AdaptixC2 : quand les outils open source deviennent des armes

Les cybercriminels transforment AdaptixC2, un outil de sécurité open source, en arme pour des attaques par rançongiciel.

Written By
Ken Underhill
Ken Underhill
Oct 31, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des acteurs malveillants arment AdaptixC2, un framework open source de commande et de contrôle (C2) conçu à l’origine pour les activités de red team.

De récentes recherches menées par Silent Push révèlent que les cybercriminels ont transformé ce framework en arme pour des opérations mondiales de rançongiciel.

Un framework légitime détourné à des fins malveillantes

AdaptixC2 a été créé comme un framework flexible et extensible de post-exploitation et d’émulation d’adversaire destiné aux testeurs d’intrusion. 

Écrit en Golang pour son composant serveur et en C++ avec une interface graphique basée sur QT, l’outil est compatible avec les plateformes Linux, Windows et macOS. 

Sa vocation légitime est de simuler des cyberattaques dans des environnements contrôlés afin d’aider les organisations à identifier les vulnérabilités et à renforcer leurs défenses. 

Cependant, la même polyvalence qui rend AdaptixC2 utile aux défenseurs l’a également rendu attrayant pour les cybercriminels en quête de discrétion, d’adaptabilité et de fonctionnalités multiplateformes.

Les premières preuves d’un usage abusif d’AdaptixC2 sont apparues au cours de l’enquête de Silent Push sur CountLoader, un chargeur de logiciels malveillants qui distribuait des charges utiles malveillantes d’AdaptixC2 depuis une infrastructure contrôlée par les attaquants. 

Une fois que les chercheurs ont développé des signatures de détection pour CountLoader et AdaptixC2, une hausse notable de leur utilisation a été observée dans les campagnes de rançongiciel, en particulier celles liées au rançongiciel Akira . 

Advertisement

Les fonctionnalités qui font d’AdaptixC2 le rêve des hackers

L’architecture d’AdaptixC2 offre des fonctionnalités qui la rendent idéale aussi bien pour les tests éthiques que pour l’exploitation malveillante.

Elle prend en charge plusieurs types de listeners, notamment mTLS, HTTP, SMB et BTCP, permettant d’établir des canaux de communication diversifiés et résilients entre les systèmes compromis et les serveurs de commande des attaquants. 

Ces capacités compliquent la détection par les systèmes de sécurité traditionnels fondés sur le réseau et permettent aux attaquants de maintenir leur persistance dans les environnements ciblés.

Le framework permet d’exécuter diverses fonctions de post-exploitation, notamment l’exécution de commandes à distance, l’élévation de privilèges et les déplacements latéraux sur les systèmes en réseau. 

Ces fonctionnalités permettent aux attaquants d’établir des points d’ancrage durables, d’exfiltrer des données sensibles et de déployer des rançongiciels avec précision. 

Comme AdaptixC2 est disponible gratuitement sur GitHub, les acteurs malveillants peuvent facilement le télécharger, le modifier et le redistribuer sans supervision, ce qui accélère sa diffusion dans l’écosystème cybercriminel.

Sur la piste de RalfHacker 

Les recherches en sources ouvertes (OSINT) de Silent Push ont retracé les origines d’AdaptixC2 jusqu’à un développeur connu sous le nom de RalfHacker. 

Les journaux d’activité de GitHub montrent que cette personne a effectué les contributions les plus importantes au dépôt du framework. 

Bien que le profil GitHub de RalfHacker le présente comme testeur d’intrusion et spécialiste du développement de logiciels malveillants (MalDev), une enquête plus approfondie a révélé des liens avec la pègre russe.

Les analystes ont découvert plusieurs adresses e-mail liées à RalfHacker — dont certaines apparaissaient dans des bases de données ayant fuité depuis d’importants forums de hackers comme RaidForums — et ont identifié un canal Telegram russophone où le développeur commercialise les mises à jour d’AdaptixC2. 

Les publications de ce canal comprennent fréquemment des hashtags faisant référence à Active Directory, aux tactiques d’APT et aux exploits liés aux distributeurs automatiques de billets, ce qui indique une possible association avec des communautés cybercriminelles. 

Advertisement

Bien que Silent Push n’ait pas établi de manière concluante l’implication directe de RalfHacker dans des campagnes malveillantes, la convergence de son activité technique, de sa présence en ligne et de la langue utilisée pointe vers un lien étroit avec les réseaux d’acteurs malveillants russes.

Quand les outils de sécurité deviennent des armes

Le cas d’AdaptixC2 illustre un dilemme croissant en matière de technologies à double usage dans la cybersécurité : les outils créés pour la recherche légitime en sécurité et les tests défensifs sont de plus en plus militarisés par les adversaires. 

D’autres outils de test d’intrusion bien connus, comme Cobalt Strike et Metasploit, ont rencontré des problèmes similaires : des versions piratées ou modifiées circulent sur des forums clandestins. 

Cependant, la nature open source d’AdaptixC2 amplifie le problème, car son code source est librement accessible et son développement continu garantit que les mesures défensives sont rapidement contournées par de nouvelles versions.

Se défendre contre l’utilisation abusive d’AdaptixC2

Pour se défendre contre l’utilisation malveillante de frameworks C2 open source comme AdaptixC2, les organisations doivent combiner surveillance proactive, contrôles d’accès stricts et validation continue.

  • Utilisez la détection comportementale et fondée sur la télémétrie : Combinez EDR ou XDR et analyse réseau pour identifier l’utilisation anormale de protocoles, les signaux de beaconing ou l’exécution non autorisée de commandes.
  • Appliquez une approche zero trust et des contrôles d’accès stricts : Appliquez le principe du moindre privilège, l’authentification multifacteur (MFA) et une vérification continue des utilisateurs et des appareils.
  • Maintenez les systèmes et logiciels à jour: Mettez régulièrement à jour les systèmes d’exploitation, les frameworks et les dépendances open source afin d’éliminer les failles exploitables.
  • Segmentez et surveillez le trafic réseau : Isolez les actifs critiques, inspectez le trafic sortant à la recherche d’anomalies et limitez les possibilités de déplacement latéral.
  • Renforcez la veille sur les menaces et les tests : Participez à des communautés de partage de renseignements et menez des exercices de red team ou purple team afin de valider les défenses contre l’utilisation abusive de C2 open source.
  • Formez et équipez les équipes de sécurité : Sensibilisez les analystes et les développeurs aux signes d’utilisation abusive d’outils open source et appliquez des pratiques de déploiement sécurisé.
Advertisement

En adoptant ces mesures, les organisations peuvent détecter et perturber rapidement les activités malveillantes tout en renforçant leur cyberrésilience globale.

L’évolution d’AdaptixC2, passé d’un outil de test de sécurité à un outil de rançongiciel, met en évidence la sophistication croissante du paysage actuel des menaces. 

L’accessibilité des logiciels open source, leur conception multiplateforme et l’anonymat des réseaux clandestins ont facilité le détournement de technologies légitimes par les attaquants.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.