Une nouvelle campagne sophistiquée de logiciels malveillants, baptisée Airstalk, a été découverte par l’Unit 42 de Palo Alto Networks, qui attribue cette activité à un acteur malveillant probablement lié à un État-nation.
Le malware, disponible en versions PowerShell et .NET, est suivi sous l’identifiant CL-STA-1009.
La campagne serait liée à une attaque plus vaste contre la chaîne d’approvisionnement, ciblant des environnements d’entreprise de confiance par l’intermédiaire de systèmes de gestion compromis.
Quand le MDM devient une porte dérobée
Airstalk exploite l’API AirWatch, qui fait partie de la plate-forme de gestion unifiée des terminaux Workspace ONE de VMware.
Au lieu d’utiliser une infrastructure traditionnelle de commande et de contrôle (C2), Airstalk transforme le MDM lui-même en canal de communication clandestin.
Selon les chercheurs de Palo Alto Networks, le malware utilise des fonctionnalités légitimes d’AirWatch — comme les attributs personnalisés des appareils et l’envoi de fichiers — pour échanger secrètement des données avec ses opérateurs.
Les attaquants peuvent ainsi se fondre dans le trafic normal de l’entreprise et échapper à la détection.
La variante PowerShell assure sa persistance au moyen de tâches planifiées et utilise le point de terminaison /api/mdm/devices/ de l’API pour ses communications.
Elle peut exécuter de nombreuses commandes, notamment effectuer des captures d’écran, récupérer les cookies et l’historique des navigateurs, collecter les favoris et exfiltrer des fichiers.
Les données volées sont téléversées à l’aide de la fonction de stockage d’objets blob du MDM, que le malware détourne pour exfiltrer les données.
Airstalk évolue avec la variante .NET
La version .NET plus avancée d’Airstalk s’appuie sur ces fonctionnalités et en ajoute de nouvelles, en ciblant non seulement Google Chrome, mais aussi Microsoft Edge et Island, un navigateur destiné aux entreprises.
Elle se fait passer pour un utilitaire AirWatch légitime, AirwatchHelper.exe, renforçant sa furtivité et sa persistance grâce à une exécution multithread et à de nouveaux types de messages comme MISMATCH, DEBUG et PING.
Chaque thread d’exécution de la variante .NET joue un rôle spécifique : gestion des tâches, émission de balises et exfiltration des journaux.
Le malware téléverse en continu des journaux de débogage, exécute les tâches définies par les attaquants et exfiltre des informations sensibles.
Ses fonctionnalités comprennent notamment l’extraction des profils de navigateur, l’inventaire des fichiers, le vidage des cookies et la manipulation des URL. Certaines fonctions semblent incomplètes, ce qui suggère un développement actif.
Une enquête plus approfondie a révélé que plusieurs échantillons .NET étaient signés avec un certificat probablement volé, délivré à Aoteng Industrial Automation (Langfang) Co., Ltd. — une entreprise chinoise légitime.
Le certificat a été révoqué quelques minutes après son émission, ce qui laisse penser que les attaquants l’ont probablement utilisé rapidement pour gagner la confiance avant que la révocation ne prenne effet.
La chaîne d’approvisionnement dans la ligne de mire
Bien que le vecteur de distribution exact reste inconnu, l’Unit 42 soupçonne que le malware a été déployé à la suite d’une compromission de la chaîne d’approvisionnement, visant potentiellement le secteur de l’externalisation des processus métier (BPO).
Ces organisations servent souvent d’intermédiaires disposant d’un accès privilégié aux réseaux de leurs clients, ce qui en fait des cibles de choix pour l’espionnage.
Les BPO fournissent simultanément des services spécialisés à plusieurs clients, souvent en dehors des contrôles de sécurité directs des entreprises.
Une intrusion réussie chez l’un de ces prestataires peut accorder aux attaquants un accès indirect à plusieurs organisations clientes.
Comme le souligne l’Unit 42, cette stratégie rappelle les récentes intrusions très médiatisées dans la chaîne d’approvisionnement qui ont exploité des logiciels et des fournisseurs de services tiers de confiance.
Le groupe CL-STA-1009 semble s’inscrire dans un effort plus vaste d’un État-nation visant à infiltrer indirectement des entreprises en compromettant les chaînes d’approvisionnement numériques dont elles dépendent.
Grâce à la furtivité et à la flexibilité d’Airstalk, les adversaires peuvent observer le comportement du réseau, dérober des identifiants et maintenir un accès à long terme — tout en se faisant passer pour une activité légitime de gestion.
Se défendre dans un écosystème compromis
L’utilisation par Airstalk d’API d’entreprise de confiance comme mécanisme de commande et de contrôle représente une tendance émergente et dangereuse.
En intégrant leurs activités malveillantes à des systèmes conçus pour la sécurité et l’administration, les attaquants contournent les défenses périmétriques traditionnelles et les solutions de détection des terminaux.
En outre, la capacité à voler les cookies des navigateurs et les données de session pourrait permettre aux adversaires de détourner des sessions authentifiées et d’usurper l’identité d’utilisateurs sur des systèmes critiques.
Ce risque se multiplie lorsque les attaquants compromettent des prestataires de services qui gèrent plusieurs clients, exposant potentiellement des données sensibles dans des secteurs entiers.
Pour se prémunir contre des menaces similaires, les organisations peuvent superposer plusieurs contrôles de sécurité, notamment :
- Surveillance comportementale continue afin de détecter les usages inhabituels des API ou les schémas atypiques de transfert de données.
- Limiter l’accès à l’API et appliquer les principes du moindre privilège
- dans les systèmes MDM.Valider l’intégrité des certificats de signature de code
- et surveiller les certificats nouvellement émis ou révoqués.Recourir au renseignement sur les menaces et à la détection des terminaux
- capables d’identifier les abus d’API et les canaux clandestins.Réaliser régulièrement des évaluations des risques
liés à la chaîne d’approvisionnement et des audits des tiers.Se fondre dans le décor pour mieux s’introduire
La campagne Airstalk met en évidence la sophistication croissante des opérations cyber menées par des États-nations.
En exploitant des outils de gestion d’entreprise de confiance, les attaquants peuvent se fondre parfaitement dans l’activité normale du réseau et exfiltrer discrètement des données sensibles au fil du temps.





