Les gouvernements occidentaux tirent la sonnette d’alarme face à une cybermenace russe grandissante.
Dans une alerte conjointe de cybersécurité, les agences du renseignement et de cybersécurité des États-Unis, du Royaume-Uni, de l’Allemagne, de la France, de la Pologne et de plus d’une douzaine d’autres pays alliés ont averti qu’une unité cyber de l’armée russe était à l’origine d’une campagne agressive visant les entreprises de logistique et de technologie qui aident l’Ukraine.
L’alerte, publiée cette semaine, désigne directement l’unité 26165 de la Direction générale du renseignement de l’état-major russe (GRU), également connue dans le monde de la cybersécurité sous les noms d’APT28, Fancy Bear et Forest Blizzard.
« Cette campagne d’espionnage informatique visant les entités logistiques et les entreprises technologiques s’appuie sur un ensemble de TTP déjà divulguées et est probablement liée au ciblage à grande échelle, par ces acteurs, de caméras IP en Ukraine et dans les pays de l’OTAN voisins », indique l’alerte.
Qui sont les cibles ?
Depuis le début de l’invasion russe de l’Ukraine en 2022, les hackers liés à l’une des divisions les plus tristement célèbres du GRU auraient étendu leurs opérations pour s’en prendre à des éléments essentiels de la chaîne d’approvisionnement qui soutient l’Ukraine. Les hackers ont ciblé :
- Les sous-traitants de la défense.
- Les plateformes de transport comme les aéroports et les ports.
- Les systèmes de contrôle du trafic aérien.
- Les opérateurs maritimes.
- Les fournisseurs de services informatiques.
Les pays touchés sont notamment les États-Unis, l’Allemagne, la Pologne, la France, la Roumanie, l’Ukraine, les Pays-Bas, la République tchèque, la Slovaquie, la Grèce, la Bulgarie, la Moldavie et l’Italie.
Le rapport conjoint révèle que les attaquants ne s’infiltrent pas seulement dans l’entreprise principalement visée : ils s’en prennent également à ses partenaires et aux entreprises connectées, exploitant les relations de confiance pour progresser plus en profondeur.
Dans un cas, les hackers ont dérobé des identifiants donnant accès à des « informations sensibles sur les livraisons, comme les horaires des trains et les manifestes d’expédition », précise l’alerte.
Comment s’introduisent-ils ?
Les hackers russes s’appuient sur un mélange de tactiques anciennes et nouvelles pour s’introduire dans les systèmes, notamment :
- Deviner des identifiants et mener des attaques par force brute.
- Courriels d’hameçonnage ciblé avec de fausses pages de connexion imitant les plateformes de messagerie occidentales.
- Maliciels, notamment des variantes comme HEADLACE et MASEPIE.
- L’exploitation de vulnérabilités logicielles connues, notamment dans :
- Microsoft Outlook (CVE-2023-23397).
- WinRAR (CVE-2023-38831).
- Les failles du webmail Roundcube.
Le groupe utilise également des outils comme Tor et des VPN commerciaux pour dissimuler ses traces et changer fréquemment d’adresse IP.
Les caméras IP comme outils d’espionnage
L’une des révélations les plus inquiétantes est que les hackers russes ont également ciblé des caméras connectées à Internet, en particulier celles situées près des postes-frontières et des gares ferroviaires en Ukraine.
À l’aide de mots de passe par défaut et de techniques de piratage, les attaquants ont tenté d’accéder aux flux vidéo en direct pour surveiller les livraisons d’armes et de fournitures.
Selon l’alerte, 81 % de ces tentatives visaient des caméras ukrainiennes, suivies de la Roumanie (9,9 %), de la Pologne (4,0 %), de la Hongrie (2,8 %) et de la Slovaquie (1,7 %).
Que peut-on faire ?
Les autorités estiment que la menace est loin d’avoir disparu. Selon elles, la campagne se poursuivra probablement tant que les pays occidentaux soutiendront l’Ukraine.
L’alerte décrit les mesures pour se défendre contre les tactiques du GRU. Il s’agit notamment de :
- Imposer l’authentification multifacteur.
- Appliquer les correctifs de sécurité et mettre régulièrement les logiciels à jour.
- Surveiller les réseaux à la recherche d’activités anormales.
- Isoler les systèmes sensibles selon les principes du Zero Trust.
- Pour les caméras IP, désactiver les accès distants inutiles et utiliser des VPN pour sécuriser la visualisation.
Alors que l’aide occidentale reste essentielle à la défense de l’Ukraine, les opérations cyber russes visent à perturber les chaînes d’approvisionnement et à recueillir des renseignements.
Derrière chaque camion, avion ou navire acheminant de l’aide vers l’Ukraine se trouve désormais un champ de bataille numérique, où des hackers guettent, sondent les systèmes et tentent d’intercepter l’aide avant son arrivée.

