Des hackers russes ciblent des diplomates européens avec des campagnes d’hameçonnage autour de « dégustations de vin »

Un groupe de hackers lié à l’État russe intensifie ses cyberattaques contre des cibles diplomatiques en Europe, en utilisant un nouvel outil malveillant furtif connu sous le nom de « GrapeLoader » pour diffuser des charges malveillantes au moyen de courriels d’hameçonnage habilement déguisés. Selon Check Point Research, la campagne a débuté en janvier 2025 et est menée par APT29 — également connu sous les noms de […]

Apr 21, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un groupe de hackers lié à l’État russe intensifie ses cyberattaques contre des cibles diplomatiques en Europe, en utilisant un nouvel outil malveillant furtif connu sous le nom de « GrapeLoader » pour diffuser des charges malveillantes au moyen de courriels d’hameçonnage habilement déguisés.

Selon Check Point Research, la campagne a débuté en janvier 2025 et est menée par APT29 — également connu sous les noms de Cozy Bear ou Midnight Blizzard — le même groupe à l’origine de la célèbre attaque contre la chaîne d’approvisionnement de SolarWinds. Cette fois, les cibles sont des ambassades et des ministères des Affaires étrangères, principalement en Europe.

Les courriels d’hameçonnage ont pour objet alléchant : dégustation de vin. Les victimes sont invitées, apparemment par un véritable ministère européen des Affaires étrangères, à un faux événement diplomatique. Mais cliquer sur le lien d’invitation déclenche un processus d’infection silencieux et dangereux.

Du vin, du PowerPoint et des malwares

L’archive ZIP malveillante contient généralement trois fichiers, dont un exécutable PowerPoint (wine.exe), une DLL factice volumineuse (AppvIsvSubsystems64.dll) et ppcore.dll, le GrapeLoader récemment identifié. Une fois exécuté, cet ensemble s’installe discrètement sur l’ordinateur de la victime, assure sa persistance en modifiant le registre Windows et communique avec un serveur de commande et de contrôle pour recevoir de nouvelles instructions.

« Une fois wine.exe exécuté et la DLL GRAPELOADER chargée en parallèle, le malware copie le contenu de l’archive wine.zip vers un nouvel emplacement sur le disque », a expliqué Check Point. « Il assure ensuite sa persistance en modifiant la clé Run du registre Windows, afin que wine.exe soit exécuté automatiquement à chaque redémarrage du système. »

À partir de là, GrapeLoader recueille des informations de base comme le nom d’utilisateur et le nom de l’ordinateur, puis les envoie à un serveur C2, « où il attend la livraison du shellcode de l’étape suivante ».

Une furtivité améliorée, une menace toujours la même

Ce qui rend GrapeLoader plus dangereux, c’est la manière dont il se dissimule habilement. Il utilise des techniques avancées pour échapper à la détection, notamment en masquant les chaînes de caractères dans son code et en ne les déchiffrant que brièvement en mémoire avant de les effacer. Selon Check Point, il emploie également une méthode sournoise pour contourner les analyses antivirus en rendant temporairement inaccessibles les pages mémoire malveillantes.

Advertisement

« Cette approche neutralise efficacement les outils courants d’extraction automatique des chaînes et de désobfuscation, comme FLOSS », a déclaré Check Point.

Les attaquants ont également veillé à ce que le malware ne s’active que dans des conditions précises. Si le lien contenu dans le courriel d’hameçonnage est ouvert depuis un fuseau horaire différent de celui prévu ou par des outils automatisés, il redirige les utilisateurs vers le véritable site du ministère des Affaires étrangères, rendant l’arnaque encore plus difficile à détecter.

Dernière gorgée

L’utilisation de GrapeLoader marque une nouvelle évolution de l’arsenal d’APT29. En dissimulant ses outils derrière des événements vinicoles aux apparences inoffensives et des composants logiciels d’apparence légitime, le groupe continue d’allier sophistication et ingénierie sociale.

« Malgré des rôles différents, les deux partagent des similitudes dans la structure du code, l’obfuscation et le déchiffrement des chaînes », indique le rapport. « GRAPELOADER perfectionne les techniques anti-analyse de WINELOADER tout en introduisant des méthodes de furtivité plus avancées », ce qui laisse entrevoir une campagne délibérée et bien financée, toujours pleinement active.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.