Une cyberopération vieille de dix ans, dissimulée au grand jour, pourrait être bien plus sophistiquée qu’on ne le pensait.
De nouvelles recherches de Malanta suggèrent que l’écosystème tentaculaire des jeux d’argent en Indonésie, longtemps considéré comme de la cybercriminalité ordinaire, présente une ampleur, un niveau d’automatisation et une maturité opérationnelle généralement associés à des acteurs malveillants soutenus par un État.
« Cette combinaison — longévité, ampleur, coût et sophistication — va bien au-delà d’une escroquerie aux jeux d’argent typique, menée au “coup par coup”, ou d’un groupe motivé par l’appât du gain », a déclaré Kobi Ben Naim, PDG de Malanta.
Il a ajouté : « C’est pourquoi nous la classons parmi les APT et la décrivons comme étant d’un niveau comparable à une opération soutenue par un État, tout en veillant à ne pas affirmer que nous disposons de preuves directes la reliant à une entité gouvernementale précise. »
L’immense infrastructure derrière cette opération de longue durée
Malanta a découvert une infrastructure unifiée active depuis au moins 2011, révélant plus de 328 000 domaines, 236 000 sites de jeux d’argent, 1 400 sous-domaines détournés et des milliers d’applications Android malveillantes — un écosystème suffisamment vaste pour rivaliser avec des groupes APT établis.
L’opération comprend également des identifiants volés, des proxies inversés dissimulés au sein d’environnements gouvernementaux et d’entreprise, ainsi que plus de 500 domaines d’usurpation imitant de grandes marques.
Cela indique la présence d’un acteur malveillant capable de préparer discrètement des opérations à grande échelle des années avant de lancer des attaques à part entière.
La présence de cette infrastructure au sein de systèmes gouvernementaux et d’environnements cloud occidentaux accroît son impact sur la sécurité nationale et la chaîne d’approvisionnement.
Au cœur de l’opération à l’échelle d’une APT derrière le réseau indonésien
Contrairement aux escroqueries traditionnelles liées aux jeux d’argent, cette opération combine détournement de domaines, préparation de ressources cloud, diffusion de logiciels malveillants mobiles et trafic d’identifiants à grande échelle.
Les acteurs malveillants détournent des sous-domaines — notamment ceux appartenant à des entités gouvernementales occidentales — puis les utilisent pour voler des cookies de session ou établir des tunnels discrets de commande et de contrôle (C2).
Cela crée des voies furtives qui fondent le trafic malveillant dans la réputation d’entreprises ou d’administrations légitimes.
L’infrastructure exploite également l’automatisation massive des domaines, la redirection SEO, des kits d’hameçonnage générés par IA et la préparation persistante de ressources cloud via des compartiments S3, des blobs Azure et des charges utiles hébergées sur GitHub.
L’analyse des indicateurs de pré-attaque (IoPA) de Malanta a révélé :
- Des domaines nouvellement créés usurpant des marques, mais pas encore militarisés
- Des ressources cloud mal configurées ou abandonnées, préparées en vue d’une future diffusion de logiciels malveillants
- Des modèles d’hameçonnage générés par IA en phase de préparation
- Des vecteurs de prise de contrôle de domaines, comme les enregistrements DNS orphelins et les certificats expirés
Cette visibilité pré-attaque a permis aux analystes de relier des milliers d’actifs auparavant sans rapport à une campagne APT unifiée de grande ampleur.
L’opération illustre l’exploitation systémique des erreurs de configuration du cloud et des défaillances en matière d’hygiène des domaines.
Principales mesures de défense pour renforcer votre posture de sécurité
Les campagnes de menaces modernes exploitent de plus en plus les domaines mal configurés, les actifs cloud et les voies d’accès liées aux identités pour s’implanter discrètement dans les environnements d’entreprise.
Alors que les attaquants combinent des infrastructures banales avec des sous-domaines détournés et des ressources cloud préparées, les défenses périmétriques traditionnelles ne suffisent plus.
Les organisations doivent adopter une approche en couches qui améliore la visibilité, renforce les configurations et accélère la détection.
- Auditez les enregistrements DNS, les ressources cloud et les sous-domaines afin d’éliminer les voies de prise de contrôle et d’appliquer des procédures strictes de mise hors service.
- Déployez de solides protections web telles que CSP, SRI, les cookies Secure/HttpOnly et une surveillance continue des activités non autorisées sur les domaines.
- Renforcez la gouvernance du cloud grâce à l’analyse de l’IaC, à des contrôles fondés sur le moindre privilège, à des identifiants à courte durée de vie et à des portées d’API et de jetons limitées.
- Surveillez le trafic réseau et applicatif à la recherche d’anomalies, notamment les requêtes POST suspectes, les domaines usurpant des marques et les infrastructures C2 hébergées dans le cloud.
- Mettez en œuvre une segmentation zero trust et des contrôles des identités afin de limiter les mouvements latéraux et de détecter les événements d’authentification anormaux.
- Élargissez les capacités de renseignement sur les menaces et de détection du SOC pour signaler les sous-domaines détournés, l’utilisation abusive d’adresses IP cloud banales et les infrastructures d’usurpation.
- Améliorez la préparation à la réponse aux incidents grâce à des playbooks dédiés, à des exercices sur table et à des audits de sécurité des domaines gérés par des tiers et des fournisseurs.
Ces mesures d’atténuation aident les organisations à renforcer leur cyberrésilience face à des menaces similaires.
Au cœur du virage vers les attaques axées sur l’infrastructure
En répartissant les actifs malveillants entre des plateformes cloud, des domaines gouvernementaux détournés et des écosystèmes de CMS très utilisés, les adversaires gagnent en furtivité en se fondant dans des services de confiance, bénéficient d’une automatisation permettant de régénérer rapidement l’infrastructure et disposent d’une portée mondiale sur les réseaux du monde entier.
Comme cette activité se dissimule au sein d’écosystèmes internet légitimes, elle échappe souvent aux filtres traditionnels de renseignement sur les menaces et aux procédures de retrait, offrant aux attaquants une infrastructure durable avec un minimum de contraintes.
Cette convergence des techniques criminelles et de celles des États-nations signale un changement fondamental dans le comportement des attaquants.
À mesure que les acteurs malveillants industrialisent leur infrastructure pré-attaque, les défenseurs doivent passer d’une détection réactive à une perturbation proactive — en identifiant et en démantelant les actifs malveillants avant même qu’ils ne soient militarisés.
Garder une longueur d’avance dans cette évolution exige des flux de renseignement sur les menaces capables de repérer les infrastructures émergentes des attaquants avant qu’elles ne se transforment en campagne active.

