Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un acteur biélorusse connu sous le nom de Ghostwriter (également appelé UAC-0057 ou UNC1151 dans divers rapports) a réactivé une campagne de chantage contre les agences gouvernementales ukrainiennes, en profitant des leurres liés à la plateforme éducative Prométhée. Selon les alertes publiques de l'équipe de réponse ukrainienne, les attaquants envoient des emails de comptes engagés à un PDF qui mène au téléchargement d'un ZIP avec un fichier JavaScript qui agit comme la première étape d'une chaîne modulaire de logiciels malveillants.
La technique décrite combine une ingénierie sociale classique avec des abus des mécanismes d'exécution de Windows: le JavaScript initial, identifié dans des rapports comme OYSTERFRESH, montre un document de leurre tout en écrivant dans le registre Windows un binaire osfusé et chiffré (OYSTERFUES) et en téléchargeant un décodeur (OYSTERSHUCK) qui active enfin la charge utile. Ce flux permet à l'attaquant de collecter des informations système et de traiter, de l'exfilter via HTTP et de s'attendre à ce que le code suivant soit exécuté dynamiquement par eval (). L'analyse souligne que la phase finale utilise Cobalt Strike, un outil légitime de simulation adversaire qui est maintenant utilisé massivement pour l'exploitation post-malicieuse.

Ce cas illustre un certain nombre d'enseignements qu'il convient de souligner: la combinaison de comptes légitimes et de dossiers apparemment inoffensifs demeure l'une des formes de pénétration les plus efficaces, et l'exécution de code dynamique dans les terminaux permet à un attaquant d'improviser les étapes ultérieures sans laisser les impressions statiques faciles à détecter. En outre, la modularité (composants multiples avec des noms similaires) et l'utilisation d'évaluations du temps de performance rendent difficile la détection traditionnelle fondée sur la signature.
Dans le contexte stratégique, les autorités ukrainiennes mettent également en garde contre l'incorporation d'outils d'intelligence artificielle par les attaquants pour suivre les cibles et générer des commandes malveillantes en temps réel, ajoutant une couche d'automatisation et d'échelle dans les opérations de cyberintelligence et d'influence. Je veux dire, non seulement l'accès est recherché, mais une présence soutenue qui sert à la fois pour l'espionnage et pour les opérations de désinformation. Le site Web du CERT-Ukraine est disponible pour des informations sur les alertes locales et les mesures d'atténuation. https: / / cert.gov.ua /.
Du point de vue opérationnel, les recommandations de base proposées par les experts et les équipes d'intervention devraient être prioritaires: limiter l'utilisation du wscript. exe pour les comptes standard (par exemple avec AppLocker ou Windows Defender Application Control), bloquer l'exécution à partir de l'heure et des emplacements de l'utilisateur, et appliquer des contrôles d'exécution qui empêchent l'exécution de scripts attachés par des utilisateurs non autorisés. La simplicité de ces mesures contraste avec leur impact élevé sur la réduction de la surface d'attaque.
En outre, il est essentiel de renforcer l'hygiène dans la gestion des comptes : éliminer l'accès compromis, forcer la réinitialisation des identifiants, permettre une authentification multifactorielle robuste, examiner et limiter les sessions RDP / VPN exposées, et surveiller les configurations anormales de connexion. Les organisations publiques et privées devraient également prioriser la visualisation du trafic HTTP sortant vers des domaines et des IP inhabituels, car les C2 de ces campagnes abusent souvent de canaux Web simples qui ignorent les contrôles de filtrage de base.
Dans la couche de détection et de réponse, il convient de déployer des capacités EDR/NDI qui identifient les exécutions eval () dans des processus qui ne les utilisent pas normalement, les chaînes de décodage de mémoire et les écritures inhabituelles dans le Registre. L'instrumentation d'extrémité pour capturer les processus enfant et les connexions sortantes, ainsi que les roulets qui alertent sur le comportement associé à Cobalt Strike, permet de détecter les phases intermédiaires avant que l'adversaire ne mette en place une persistance à long terme. L'initiative de l'Agence américaine de cybersécurité est disponible pour des conseils pratiques sur la préparation et la réponse aux menaces nationales persistantes. États-Unis https: / / www.cisa.gov / shields-up.

Le problème ne se limite pas aux logiciels malveillants techniques: la même campagne d'influence et de manipulation qui exploite les comptes légitimes sur les plateformes sociales - comme on le voit avec les détournements de comptes réels sur les réseaux émergents - montre que l'exploitation des identités est un vecteur d'impact politique direct. Les services sociaux et les journalistes doivent tenir compte de la protection des comptes (2FA, sessions actives, notifications d'accès) et des processus de récupération qui permettent la revalidation de l'identité avant qu'un tiers ne publie en son nom. Le réseau Bluesky, par exemple, est intervenu en suspendant les comptes engagés jusqu'à ce que les titres puissent rétablir le contrôle; plus d'informations sur la plate-forme sur https: / / bsky.app /.
Pour les agents de sécurité, ma recommandation éditoriale n'est pas d'attendre la détection de la prochaine vague : implémenter les restrictions d'exécution des scripts, renforcer les contrôles des comptes et de la télémétrie et intégrer les renseignements sur les menaces dans les flux de verrouillage automatisés. Au niveau de l'organisation, former les utilisateurs clés à l'hameçonnage ciblé et revoir la chaîne d'approvisionnement des logiciels afin d'éviter les installations de paquetage sans licence ou de porte arrière avant qu'ils ne soient exploités comme vecteur initial.
Enfin, l'utilisation croissante de l'IA par les acteurs étatiques et paraétatiques nécessite une mise à jour des cadres de défense. L'automatisation défensive doit accompagner l'offensive : détection basée sur l'anomalie, analyse automatisée du comportement et playbooks qui raccourcissent la fenêtre d'exposition après le premier indice. La sécurité efficace aujourd'hui est un mélange de mesures de base cohérentes et de capacité d'intervention rapide lorsqu'une intrusion tente de passer de la reconnaissance à une présence soutenue et d'influencer les opérations.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...