APT28, le groupe de cybermenace lié au Kremlin derrière le piratage du DNC en 2016, redéfinit discrètement la manière dont les opérateurs soutenus par des États mènent des campagnes d’espionnage à long terme — en combinant le spearphishing classique avec des attaques de proximité via Wi-Fi, l’exploitation du cloud et même des malwares dopés aux LLM.
APT28 « … adapte constamment ses méthodes, en combinant un savoir-faire éprouvé et de nouvelles capacités pour s’adapter à chaque environnement ciblé », ont déclaré les chercheurs de Picus Security.
S’appuyant sur l’analyse de Picus Security concernant le malware dopé aux LLM utilisé par APT28, le cofondateur de Picus et vice-président de Picus Labs, le Dr Süleyman Özarslan, a déclaré que la conception de cette campagne était inhabituellement maladroite.
« Nous avons examiné le code source de cette campagne « LameHug » et c’est sans doute la conception de malware la moins efficace que j’aie vue depuis des années », a-t-il déclaré.
Selon Özarslan, les attaquants s’appuient même sur une API LLM externe lors de l’exécution pour produire des commandes de reconnaissance basiques.
« Regardez les prompts : l’attaquant appelle une API LLM externe (Qwen-2.5-Coder) lors de l’exécution, simplement pour générer des commandes de reconnaissance standard comme systeminfo, tasklist, et ipconfig ».
Il a également souligné que cette approche ne représentait en rien une technique avancée de malware piloté par l’IA.
« Il ne s’agit pas de “génération dynamique par l’IA” ; c’est du code en dur avec des étapes supplémentaires, une latence accrue et une dépendance massive à une API externe qui pourrait cesser de fonctionner ou halluciner à tout moment », a-t-il expliqué.
Özarslan a comparé cette approche à ce que ferait habituellement un acteur de la menace compétent.
« Un auteur de malware compétent aurait simplement codé en dur les commandes batch. À la place, ces acteurs ont introduit un point de défaillance majeur, juste pour se donner un genre ou parce qu’ils étaient trop paresseux pour apprendre la syntaxe de dsquery ».
Retour historique sur les principales campagnes d’APT28
Depuis plus de dix ans, APT28 cible des campagnes politiques, des ministères des Affaires étrangères, des organisations de défense, des organismes antidopage, des médias et des institutions internationales.
Le bilan d’APT28 couvre plus de dix ans d’opérations à fort impact. Le groupe est responsable de la mise hors service de TV5Monde en 2015, puis a mené les intrusions contre le DCCC et le DNC en 2016.
Il a également mené des opérations contre la WADA et le Canadian Centre for Ethics in Sport (CCES).
En 2018, APT28 a tenté une intrusion de proximité visant l’OIAC, une opération finalement déjouée.
Le groupe a poursuivi ses activités en compromettant à grande échelle des sites web du gouvernement ukrainien en 2023. Plus récemment, en 2025, il a déployé le malware LameHug, qui utilise des modèles de langage de grande taille (LLM) pour générer des commandes système à partir de texte libre.
À l’intérieur de la chaîne d’attaque complète d’APT28
Les activités d’APT28 couvrent toutes les étapes du cycle de vie MITRE ATT&CK.
La reconnaissance comprend l’analyse ciblée des réseaux Wi-Fi depuis des réseaux voisins compromis, le hameçonnage visant à recueillir des informations sur les organisations via des applications de messagerie sécurisée comme Signal, ainsi que l’enregistrement préventif de domaines des mois avant l’activation de l’infrastructure.
Pour développer ses ressources, le groupe acquiert une infrastructure VPS, enregistre des domaines thématiques et détourne des services web légitimes — notamment Icedrive et Koofr — pour héberger des charges utiles et stocker provisoirement les données exfiltrées.
APT28 obtient un accès initial par plusieurs vecteurs, en combinant l’exploitation technique et l’ingénierie sociale ainsi que des attaques de proximité.
Le groupe cible fréquemment les vulnérabilités XSS et de webmail sur des plateformes telles que Roundcube, MDaemon et Zimbra afin de s’implanter dans les environnements des victimes.
Il distribue également par e-mail et via Signal Desktop des documents Office piégés, une méthode qui contourne les protections Mark-of-the-Web et permet l’exécution sans restriction de macros malveillantes.
En outre, APT28 emploie sa technique Wi-Fi caractéristique « Nearest Neighbor », qui consiste à compromettre un appareil à double connexion situé dans un bâtiment voisin et à l’utiliser comme passerelle pour infiltrer le réseau sans fil de l’entreprise ciblée.
