Les cyberattaques liées à la Russie continuent de cibler les organisations ukrainiennes

Sandworm cible les réseaux ukrainiens au moyen d’attaques furtives et peu chargées en logiciels malveillants, qui exploitent des outils Windows légitimes pour échapper à la détection.

Written By
Ken Underhill
Ken Underhill
Oct 30, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les cyberactivités liées à l’État russe continuent de représenter une menace pour les organisations ukrainiennes. 

Des chercheurs en sécurité ont découvert deux intrusions en cours, qui mettent en évidence la persistance, la furtivité et l’expertise technique d’attaquants soupçonnés d’être liés à Sandworm, un sous-groupe de la direction du renseignement militaire russe, la GRU. 

Les campagnes, qui se sont déroulées sur plusieurs semaines à la mi-2025, témoignent d’un recours croissant aux techniques de « Living-off-the-Land » (LotL) et aux outils système légitimes pour conserver l’accès et récupérer des données tout en réduisant les risques de détection.

Living off the Land : une approche à empreinte minimale

Les attaquants ont ciblé à la fois une grande organisation de services aux entreprises et une administration locale en Ukraine, en privilégiant la collecte de renseignements plutôt que la perturbation manifeste.

Plutôt que de déployer de grandes quantités de logiciels malveillants, ils se sont largement appuyés sur des utilitaires Windows légitimes, des scripts PowerShell et des tâches planifiées pour effectuer des reconnaissances, extraire des identifiants et maintenir leur persistance à long terme.

L’accès initial à l’une des cibles a été obtenu en exploitant des serveurs exposés au public, probablement au moyen de vulnérabilités non corrigées. 

Les attaquants ont installé un webshell personnalisé appelé Localolive, précédemment associé au groupe Sandworm. 

Bien que l’attribution ne soit pas confirmée, les tactiques et l’infrastructure correspondent à celles d’opérations précédentes de Sandworm, connu pour cibler les infrastructures critiques et les appareils IoT en Ukraine et au-delà.

Une fois à l’intérieur, les attaquants ont exécuté une série de commandes pour cartographier l’environnement, désactiver l’analyse antivirus dans des répertoires clés et exfiltrer des informations sensibles sur les systèmes. 

Advertisement

Ils ont démontré qu’ils disposaient de privilèges d’administration en créant des tâches planifiées pour effectuer des vidages de mémoire et récupérer des identifiants à partir d’outils tels que KeePass. Ils ont également collecté des ruches du registre et des données de configuration système afin d’étendre leur accès au réseau.

Prendre le contrôle, un système après l’autre

Au cours des semaines suivantes, les attaquants se sont déplacés méthodiquement à travers plusieurs systèmes de l’organisation ciblée. Chaque étape témoignait d’une sophistication et d’une connaissance de la situation croissantes. 

Sur l’un des systèmes, ils ont reconfiguré Windows Defender afin d’exclure certains répertoires et utilisé l’outil Windows Resource Leak Diagnostic — un utilitaire système légitime — pour effectuer des vidages complets de la mémoire.

Les attaquants ont également déployé une poignée d’exécutables suspects, tels que service.exe et cloud.exe, depuis le dossier Downloads. 

Ces noms de fichiers reprenaient ceux d’autres composants de webshell utilisés ailleurs dans l’attaque, ce qui suggère l’emploi d’une boîte à outils et d’une convention de nommage cohérentes. 

Les étapes ultérieures ont consisté à mettre en place un accès à distance via RDP et OpenSSH, à modifier les règles du pare-feu et à créer des portes dérobées PowerShell persistantes configurées pour s’exécuter toutes les 30 minutes.

Dans un cas, un script Python nommé assembler.py a été exécuté, bien que son fonctionnement demeure inconnu. La présence de winbox64.exe, un outil légitime de gestion des routeurs MikroTik, témoigne également d’une volonté de mêler les opérations malveillantes à des activités d’administration approuvées.

La guerre discrète de Sandworm évolue

Sandworm, également connu sous le nom de Seashell Blizzard, a été associé à plusieurs campagnes très médiatisées, notamment les attaques contre le réseau électrique ukrainien de 2015–2016, le logiciel malveillant VPNFilter et le sabotage de modems satellites AcidRain contre Viasat. 

Les opérations du groupe combinent espionnage, sabotage et tactiques d’influence pour servir les objectifs géopolitiques russes.

Cette activité récente confirme le virage stratégique du groupe vers la persistance et la collecte de renseignements plutôt que vers la destruction immédiate. 

En exploitant les fonctionnalités natives de Windows, les attaquants peuvent opérer pendant de longues périodes en déployant un minimum de logiciels malveillants, ce qui complique l’analyse forensique et la détection.

Ces intrusions illustrent l’évolution du paysage de la cyberguerre commanditée par des États. 

Advertisement

Les antivirus et systèmes traditionnels de détection des intrusions sont moins efficaces contre les techniques LotL et les outils à double usage. 

Les attaquants exploitent de plus en plus les fonctions d’administration mêmes sur lesquelles comptent les défenseurs, brouillant la frontière entre activité système normale et intention malveillante.

Renforcez vos défenses dès maintenant

Les mesures d’atténuation suivantes proposent des moyens concrets de renforcer les systèmes, de réduire les surfaces d’attaque et de détecter rapidement les activités malveillantes.

  • Appliquer rapidement les correctifs: Veillez à ce que tous les serveurs et applications exposés à Internet soient entièrement à jour et surveillés afin de détecter tout comportement anormal.
  • Restreindre l’accès administratif: Appliquez le principe du moindre privilège et limitez autant que possible les droits d’administrateur local.
  • Surveiller les détournements d’outils natifs: Suivez l’utilisation anormale de PowerShell, la création de tâches planifiées et l’exécution d’outils de diagnostic.
  • Mettre en place une liste d’autorisation des applications: Empêchez l’exécution d’exécutables et de scripts non autorisés, en particulier depuis des répertoires utilisateur comme Downloads.
  • Renforcer les accès à distance: Limitez l’accès RDP et SSH aux adresses IP approuvées, exigez l’authentification multifacteur et désactivez les services inutilisés.
  • Améliorer la visibilité: Utilisez des outils de détection et de réponse sur les terminaux (EDR) capables de corréler les schémas comportementaux, et pas seulement les signatures.
  • Tester les plans de réponse aux incidents: Testez en continu les plans de réponse aux incidents (IR) pour en vérifier l’efficacité.

Une vigilance constante, associée à une surveillance proactive, reste essentielle pour garantir une cyber-résilience à long terme.

Se cacher au grand jour : le nouveau champ de bataille cyber

Les attaques contre les organisations ukrainiennes soulignent la persistance et la capacité d’adaptation des acteurs de la menace liés à la Russie.

En exploitant des outils légitimes et les fonctions natives des systèmes, ces adversaires s’infiltrent, surveillent les systèmes et maintiennent leur accès en laissant peu d’indicateurs détectables.

Pour les contrer, les organisations doivent renforcer leurs défenses au moyen d’un durcissement technique, d’une surveillance continue et d’analyses comportementales capables de repérer les anomalies subtiles.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.