Dans un mouvement rapide et calculé, des pirates informatiques russes ont réussi à exploiter une faille dans Microsoft Office moins de 48 heures après la publication d’un correctif par l’éditeur. Ce coup d’éclat met en lumière l’agilité et la sophistication des attaques menées par le groupe notoire APT28.
L’essentiel à retenir
Des chercheurs de la société de sécurité Trellix ont découvert que le groupe de cybermenaces APT28, également connu sous les appellations Fancy Bear ou Sofacy, a exploité la vulnérabilité CVE-2026-21509. Cette faille critique a été utilisée par les pirates pour attaquer diverses organisations dans plusieurs pays, moins de 48 heures après que Microsoft a publié un correctif d’urgence.
En procédant à une rétro-ingénierie du correctif, APT28 a pu développer rapidement un exploit sophistiqué. Cette manœuvre a permis l’installation de nouvelles portes dérobées jusqu’alors inconnues, ouvrant la voie à des intrusions discrètes.
La campagne d’attaques a duré 72 heures, ciblant des services diplomatiques, des organisations de défense ainsi que des entreprises de transport et de logistique. Les pays visés incluent notamment la Pologne, la Grèce, l’Ukraine et les Émirats arabes unis. Les techniques utilisées visaient à éviter toute détection par les systèmes de sécurité existants.
Les logiciels malveillants déployés exécutaient leurs opérations exclusivement en mémoire et utilisaient des composants chiffrés. De plus, ils exploitaient des services cloud légitimes comme canaux de commande et de contrôle, rendant leur détection encore plus complexe.
Les chercheurs ont identifié deux incidents majeurs : BeardShell et NotDoor. BeardShell permettait une exploration exhaustive des systèmes et favorisait un mouvement latéral dans les réseaux infectés, ce qui augmentait la portée des attaques.
De son côté, NotDoor se spécialisait dans la surveillance des communications électroniques. Il espionnait les boîtes aux lettres Outlook et transférait secrètement les messages en utilisant des comptes de stockage basés sur le cloud.
APT28, une entité cybercriminelle liée à la Russie, est bien connue pour ses attaques sophistiquées et ciblées. Au fil des années, ce groupe a été impliqué dans plusieurs cyberattaques de grande envergure, touchant des institutions politiques et des entreprises à travers le monde.
Parmi ses concurrents, on trouve d’autres groupes notoires comme APT29, également lié à la Russie, et Lazarus Group, associé à la Corée du Nord. Ces groupes partagent souvent des méthodes similaires, telles que l’utilisation d’infrastructures de confiance pour dissimuler leurs activités et le développement rapide de nouveaux exploits en réponse aux correctifs de sécurité publiés.
Source : https://davfi.fr/faille-office-lexploitation-eclair-par-des-pirates-russes/