La boîte à outils d’APT28 : IA, intrusions Wi-Fi, C2 cloud

Le nouveau malware « LameHug » d’APT28 utilise des LLM pour générer des commandes basiques, une manœuvre étonnamment maladroite de la part d’un groupe de cybermenace par ailleurs très avancé.

Écrit par
Ken Underhill
Ken Underhill
Dec 10, 2025
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

APT28, le groupe de cybermenace lié au Kremlin derrière le piratage du DNC en 2016, redéfinit discrètement la manière dont les opérateurs soutenus par des États mènent des campagnes d’espionnage à long terme — en combinant le spearphishing classique avec des attaques de proximité via Wi-Fi, l’exploitation du cloud et même des malwares dopés aux LLM. 

APT28 « … adapte constamment ses méthodes, en combinant un savoir-faire éprouvé et de nouvelles capacités pour s’adapter à chaque environnement ciblé », ont déclaré les chercheurs de Picus Security.

S’appuyant sur l’analyse de Picus Security concernant le malware dopé aux LLM utilisé par APT28, le cofondateur de Picus et vice-président de Picus Labs, le Dr Süleyman Özarslan, a déclaré que la conception de cette campagne était inhabituellement maladroite. 

« Nous avons examiné le code source de cette campagne « LameHug » et c’est sans doute la conception de malware la moins efficace que j’aie vue depuis des années », a-t-il déclaré.

Selon Özarslan, les attaquants s’appuient même sur une API LLM externe lors de l’exécution pour produire des commandes de reconnaissance basiques. 

« Regardez les prompts : l’attaquant appelle une API LLM externe (Qwen-2.5-Coder) lors de l’exécution, simplement pour générer des commandes de reconnaissance standard comme systeminfo, tasklist, et ipconfig ».

Il a également souligné que cette approche ne représentait en rien une technique avancée de malware piloté par l’IA. 

« Il ne s’agit pas de “génération dynamique par l’IA” ; c’est du code en dur avec des étapes supplémentaires, une latence accrue et une dépendance massive à une API externe qui pourrait cesser de fonctionner ou halluciner à tout moment », a-t-il expliqué.

Özarslan a comparé cette approche à ce que ferait habituellement un acteur de la menace compétent. 

« Un auteur de malware compétent aurait simplement codé en dur les commandes batch. À la place, ces acteurs ont introduit un point de défaillance majeur, juste pour se donner un genre ou parce qu’ils étaient trop paresseux pour apprendre la syntaxe de dsquery ».

Retour historique sur les principales campagnes d’APT28

Advertisement

Depuis plus de dix ans, APT28 cible des campagnes politiques, des ministères des Affaires étrangères, des organisations de défense, des organismes antidopage, des médias et des institutions internationales. 

Le bilan d’APT28 couvre plus de dix ans d’opérations à fort impact. Le groupe est responsable de la mise hors service de TV5Monde en 2015, puis a mené les intrusions contre le DCCC et le DNC en 2016. 

Il a également mené des opérations contre la WADA et le Canadian Centre for Ethics in Sport (CCES). 

En 2018, APT28 a tenté une intrusion de proximité visant l’OIAC, une opération finalement déjouée. 

Le groupe a poursuivi ses activités en compromettant à grande échelle des sites web du gouvernement ukrainien en 2023. Plus récemment, en 2025, il a déployé le malware LameHug, qui utilise des modèles de langage de grande taille (LLM) pour générer des commandes système à partir de texte libre.

À l’intérieur de la chaîne d’attaque complète d’APT28

Les activités d’APT28 couvrent toutes les étapes du cycle de vie MITRE ATT&CK. 

La reconnaissance comprend l’analyse ciblée des réseaux Wi-Fi depuis des réseaux voisins compromis, le hameçonnage visant à recueillir des informations sur les organisations via des applications de messagerie sécurisée comme Signal, ainsi que l’enregistrement préventif de domaines des mois avant l’activation de l’infrastructure.

Pour développer ses ressources, le groupe acquiert une infrastructure VPS, enregistre des domaines thématiques et détourne des services web légitimes — notamment Icedrive et Koofr — pour héberger des charges utiles et stocker provisoirement les données exfiltrées.

APT28 obtient un accès initial par plusieurs vecteurs, en combinant l’exploitation technique et l’ingénierie sociale ainsi que des attaques de proximité. 

Le groupe cible fréquemment les vulnérabilités XSS et de webmail sur des plateformes telles que Roundcube, MDaemon et Zimbra afin de s’implanter dans les environnements des victimes. 

Advertisement

Il distribue également par e-mail et via Signal Desktop des documents Office piégés, une méthode qui contourne les protections Mark-of-the-Web et permet l’exécution sans restriction de macros malveillantes. 

