attaques aboutissent au déploiement de NetDraft, CloudSorcerer (version 3.0) et VShell.

Le groupe UAT-8302 a également été observé utilisant une variante de SNOWLIGHT basée sur Rust, appelée SNOWRUST, pour télécharger et exécuter une charge utile VShell depuis un serveur distant. Outre l’utilisation de logiciels malveillants personnalisés, l’acteur malveillant met en place d’autres moyens d’accès par porte dérobée via des outils de proxy et de VPN tels que Stowaway et SoftEther VPN.

Ces résultats soulignent la tendance à des tactiques de collaboration avancées entre plusieurs groupes alignés sur la Chine. En octobre 2025, Trend Micro a mis en lumière un phénomène appelé « Premier Pass-as-a-Service », où l’accès initial obtenu par Earth Estries est transféré à Earth Naga pour une exploitation ultérieure, masquant ainsi les efforts d’attrition. Ce partenariat existerait au moins depuis fin 2023.

« Le service Premier Pass-as-a-Service offre un accès direct aux ressources critiques, réduisant ainsi le temps consacré aux phases de reconnaissance, d’exploitation initiale et de déplacement latéral », a déclaré Trend Micro. « Bien que l’étendue complète de ce modèle ne soit pas encore connue, le nombre limité d’ incidents observés , combiné au risque d’exposition important qu’implique un tel service, suggère que l’accès est probablement restreint à un petit cercle d’acteurs malveillants. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026