Failles de sécurité : exploitation rapide de la vulnérabilité CVE-2026-21509 par APT28

Failles de sécurité : exploitation rapide de la vulnérabilité CVE-2026-21509 par APT28

Dans un mouvement rapide et calculé, des pirates informatiques russes ont réussi à exploiter une faille dans Microsoft Office moins de 48 heures après la publication d’un correctif par l’éditeur. Ce coup d’éclat met en lumière l’agilité et la sophistication des attaques menées par le groupe notoire APT28.

L’essentiel à retenir

  • Des pirates russes ont exploité, en moins de 48 heures, une faille critique d’Office après la publication d’un correctif par Microsoft.
  • La campagne d’attaques, menée par le groupe APT28, a ciblé des organisations diplomatiques, de défense et de transport dans divers pays.
  • Les logiciels malveillants utilisés, BeardShell et NotDoor, ont permis une infiltration discrète grâce à des techniques avancées de dissimulation.

Une exploitation rapide de la vulnérabilité Office

Des chercheurs de la société de sécurité Trellix ont découvert que le groupe de cybermenaces APT28, également connu sous les appellations Fancy Bear ou Sofacy, a exploité la vulnérabilité CVE-2026-21509. Cette faille critique a été utilisée par les pirates pour attaquer diverses organisations dans plusieurs pays, moins de 48 heures après que Microsoft a publié un correctif d’urgence.

En procédant à une rétro-ingénierie du correctif, APT28 a pu développer rapidement un exploit sophistiqué. Cette manœuvre a permis l’installation de nouvelles portes dérobées jusqu’alors inconnues, ouvrant la voie à des intrusions discrètes.

Objectifs et cibles des cyberattaques

La campagne d’attaques a duré 72 heures, ciblant des services diplomatiques, des organisations de défense ainsi que des entreprises de transport et de logistique. Les pays visés incluent notamment la Pologne, la Grèce, l’Ukraine et les Émirats arabes unis. Les techniques utilisées visaient à éviter toute détection par les systèmes de sécurité existants.

À lire  Les ayants droit visent désormais à bloquer des réseaux d'hébergement entiers en Europe

Les logiciels malveillants déployés exécutaient leurs opérations exclusivement en mémoire et utilisaient des composants chiffrés. De plus, ils exploitaient des services cloud légitimes comme canaux de commande et de contrôle, rendant leur détection encore plus complexe.

Des logiciels malveillants sophistiqués : BeardShell et NotDoor

Les chercheurs ont identifié deux incidents majeurs : BeardShell et NotDoor. BeardShell permettait une exploration exhaustive des systèmes et favorisait un mouvement latéral dans les réseaux infectés, ce qui augmentait la portée des attaques.

De son côté, NotDoor se spécialisait dans la surveillance des communications électroniques. Il espionnait les boîtes aux lettres Outlook et transférait secrètement les messages en utilisant des comptes de stockage basés sur le cloud.

APT28 : un acteur majeur dans le paysage de la cybercriminalité

APT28, une entité cybercriminelle liée à la Russie, est bien connue pour ses attaques sophistiquées et ciblées. Au fil des années, ce groupe a été impliqué dans plusieurs cyberattaques de grande envergure, touchant des institutions politiques et des entreprises à travers le monde.

Parmi ses concurrents, on trouve d’autres groupes notoires comme APT29, également lié à la Russie, et Lazarus Group, associé à la Corée du Nord. Ces groupes partagent souvent des méthodes similaires, telles que l’utilisation d’infrastructures de confiance pour dissimuler leurs activités et le développement rapide de nouveaux exploits en réponse aux correctifs de sécurité publiés.

Source : https://davfi.fr/faille-office-lexploitation-eclair-par-des-pirates-russes/


Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *