S'inscrire

Cybersécurité - 10/07/2025

DoNot APT étend ses opérations et cible les ministères des Affaires étrangères européens avec le malware LoptikMod

Hacker utilisant un outil de cybersécurité

Un acteur malveillant soupçonné d’avoir des liens avec l’Inde a été observé en train de cibler un ministère européen des Affaires étrangères avec un logiciel malveillant capable de collecter des données sensibles à partir d’hôtes compromis.

Le Trellix Advanced Research Center a attribué cette activité à un groupe de menaces persistantes avancées (APT) appelé DoNot Team , également connu sous les noms d’APT-C-35, Mint Tempest, Origami Elephant, SECTOR02 et Viceroy Tiger. Il est considéré comme actif depuis 2016.

« DoNot APT est connu pour utiliser des logiciels malveillants Windows personnalisés, y compris des portes dérobées comme YTY et GEdit, souvent transmises via des e-mails de spear-phishing ou des documents malveillants », ont déclaré les chercheurs de Trellix Aniket Choukde, Aparna Aripirala, Alisha Kadam, Akhil Reddy, Pham Duy Phuc et Alex Lanstein .

« Ce groupe de menace cible généralement les entités gouvernementales, les ministères des Affaires étrangères, les organisations de défense et les ONG, en particulier celles d’Asie du Sud et d’Europe. »

La chaîne d’attaque commence par des e-mails de phishing qui visent à inciter les destinataires à cliquer sur un lien Google Drive pour déclencher le téléchargement d’une archive RAR, ce qui ouvre ensuite la voie au déploiement d’un malware baptisé LoptikMod, utilisé exclusivement par le groupe depuis 2018.

Les messages, selon Trellix, proviennent d’une adresse Gmail et se font passer pour des responsables de la défense, avec une ligne d’objet faisant référence à la visite d’un attaché de défense italien à Dhaka, au Bangladesh.

« L’e-mail utilisait un formatage HTML avec un codage UTF-8 pour afficher correctement les caractères spéciaux comme « é » dans « Attaché », démontrant une attention aux détails pour augmenter la légitimité », a noté Trellix dans sa déconstruction de la séquence d’infection.

/>

L’archive RAR distribuée via les e-mails contient un exécutable malveillant qui imite un document PDF, dont l’ouverture provoque l’exécution du cheval de Troie d’accès à distance LoptikMod qui peut établir une persistance sur l’hôte via des tâches planifiées et se connecter à un serveur distant pour envoyer des informations système, recevoir d’autres commandes, télécharger des modules supplémentaires et exfiltrer des données.

Il utilise également des techniques anti-VM et l’obfuscation ASCII pour entraver l’exécution dans les environnements virtuels et échapper à l’analyse, ce qui complique considérablement la détermination de l’objectif de l’outil. De plus, l’attaque garantit qu’une seule instance du logiciel malveillant est active sur le système compromis afin d’éviter toute interférence potentielle.

Trellix a déclaré que le serveur de commande et de contrôle (C2) utilisé dans la campagne est actuellement inactif, ce qui signifie que l’infrastructure a été temporairement désactivée ou n’est plus fonctionnelle, ou que les acteurs de la menace sont passés à un serveur complètement différent.

L’état inactif du serveur C2 signifie également qu’il n’est actuellement pas possible de déterminer l’ensemble exact des commandes transmises aux points de terminaison infectés et les types de données renvoyées en réponse.

« Leurs opérations sont marquées par une surveillance constante, l’exfiltration de données et un accès à long terme, ce qui suggère une forte motivation de cyberespionnage », ont déclaré les chercheurs. « Historiquement concentrés sur l’Asie du Sud, cet incident visant les ambassades sud-asiatiques en Europe témoigne d’une nette expansion de leurs intérêts vers les communications et le renseignement diplomatiques européens. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026