Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les agences ukrainiennes et américaines ont exposé une campagne de cyberintrusion persistante visant les comptes rendus de messagers de responsables, militaires, politiques et militants en Ukraine, en Europe et aux États-Unis. Selon les services de sécurité ukrainiens (SSU) et le FBI, les agresseurs, liés dans d'autres enquêtes à des groupes attribués aux services de renseignement russes, ont utilisé des SMS qui posent comme le "bot de soutien" de l'application de messagerie pour convaincre la victime de fournir des identifiants, des codes de vérification ou des clés de récupération.
La technique n'est pas nouvelle dans son concept, mais elle est nouvelle dans son raffinement et dans son objectif: cibler des comptes personnels et professionnels de grande valeur d'extraire des informations militaires, politiques et économiques ou de compromettre la chaîne de confiance des communications sensibles. Les attaques récentes ont combiné phishing via SMS avec l'abus de sessions actives (par échange de code ou numérisation de code QR) et l'utilisation de comptes précédemment engagés pour distribuer des malwares de vol d'informations tels que les soi-disant OYSTERBLUES, attribués à des acteurs alignés avec le Belarus.

Les implications sont claires et graves: lorsqu'un adversaire a accès à un compte-rendu de message d'un officier politique ou militaire, il peut surveiller les conversations, supplanter l'identité pour ordonner ou désinformer les interlocuteurs, et extraire des pièces jointes ou des coordonnées qui compromettent les opérations. En outre, l'exfiltration de clés de récupération ou de sauvegardes permet des accès persistants qui ne sont pas désactivés avec un simple changement de mot de passe, ce qui transforme ces incidents en lacunes durables.
D'un point de vue défensif, il est essentiel de prêter attention à des comportements spécifiques: ne pas partager les codes de confirmation, les NIP ou les clés de récupération, évitez de scanner QR envoyé par inconnu et examinez régulièrement des sessions actives dans chaque application pour fermer des connexions inconnues. Il est également recommandé de limiter ou de désactiver la sauvegarde en nuage pour les comptes qui traitent des informations sensibles, car ces copies peuvent être un autre vecteur d'exfiltration.
Pour les organismes de sécurité et les fonctionnaires, les mesures doivent porter à la fois sur les questions techniques et sur les questions d'organisation. En termes techniques, permettre une authentification forte avec des clés physiques (FIDO2 / WebAuthn) lorsque l'application le permet, garder à jour les appareils et les applications, utiliser la gestion des appareils mobiles (MDM) pour contrôler les sessions et les politiques d'accès, et déployer une détection de comportement anormale axée sur les changements de connexion et de configuration de compte. Au niveau de l'organisation, la segmentation des comptes (séparer les messages personnels et professionnels), la formation continue à l'hameçonnage et des procédures claires pour vérifier les demandes d'appui par les voies officielles sont essentielles.

Si vous soupçonnez qu'un compte a été compromis, les actions immédiates devraient inclure la fermeture de toutes les sessions à partir des paramètres de l'application, la modification des mots de passe et des clés de récupération à partir d'un appareil sécurisé, la vérification des appareils malveillants et la communication avec le support de service officiel et l'autorité d'intervention en cas d'incident. En ce qui concerne les incidents touchant les infrastructures essentielles ou les informations sensibles, l'affaire doit être portée à la connaissance des unités d'intervention de votre pays, comme l'équipe nationale d'intervention en cas d'urgence informatique; dans le cas de l'Ukraine, il y a un point officiel à https: / / cert.gov.ua.
La défense personnelle a également des recommandations pratiques : utilisez des gestionnaires de mots de passe pour générer et stocker des clés uniques, préférez l'authentification physique des clés par rapport aux SMS, et créez des avis de sécurité et de vérification pour les nouveaux appareils. Les ressources des agences nationales et des experts en matière de sécurité fournissent des lignes directrices pour la mise en œuvre de ces pratiques et l'évaluation des risques liés aux comptes critiques. https: / / www.ncsc.gov.uk.
Enfin, il est important de comprendre que ces campagnes poursuivent des objectifs stratégiques et sont intégrées dans des opérations plus vastes de renseignement et de désinformation. L'amélioration de l'hygiène numérique individuelle est nécessaire, mais insuffisante à elle seule : elle exige des politiques d'entreprise, des investissements dans la sécurité opérationnelle et la coopération entre les entreprises technologiques, les organisations civiles et les organismes de sécurité pour identifier, attribuer et atténuer ces menaces de manière coordonnée.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...