Un groupe soupçonné d’être lié à un État-nation a lancé une campagne de cyberespionnage visant des entités gouvernementales indiennes à l’aide de fichiers de raccourci Windows malveillants.
La campagne utilise «… des techniques de diffusion trompeuses, notamment un fichier de raccourci Windows (LNK) militarisé se faisant passer pour un document PDF légitime et contenant l’intégralité du contenu PDF afin d’éviter d’éveiller les soupçons de l’utilisateur», ont déclaré les chercheurs de Cyfirma.
APT36 derrière la campagne d’espionnage via LNK
La campagne est attribuée à APT36, également connu sous le nom de Transparent Tribe, un acteur malveillant qui cible depuis longtemps des organisations gouvernementales, de défense et de recherche en Asie du Sud.
L’attaque commence par des e-mails d’hameçonnage ciblé qui diffusent une archive ZIP intitulée Online JLPT Exam Dec 2025.zip, un leurre sur le thème d’un examen destiné à inciter les responsables à ouvrir la pièce jointe.
Une fois extraite, l’archive affiche un fichier nommé Online JLPT Exam Dec 2025.pdf, qui semble être un document standard, mais qui est en réalité un raccourci malveillant utilisant une double extension (.pdf.lnk).
Comme Windows masque par défaut l’extension .lnk, même les utilisateurs qui activent l’affichage des extensions de fichiers peuvent voir ce qui ressemble à un PDF inoffensif.
Du LNK au RAT : décryptage de l’attaque
Le fichier de raccourci est inhabituellement volumineux — plus de 2 Mo — et sa taille est plus proche de celle d’un véritable PDF que de celle d’un LNK classique.
Les chercheurs de Cyfirma ont constaté que le fichier intégrait une structure PDF complète et plusieurs images afin de renforcer son apparence légitime.
Lorsqu’il est ouvert, Windows exécute toutefois la commande cible du raccourci au lieu d’ouvrir un document.
Au lieu de lancer un lecteur PDF, le raccourci appelle mshta.exe, un utilitaire Windows de confiance, et lui transmet un fichier d’application HTML distante (HTA) hébergé sur une infrastructure contrôlée par les attaquants.
La commande récupère et exécute le script silencieusement dans une fenêtre masquée, rendant l’infection invisible pour la victime.
Le script HTA utilise des routines personnalisées de décodage Base64 et de déchiffrement XOR pour reconstituer en mémoire deux composants de charge utile.
L’un des composants affaiblit les contrôles de sécurité de .NET et prépare l’environnement d’exécution, tandis que le second charge directement en mémoire un cheval de Troie d’accès à distance (RAT) chiffré basé sur .NET.
Aucun fichier malveillant n’est écrit sur le disque, ce qui réduit les risques de détection par les antivirus traditionnels.
Pour éviter davantage d’éveiller les soupçons, le logiciel malveillant télécharge et ouvre un PDF légitime de l’examen JLPT une fois l’exécution terminée.
Du point de vue de la victime, le document semble s’ouvrir normalement, masquant le fait que le système a déjà été compromis.
Les chercheurs ont indiqué que le logiciel malveillant communiquait avec son serveur de commande et de contrôle (C2) via des canaux chiffrés et s’appuyait largement sur des processus Windows de confiance, ce qui complique la détection et l’attribution.
Se défendre contre l’utilisation abusive des outils natifs
La campagne d’espionnage qui détourne des fichiers de raccourci Windows montre comment les attaquants continuent d’exploiter des types de fichiers de confiance et des outils système intégrés pour contourner les défenses traditionnelles.
Comme ces attaques s’appuient souvent sur des techniques de type living-off-the-land et une exécution sans fichier, elles peuvent échapper à la détection basée sur les signatures et se maintenir dans les environnements d’entreprise.
Les mesures suivantes présentent des étapes concrètes que les organisations peuvent suivre pour réduire leur exposition, améliorer la détection et limiter l’impact des attaques par logiciels malveillants exploitant des raccourcis.
- Traitez les fichiers de raccourci Windows (.lnk) comme des pièces jointes à haut risque en bloquant ou en limitant leur exécution lorsqu’ils sont transmis par e-mail ou proviennent de sources non fiables.
- Limitez ou désactivez l’exécution de mshta.exe et des fichiers HTA à l’aide de la stratégie de groupe, d’AppLocker ou de WDAC afin d’empêcher l’utilisation abusive des outils Windows intégrés.
- Renforcez les contrôles de sécurité des e-mails pour détecter les doubles extensions, les raccourcis surdimensionnés et les archives ZIP malveillantes avant leur distribution.
- Déployez EDR et des protections basées sur la mémoire pour détecter les logiciels malveillants en mémoire, les techniques living-off-the-land et les comportements suspects de l’environnement d’exécution .NET.
- Limitez les possibilités de commande et de contrôle des attaquants en surveillant et en limitant le trafic réseau sortant, en particulier vers des domaines récemment enregistrés ou peu courants.
- Réduisez le risque global grâce à une formation de sensibilisation à la sécurité, à un accès aux terminaux fondé sur le principe du moindre privilège et à des plans de réponse aux incidents adaptés aux attaques sans fichier.
Ensemble, ces contrôles contribuent à limiter les mouvements des attaquants et à contenir le rayon d’impact des attaques par raccourci.
Les attaquants se cachent au grand jour
Cette campagne illustre une tendance plus large des opérations des acteurs malveillants modernes : les attaquants détournent délibérément des formats de fichiers de confiance et des outils système natifs afin de fondre leurs activités malveillantes dans le comportement normal des utilisateurs.
En exploitant des fichiers couramment acceptés et des utilitaires Windows intégrés, les acteurs malveillants peuvent contourner les contrôles de sécurité traditionnels et échapper à la détection.
Alors que les attaquants exploitent de plus en plus la confiance implicite accordée aux outils et types de fichiers familiers, de nombreuses organisations se tournent vers des approches zero trust pour vérifier en continu les activités et limiter les abus.