L’exécution et la persistance reposent largement sur des outils natifs.
APT28 utilise PowerShell et cmd.exe pour compresser les données, modifier le registre et exécuter des charges utiles, tandis que des malwares comme BeardShell, SlimAgent et SpyPress assurent leur persistance grâce à des modifications des scripts de connexion, au détournement de COM et à des DLL malveillantes qui servent de proxy à des composants Windows légitimes.
Comment APT28 échappe à la détection
Le savoir-faire d’APT28 est conçu pour se fondre dans le comportement normal des entreprises.
L’élévation de privilèges a notamment consisté à exploiter la vulnérabilité CVE-2022-38028 du service Windows Print Spooler, tandis que l’arsenal du groupe destiné à échapper aux défenses est vaste et sophistiqué.
APT28 dissimule du shellcode dans des images PNG au moyen de la stéganographie, utilise le proxying de DLL pour se faire passer pour des bibliothèques Windows de confiance et recourt largement à l’obfuscation du JavaScript et des chaînes de caractères dans ses implants de webmail.
Le groupe efface également de manière sécurisée les preuves forensiques à l’aide d’outils tels que cipher.exe /W afin de compliquer l’enquête et la récupération.
Sur le front des identifiants, le groupe extrait systématiquement la mémoire de LSASS, exporte les ruches SAM et SYSTEM, cible la base de données Active Directory (ntds.dit), et mène des campagnes de password spraying à grande échelle via TOR et des VPN commerciaux.
La collecte est tout aussi exhaustive : enregistrement des frappes, capture d’écran, surveillance du presse-papiers, récupération des boîtes aux lettres et création par SpyPress de règles automatisées de transfert des e-mails pour assurer la persistance, même après la découverte des implants.
Le trafic de commande et contrôle (C2) transite généralement par HTTPS avec des vérifications de certificats permissives et est parfois relayé via le Wi-Fi invité ou la redirection de ports interne pour atteindre des systèmes segmentés.
Les comptes de stockage cloud sur Icedrive et Koofr servent de boîtes aux lettres « dead drop » pour l’opération. Les implants interrogent ces emplacements à la recherche de fichiers de tâches et téléversent les résultats en les déguisant en images ou archives inoffensives.
Contrôles de sécurité essentiels pour contrer APT28
Se défendre contre APT28 exige une stratégie coordonnée et multicouche pour renforcer les identités, les terminaux, les réseaux et les environnements cloud.
- Renforcer l’identité et la messagerie en imposant une MFA résistante au phishing, en corrigeant les plateformes de webmail, en surveillant les campagnes de password spraying et en limitant l’authentification héritée.
- Renforcer la couverture EDR en bloquant le chargement de DLL non signées, en surveillant les LOLBins comme PowerShell et rundll32 et en détectant les détournements de COM ou les mécanismes de persistance inhabituels.
- Améliorer la segmentation réseau et la surveillance en isolant les réseaux Wi-Fi invités et d’entreprise, en imposant la microsegmentation et en inspectant le trafic Est-Ouest à la recherche d’activités HTTPS ou DNS anormales.
- Verrouiller Active Directory et les magasins d’identifiants grâce à une administration par niveaux, à des PAW, à la surveillance des abus de LSASS ou de VSS et à l’audit des accès à ntds.dit et aux ruches du registre.
- Sécuriser les identités cloud et les services web en imposant l’accès conditionnel, en surveillant les applications OAuth non autorisées et en détectant les accès anormaux à des services comme Icedrive ou Koofr.
- Améliorer l’ingénierie de détection des comportements propres à APT28, notamment les modifications de webmail par SpyPress, les charges utiles déguisées en images, le tunneling par portproxy et la création suspecte d’archives ZIP avec PowerShell.
- Valider en continu les contrôles au moyen de simulations de compromission et d’attaque ou de plateformes de validation de la sécurité afin d’émuler les techniques d’APT28 et d’identifier les lacunes en matière de détection et de prévention.
Ces mesures aident les organisations à renforcer leur cyberrésilience face à APT28 et aux menaces similaires.
Les opérations menées par APT28 sur le long terme soulignent son évolution en un groupe de cybermenace adaptatif, persistant et aligné sur les intérêts d’un État.
Son recours au stockage cloud pour le C2, ses capacités à échapper aux défenses et ses activités de vol d’identifiants témoignent d’un écosystème mature conçu pour maintenir un accès discret à long terme.
Le risque persistant que représentent les acteurs de la menace adaptatifs souligne la nécessité pour les organisations d’adopter des principes de confiance zéro qui partent du principe que la compromission est inévitable.





