Les chercheurs d’Arctic Wolf ont découvert une opération active de cyberespionnage menée par l’acteur UNC6384, affilié à la Chine, contre des entités diplomatiques européennes, notamment en Hongrie et en Belgique.
La campagne exploite une vulnérabilité des raccourcis Windows et aboutit au déploiement du cheval de Troie d’accès à distance (RAT) PlugX par chargement latéral d’une DLL au moyen d’utilitaires Canon signés.
Présentation de la campagne
UNC6384 associe une ingénierie sociale sophistiquée à une adoption rapide des vulnérabilités.
Les e-mails d’hameçonnage ciblé font référence à de véritables événements diplomatiques — réunions de la Commission européenne, ateliers liés à l’OTAN et activités de la Communauté politique européenne — afin d’inciter les destinataires à ouvrir des fichiers LNK malveillants.
L’exploitation de ZDI-CAN-25373 permet l’exécution furtive de commandes grâce au remplissage par des espaces dans la structure COMMAND_LINE_ARGUMENTS.
Lors de son exécution, le fichier LNK piégé utilise PowerShell obfusqué pour décoder et extraire une archive .tar dans %AppData%\Local\Temp, affiche un leurre PDF légitime et exécute un binaire signé de l’assistant d’impression Canon (cnmpaui.exe).
UNC6384 exploite ensuite l’ordre de recherche des DLL de Windows pour charger latéralement une DLL malveillante, cnmpaui.dll, qui déchiffre un bloc protégé par RC4 (cnmplog.dat) et charge PlugX par réflexion dans le processus Canon de confiance.
L’exécution en mémoire qui en résulte assure la persistance, l’exécution de commandes, des opérations sur les fichiers, l’enregistrement des frappes et la reconnaissance.
Les chercheurs d’Arctic Wolf ont constaté que le chargeur CanonStager était passé d’environ 700 Ko à environ 4 Ko entre début septembre et octobre 2025, ce qui indique une refonte active visant à réduire l’empreinte forensique et à contourner la détection.
Commande et contrôle (C2)
Les communications de commande et contrôle (C2) utilisent WinHTTP sur TLS (port 443), avec notamment les domaines racineupci[.]org, dorareco[.]net, naturadeco[.]net, cseconline[.]org, vnptgroup[.]it.com et paquimetro[.]net.
Les domaines utilisent des noms à l’apparence légitime et des autorités de certification courantes pour se fondre dans le trafic bénin, tout en faisant tourner les points de terminaison à des fins de redondance.
Le ciblage confirmé concerne du personnel diplomatique hongrois et belge, avec des activités connexes visant des entités serbes, italiennes et néerlandaises.
Les leurres sont liés à la coopération en matière de défense, à la facilitation des échanges transfrontaliers et à la coordination multilatérale — des sujets cohérents avec les priorités stratégiques du renseignement de la République populaire de Chine.
Un acteur de l’espionnage rapide et aligné sur un État
Arctic Wolf Labs estime avec un haut degré de confiance que UNC6384 en est responsable, en s’appuyant sur des similitudes dans les outils (PlugX/SOGU.SEC), les techniques de chargement latéral de DLL, les profils de ciblage et l’infrastructure avec des groupes d’activité précédemment attribués à des opérateurs liés à la Chine.
Le Threat Intelligence Group de Google documente également la persistance d’UNC6384 et relève des affinités avec Mustang Panda/TEMP.Hex dans les tactiques et les objectifs.
La fenêtre de six mois entre la divulgation publique de ZDI-CAN-25373 et son utilisation opérationnelle illustre la capacité d’UNC6384 à militariser des vulnérabilités émergentes dans des délais très courts.
Des méthodes de diffusion parallèles, comme l’hameçonnage ciblé et les techniques de portail captif ou d’adversaire au milieu, témoignent de stratégies d’accès flexibles adaptées aux environnements diplomatiques.
En cas de réussite, les accès persistants à long terme de PlugX permettent de collecter des documents de politique sensibles, des positions de négociation, des identifiants et des renseignements sur les calendriers et les déplacements, avec des implications évidentes pour la sécurité nationale des gouvernements européens.
Mesures d’atténuation pour perturber l’activité de PlugX
Pour limiter les risques associés à cette campagne, les organisations devraient prendre les mesures suivantes :
- Restreindre ou désactiver l’exécution des fichiers .lnk provenant de sources non fiables afin d’empêcher leur résolution automatique et l’exécution de code malveillant.
- Bloquer les domaines C2 connus et surveiller le trafic DNS et web afin de détecter les tentatives de connexion associées.
- Rechercher les binaires Canon (cnmpaui.exe) exécutés depuis des répertoires non standard, en particulier lorsqu’ils sont associés à cnmpaui.dll ou à cnmplog.dat.
- Renforcer les contrôles du chargement latéral des DLL au moyen de listes d’autorisation applicatives et de chemins de recherche des DLL restreints.
- Améliorer les mécanismes de détection comportementale pour repérer le chargement par réflexion, les activités de déchiffrement RC4 et les comportements réseau WinHTTP anormaux.
- Renforcer la formation à la vigilance face à l’hameçonnage, en particulier lors d’événements très médiatisés ou politiquement sensibles.
- Envisager une solution de détection et de réponse managées (MDR) pour assurer une surveillance continue et un confinement rapide lorsqu’un dispositif de sécurité 24×7 n’est pas disponible.
La mise en œuvre de ces mesures peut aider les organisations à détecter et à perturber l’activité de PlugX avant son escalade, et à renforcer leur cyberrésilience.
Allier rapidité, sophistication et tromperie
L’activité d’UNC6384 en Europe montre comment des groupes de menaces alignés sur un État associent agilité technique et ingénierie sociale crédible pour pérenniser leurs opérations d’espionnage.
La militarisation rapide de ZDI-CAN-25373 par le groupe, associée à une diffusion mature des charges utiles et à une infrastructure C2 résiliente, témoigne d’une capacité disposant de ressources importantes.
En réponse, les défenseurs doivent donner la priorité à l’atténuation des chaînes d’exécution fondées sur les LNK, des vecteurs de chargement latéral de DLL et des implants résidant en mémoire, tout en renforçant la formation des utilisateurs et en accélérant la coordination avec les fournisseurs pour assurer une remédiation à long terme.

