S'inscrire

Cybersécurité - 24/11/2025

Le groupe APT31, lié à la Chine, lance des cyberattaques furtives contre des systèmes informatiques russes en utilisant des services cloud.

Cyberattaques APT31 : attaques furtives via services cloud

Le groupe APT31, acteur chinois bien connu, mène depuis plusieurs années des
cyberattaques furtives contre des systèmes russes. Ces opérations utilisent des
services cloud pour se dissimuler dans le trafic légitime, rendant les attaques
difficiles à détecter. Ces cyberattaques APT31 ciblent directement le secteur informatique russe.

APT31 : un groupe d’espionnage actif et polyvalent

APT31, aussi appelé Altaire, Judgement Panda ou Violet Typhoon, est actif
depuis au moins 2010. Ce groupe cible des secteurs stratégiques tels que les gouvernements, la
finance, la défense, l’aérospatiale ou encore les télécommunications. Ses campagnes visent
principalement la collecte de renseignements utiles aux intérêts politiques,
économiques et militaires de Pékin.

Entre 2024 et 2025, les entreprises russes du secteur informatique ont subi une série
d’attaques ciblées, en particulier celles travaillant avec les agences
gouvernementales. Les cyberattaques APT31 reposent sur l’utilisation de services cloud locaux,
comme Yandex Cloud, pour le contrôle à distance (C2) et l’exfiltration de données.

Une infiltration discrète et durable

APT31 s’appuie sur des techniques conçues pour maximiser la furtivité. Les activités malveillantes
sont souvent lancées pendant les week-ends ou jours fériés,
périodes où les équipes de sécurité sont moins vigilantes.

Lors d’une attaque détectée fin 2022, les pirates ont implanté leur présence plusieurs mois avant
d’intensifier leurs mouvements durant les fêtes de fin d’année 2023. Une autre intrusion repérée
en décembre 2024 a utilisé un courriel d’hameçonnage contenant une archive RAR menant à un
chargeur Cobalt Strike, CloudyLoader, exécuté via un raccourci LNK.

Des outils variés et un arsenal constamment renouvelé

Pour mener leurs cyberattaques, APT31 combine outils publics et malwares personnalisés. La
persistance est assurée grâce à des tâches planifiées imitant des applications légitimes
comme Yandex Disk ou Google Chrome.

Outils de reconnaissance et de vol de données

  • SharpADUserIP : utilitaire de reconnaissance et de découverte réseau.
  • SharpChrome.exe : extraction de mots de passe et cookies des navigateurs Chrome et Edge.
  • SharpDir : recherche de fichiers sensibles sur les systèmes compromis.
  • StickyNotesExtract.exe : récupération de données depuis les notes adhésives Windows.

Outils de tunneling et mobilité latérale

  • Tailscale VPN : création d’un tunnel chiffré en mode pair à pair.
  • Microsoft Dev Tunnels : tunnelisation de trafic vers l’infrastructure de l’attaquant.
  • LocalPlugX : variante de PlugX conçue pour la propagation au sein du réseau local.

Charges utiles et portes dérobées

  • Owawa : module IIS malveillant dédié au vol d’identifiants.
  • AufTime : porte dérobée Linux utilisant la bibliothèque wolfSSL pour communiquer avec le C2.
  • COFFProxy : backdoor Golang permettant de tunneliser le trafic, exécuter des commandes et gérer des fichiers.
  • VtChatter : outil utilisant des commentaires encodés en Base64 sur VirusTotal comme canal C2.
  • OneDriveDoor : backdoor qui exploite Microsoft OneDrive comme serveur de commande et contrôle.
  • CloudSorcerer : porte dérobée utilisant les services cloud comme infrastructure C2.
  • YaLeak : outil .NET permettant d’extraire des informations depuis Yandex Cloud.

L’usage massif du cloud pour rester indétectable

Selon plusieurs chercheurs en cybersécurité, le groupe APT31 renouvelle régulièrement son arsenal
tout en continuant d’utiliser ses outils historiques. L’utilisation active des
services cloud, notamment Yandex et OneDrive, joue un rôle clé dans sa capacité à
rester invisible pendant des années.

Ce camouflage permet aux cyberattaques APT31 d’exfiltrer discrètement des fichiers et de collecter
des informations sensibles, comme les mots de passe des boîtes mail et des services internes des
victimes. En se fondant dans le trafic légitime, ces opérations compliquent significativement la
détection et la réponse des équipes de sécurité.

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026