Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouveau front en cyberespionnage pour les institutions publiques en Asie centrale et en Syrie a été exposé et mérite une attention immédiate : Les chercheurs de Kaspersky ont décrit une campagne depuis janvier 2025 qui emploie deux familles de portes arrière non publiées, baptisées OctLurk et SilkLurk, à côté d'un mandataire malveillant appelé LurkProxy. Bien que les auteurs communiquent en chinois et que certaines pièces s'inscrivent dans des tactiques observées lors d'opérations antérieures associées à des acteurs sinophones, Kaspersky n'associe pas de façon concluante ces intrusions à un groupe bien connu; l'important pour les défenseurs et les dirigeants informatiques est l'ensemble des capacités techniques et l'impact potentiel sur les ministères, la police, la santé, l'éducation et d'autres services publics.
La sophistication de la campagne réside dans sa conception pour fonctionner principalement en mémoire, laissant seulement un chargeur minimum sur le disque et en utilisant codage dépendant de l'équipement (p. ex. numéro de série du disque ou nom de l'équipement) Cette stratégie rend difficile l'ingénierie inverse et la détection automatisée par les entreprises traditionnelles. OctLurk est injecté dans la mémoire d'un chargeur, recueille des informations système cryptées et des contacts C2 serveurs tels que "dns.multitococonence [.] com", tandis que SilkLurk arrive par une séquence de chargement latéral DLL et reçoit et injecte également des plugins en mémoire qui permettent l'exécution de commandes, l'exfiltration, et utilisent des outils légitimes pour emballer les données volées. LurkProxy, pour sa part, agit comme un inverse de proxy dans SOCKS5 ou des modes transparents pour couvrir le trafic sortant vers des directions éloignées (par exemple, l'IP a signalé 154.196.162 [.] 76) et ainsi faciliter les mouvements latéraux et l'exfiltration.

Le répertoire technique déployé après l'intrusion est large et révèle des objectifs d'espionnage et de persistance : empreinte d'hôte, clignotement de hashes de contrôleur de domaine avec des outils tels que Impacket (déjà mentionné dans les résultats), affichage de keyloggers déguisés (simulant AnyDesk), vol d'identificateurs de navigateurs, utilisation d'un agent de télécommande appelé Pandora RC, numérisation de réseaux internes avec Fcan et exploitation d'identificateurs pour SSH ou MySQL, ainsi que l'utilisation de PlugX via des chaînes de chargement latéral DLL pour introduire une autre porte arrière connue dans l'environnement. Ces pratiques s'inscrivent dans des campagnes de collecte de renseignements et d'accès soutenu plutôt que des opérations de destruction immédiate.
Pour les responsables de la cyberdéfense dans les organisations publiques et les fournisseurs de services de la région, les implications sont claires : la menace priorise l'évasion et la persistance, et profite de l'infrastructure partagée avec les campagnes précédentes (par exemple SilentRaid / MystRodX / TrustFall), ce qui suggère une réutilisation des infrastructures de commande et de contrôle et un opérateur potentiel ayant de l'expérience dans les campagnes à plusieurs niveaux. En outre, le manque de connaissance du vecteur d'accès initial nécessite un examen de toute la chaîne de protection, de l'hygiène des comptes de base à la télémétrie en réseau et en mémoire.
Les mesures recommandées combinent des mesures immédiates et des contrôles stratégiques. À court terme, il convient de bloquer et de surveiller les indicateurs observés (domaines tels que dns.sentielleserv [.] xyz et dns.multiconférence [.] com et la propriété intellectuelle 154.196.162 [.] 76), les dossiers de vérification du DNS et de l'évacuation, et les systèmes de quarantaine avec activité suspecte. Il est essentiel de renforcer la protection des contrôleurs de domaine, d'appliquer la segmentation du réseau pour limiter les mouvements latéraux, de permettre l'authentification multifacteurs pour l'accès administratif, de faire pivoter les identifiants et d'utiliser des mécanismes tels que LAPS pour les identifiants locaux. Dans les paramètres, les technologies EDR avec visibilité mémoire et détection d'injection de processus sont critiques parce que ces portes arrière fonctionnent en mémoire et évitent les signatures traditionnelles.

Parmi les autres mesures opérationnelles, mentionnons la restriction de l'utilisation d'outils de gestion à distance injustifiés, la désactivation ou la restriction de l'utilisation de comptes dotés de privilèges dans des ressources partagées, l'enregistrement et la tenue d'événements de sécurité (auth, PowerShell, Sysmon, DNS) pour enquêter sur les transferts de fichiers et l'utilisation de services publics légitimes (WinRAR, 7-Zip) utilisés pour emballer l'exfiltration. La préparation de cahiers d'intervention, la mise à l'essai du confinement et de la récupération et le partage des résultats avec les entités nationales et les partenaires internationaux accroîtront la résilience régionale aux campagnes transnationales.
Il s'agit également d'une recommandation aux fournisseurs de cybersécurité et aux équipements de détection : générer des règles de détection axées sur les modèles de comportement (p. ex., chaînes DLL latérales, création de sockets TCP inhabituels par des processus légitimes, utilisation de procurations inversées et activités de dumping de pouvoirs), et développer des signatures de mémoire / YARA adaptées à l'emballage et au codage dépendant de l'hôte en utilisant OctLurk et SilkLurk. Pour comprendre les techniques comportementales spécifiques et la cartographie, des ressources de référence telles que MITRE ATT & CK peuvent être trouvées dans votre section sur DLL side-rolling https: / / attack.mitre.org / techniques / T1574 / 001 / et suivre des analyses techniques qui publient des centres de recherche comme Kaspersky sur votre portail https: / / securelist.com /.
Enfin, et peut-être plus important encore, pour faire face à ce type de campagne, il faut supposer que la seule détection périmétral ne suffit pas : Une défense efficace combine un contrôle du périmètre, une visibilité continue dans les terminaux et les réseaux, un contrôle rigoureux des privilèges et une capacité d'intervention coordonnée. Les organisations concernées ou à risque devraient contacter leur CERT ou leurs partenaires d'intervention nationaux et envisager l'échange d'indicateurs et de tactiques pour contenir et atténuer ces opérations avant que l'accès persistant ne soit consolidé et qu'il y ait infiltration massive d'informations sensibles.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...