Un groupe de hackers lié à l’État russe intensifie ses cyberattaques contre des cibles diplomatiques en Europe, en utilisant un nouvel outil malveillant furtif connu sous le nom de « GrapeLoader » pour diffuser des charges malveillantes au moyen de courriels d’hameçonnage habilement déguisés.
Selon Check Point Research, la campagne a débuté en janvier 2025 et est menée par APT29 — également connu sous les noms de Cozy Bear ou Midnight Blizzard — le même groupe à l’origine de la célèbre attaque contre la chaîne d’approvisionnement de SolarWinds. Cette fois, les cibles sont des ambassades et des ministères des Affaires étrangères, principalement en Europe.
Les courriels d’hameçonnage ont pour objet alléchant : dégustation de vin. Les victimes sont invitées, apparemment par un véritable ministère européen des Affaires étrangères, à un faux événement diplomatique. Mais cliquer sur le lien d’invitation déclenche un processus d’infection silencieux et dangereux.
Du vin, du PowerPoint et des malwares
L’archive ZIP malveillante contient généralement trois fichiers, dont un exécutable PowerPoint (wine.exe), une DLL factice volumineuse (AppvIsvSubsystems64.dll) et ppcore.dll, le GrapeLoader récemment identifié. Une fois exécuté, cet ensemble s’installe discrètement sur l’ordinateur de la victime, assure sa persistance en modifiant le registre Windows et communique avec un serveur de commande et de contrôle pour recevoir de nouvelles instructions.
« Une fois wine.exe exécuté et la DLL GRAPELOADER chargée en parallèle, le malware copie le contenu de l’archive wine.zip vers un nouvel emplacement sur le disque », a expliqué Check Point. « Il assure ensuite sa persistance en modifiant la clé Run du registre Windows, afin que wine.exe soit exécuté automatiquement à chaque redémarrage du système. »
À partir de là, GrapeLoader recueille des informations de base comme le nom d’utilisateur et le nom de l’ordinateur, puis les envoie à un serveur C2, « où il attend la livraison du shellcode de l’étape suivante ».
Une furtivité améliorée, une menace toujours la même
Ce qui rend GrapeLoader plus dangereux, c’est la manière dont il se dissimule habilement. Il utilise des techniques avancées pour échapper à la détection, notamment en masquant les chaînes de caractères dans son code et en ne les déchiffrant que brièvement en mémoire avant de les effacer. Selon Check Point, il emploie également une méthode sournoise pour contourner les analyses antivirus en rendant temporairement inaccessibles les pages mémoire malveillantes.
« Cette approche neutralise efficacement les outils courants d’extraction automatique des chaînes et de désobfuscation, comme FLOSS », a déclaré Check Point.
Les attaquants ont également veillé à ce que le malware ne s’active que dans des conditions précises. Si le lien contenu dans le courriel d’hameçonnage est ouvert depuis un fuseau horaire différent de celui prévu ou par des outils automatisés, il redirige les utilisateurs vers le véritable site du ministère des Affaires étrangères, rendant l’arnaque encore plus difficile à détecter.
Dernière gorgée
L’utilisation de GrapeLoader marque une nouvelle évolution de l’arsenal d’APT29. En dissimulant ses outils derrière des événements vinicoles aux apparences inoffensives et des composants logiciels d’apparence légitime, le groupe continue d’allier sophistication et ingénierie sociale.
« Malgré des rôles différents, les deux partagent des similitudes dans la structure du code, l’obfuscation et le déchiffrement des chaînes », indique le rapport. « GRAPELOADER perfectionne les techniques anti-analyse de WINELOADER tout en introduisant des méthodes de furtivité plus avancées », ce qui laisse entrevoir une campagne délibérée et bien financée, toujours pleinement active.