En outre, APT28 emploie sa technique Wi-Fi caractéristique « Nearest Neighbor », qui consiste à compromettre un appareil à double connexion situé dans un bâtiment voisin et à l’utiliser comme passerelle pour infiltrer le réseau sans fil de l’entreprise ciblée.

L’exécution et la persistance reposent largement sur des outils natifs. 

APT28 utilise PowerShell et cmd.exe pour compresser les données, modifier le registre et exécuter des charges utiles, tandis que des malwares comme BeardShell, SlimAgent et SpyPress assurent leur persistance grâce à des modifications des scripts de connexion, au détournement de COM et à des DLL malveillantes qui servent de proxy à des composants Windows légitimes.

Comment APT28 échappe à la détection

Le savoir-faire d’APT28 est conçu pour se fondre dans le comportement normal des entreprises. 

L’élévation de privilèges a notamment consisté à exploiter la vulnérabilité CVE-2022-38028 du service Windows Print Spooler, tandis que l’arsenal du groupe destiné à échapper aux défenses est vaste et sophistiqué. 

APT28 dissimule du shellcode dans des images PNG au moyen de la stéganographie, utilise le proxying de DLL pour se faire passer pour des bibliothèques Windows de confiance et recourt largement à l’obfuscation du JavaScript et des chaînes de caractères dans ses implants de webmail. 

Le groupe efface également de manière sécurisée les preuves forensiques à l’aide d’outils tels que cipher.exe /W afin de compliquer l’enquête et la récupération.

Sur le front des identifiants, le groupe extrait systématiquement la mémoire de LSASS, exporte les ruches SAM et SYSTEM, cible la base de données Active Directory (ntds.dit), et mène des campagnes de password spraying à grande échelle via TOR et des VPN commerciaux.

Advertisement

La collecte est tout aussi exhaustive : enregistrement des frappes, capture d’écran, surveillance du presse-papiers, récupération des boîtes aux lettres et création par SpyPress de règles automatisées de transfert des e-mails pour assurer la persistance, même après la découverte des implants.

Le trafic de commande et contrôle (C2) transite généralement par HTTPS avec des vérifications de certificats permissives et est parfois relayé via le Wi-Fi invité ou la redirection de ports interne pour atteindre des systèmes segmentés. 

Les comptes de stockage cloud sur Icedrive et Koofr servent de boîtes aux lettres « dead drop » pour l’opération. Les implants interrogent ces emplacements à la recherche de fichiers de tâches et téléversent les résultats en les déguisant en images ou archives inoffensives. 

Contrôles de sécurité essentiels pour contrer APT28

Se défendre contre APT28 exige une stratégie coordonnée et multicouche pour renforcer les identités, les terminaux, les réseaux et les environnements cloud.

  • Renforcer l’identité et la messagerie en imposant une MFA résistante au phishing, en corrigeant les plateformes de webmail, en surveillant les campagnes de password spraying et en limitant l’authentification héritée.
  • Renforcer la couverture EDR en bloquant le chargement de DLL non signées, en surveillant les LOLBins comme PowerShell et rundll32 et en détectant les détournements de COM ou les mécanismes de persistance inhabituels.
  • Améliorer la segmentation réseau et la surveillance en isolant les réseaux Wi-Fi invités et d’entreprise, en imposant la microsegmentation et en inspectant le trafic Est-Ouest à la recherche d’activités HTTPS ou DNS anormales.
  • Verrouiller Active Directory et les magasins d’identifiants grâce à une administration par niveaux, à des PAW, à la surveillance des abus de LSASS ou de VSS et à l’audit des accès à ntds.dit et aux ruches du registre.
  • Sécuriser les identités cloud et les services web en imposant l’accès conditionnel, en surveillant les applications OAuth non autorisées et en détectant les accès anormaux à des services comme Icedrive ou Koofr.
  • Améliorer l’ingénierie de détection des comportements propres à APT28, notamment les modifications de webmail par SpyPress, les charges utiles déguisées en images, le tunneling par portproxy et la création suspecte d’archives ZIP avec PowerShell.
  • Valider en continu les contrôles au moyen de simulations de compromission et d’attaque ou de plateformes de validation de la sécurité afin d’émuler les techniques d’APT28 et d’identifier les lacunes en matière de détection et de prévention.

Ces mesures aident les organisations à renforcer leur cyberrésilience face à APT28 et aux menaces similaires.

Les opérations menées par APT28 sur le long terme soulignent son évolution en un groupe de cybermenace adaptatif, persistant et aligné sur les intérêts d’un État. 

Son recours au stockage cloud pour le C2, ses capacités à échapper aux défenses et ses activités de vol d’identifiants témoignent d’un écosystème mature conçu pour maintenir un accès discret à long terme.  

Le risque persistant que représentent les acteurs de la menace adaptatifs souligne la nécessité pour les organisations d’adopter des principes de confiance zéro qui partent du principe que la compromission est inévitable.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.