lundi, mai 18, 2026
17.6 C
Tunisie

ESET décortique BeardShell et Covenant, les nouveaux implants de Sednit (GRU)

Le groupe APT Sednit (unité 26165 du GRU) franchit un nouveau palier dans la sophistication de ses cyber-opérations. Une analyse d'ESET Research révèle l'utilisation conjointe de BeardShell et d'une version lourdement modifiée du framework Covenant, exploitant des vulnérabilités 0-day et des services cloud pour une furtivité maximale.

L’attribution par le Département de la Justice américain à l’unité 26165 du GRU n’a pas freiné les ardeurs de Sednit. Au contraire, le groupe a modernisé sa chaîne d’attaque. Le dernier rapport d’ESET Research détaille une infrastructure hybride mêlant outils customisés et frameworks de post-exploitation « Open Source » modifiés.

De Xagent à SlimAgent : l’évolution du Keylogging

La compromis initiale, souvent initiée par des campagnes de spear-phishing, s’appuie désormais sur SlimAgent. Ce module est le descendant direct de Xagent, un outil propriétaire utilisé par Sednit depuis plus de six ans.

Techniquement, SlimAgent opère comme un agent de reconnaissance initial :

  • Capacités : Keylogging, exfiltration du presse-papiers et captures d’écran.
  • Évolutivité : Bien que simple, sa télémétrie montre des similitudes de code avec des échantillons identifiés dès 2018 en Europe, confirmant une maintenance logicielle continue par les développeurs du GRU.

BeardShell : L’implant .NET furtif via le Cloud

La véritable innovation réside dans BeardShell. Cet implant avancé a été conçu pour s’exécuter au sein d’un environnement .NET. Sa particularité réside dans son protocole de commande et contrôle (C2) : au lieu d’utiliser des serveurs dédiés facilement identifiables, il exploite l’API du service de stockage cloud Icedrive.

Cette technique de « Living off Trusted Services » (LoTS) permet à Sednit de masquer ses communications malveillantes au sein du trafic HTTPS légitime de l’entreprise. L’utilisation d’une obfuscation personnalisée et non conventionnelle a permis à cet outil de rester sous les radars des solutions EDR (Endpoint Detection and Response) jusqu’à son analyse par les équipes d’ESET.

Covenant et l’exploitation de la CVE-2026-21509

Depuis 2023, Sednit a pivoté vers l’utilisation de Covenant, un framework de post-exploitation .NET puissant. Les chercheurs d’ESET ont observé que le groupe ne se contente pas d’utiliser la version standard ; ils ont réécrit des parties critiques du code pour y intégrer de nouveaux protocoles réseau.

En janvier 2026, l’arsenal a été couplé à l’exploitation de la vulnérabilité CVE-2026-21509. Ce vecteur a permis de déployer Covenant comme implant principal, tandis que BeardShell servait de mécanisme de redondance. Si l’infrastructure cloud de Covenant est démantelée, BeardShell permet aux opérateurs de reprendre la main sur la machine infectée, assurant une persistance qui peut dépasser les six mois, comme l’ont prouvé les analyses forensiques sur des disques cloud contrôlés par le groupe.

Perspectives Forensiques

La continuité du code observée par ESET depuis 2010 souligne une expertise technique accumulée. Pour les professionnels de la sécurité, le cas Sednit démontre que la menace ne réside plus seulement dans le « malware » lui-même, mais dans la capacité des attaquants à détourner des outils légitimes et des frameworks collaboratifs pour orchestrer des opérations d’espionnage d’État.

Pour une analyse détaillée de l’arsenal récent de Sednit, consultez l’article de blog d’ESET Research intitule « Sednit rechargé : De retour dans les tranchées” sur WeLiveSecurity.com.

Articles Recents

Cine LUT Galaxy S26 : comment Samsung démocratise l’étalonnage cinématographique professionnel

La fonction Cine LUT du Galaxy S26 démocratise l'étalonnage colorimétrique pro. Samsung et U5K Imageworks dévoilent les dessous d'une technologie qui transforme chaque vidéo en plan de film.

XPENG arrive en Tunisie : une nouvelle étape pour la mobilité électrique intelligente

XPENG lance officiellement ses activités en Tunisie avec un showroom à La Marsa et trois modèles électriques premium : G6, G9 et P7+. La marque mise sur l’intelligence artificielle, la connectivité et la mobilité intelligente pour séduire une nouvelle génération d’automobilistes tunisiens.

Faille critique cPanel (CVE-2026-41940) : 1,5 million de serveurs exposés, des États d’Asie du Sud-Est sous attaque

CVE-2026-41940, une injection CRLF critique dans cPanel, permet un accès root sans authentification. Exploitée depuis février 2026, elle expose 1,5 million de serveurs. Des gouvernements d'Asie du Sud-Est sont ciblés dans une vague d'attaques coordonnées.

Samsung Internet pour Windows : architecture cross-device et IA agentique

Samsung Internet pour Windows synchronise signets, historique et sessions entre smartphone et PC Galaxy Book, tout en intégrant un assistant IA agentique basé sur Perplexity pour automatiser la navigation et les recherches en langage naturel.

Epson ColorWorks C4000 : architecture technique et cas d’usage agroalimentaire

L'Epson ColorWorks C4000 est une imprimante d'étiquettes couleur à jet d'encre pigmentée offrant jusqu'à 1200 × 1200 dpi et 103 mm/s. Elle imprime à l'unité sur substrats alimentaires (papier, PP, PET, vinyle) sans minimum de tirage ni setup, avec des encres UltraChrome DL résistantes à l'eau et aux UV.

Topics

Cine LUT Galaxy S26 : comment Samsung démocratise l’étalonnage cinématographique professionnel

La fonction Cine LUT du Galaxy S26 démocratise l'étalonnage colorimétrique pro. Samsung et U5K Imageworks dévoilent les dessous d'une technologie qui transforme chaque vidéo en plan de film.

XPENG arrive en Tunisie : une nouvelle étape pour la mobilité électrique intelligente

XPENG lance officiellement ses activités en Tunisie avec un showroom à La Marsa et trois modèles électriques premium : G6, G9 et P7+. La marque mise sur l’intelligence artificielle, la connectivité et la mobilité intelligente pour séduire une nouvelle génération d’automobilistes tunisiens.

Faille critique cPanel (CVE-2026-41940) : 1,5 million de serveurs exposés, des États d’Asie du Sud-Est sous attaque

CVE-2026-41940, une injection CRLF critique dans cPanel, permet un accès root sans authentification. Exploitée depuis février 2026, elle expose 1,5 million de serveurs. Des gouvernements d'Asie du Sud-Est sont ciblés dans une vague d'attaques coordonnées.

Samsung Internet pour Windows : architecture cross-device et IA agentique

Samsung Internet pour Windows synchronise signets, historique et sessions entre smartphone et PC Galaxy Book, tout en intégrant un assistant IA agentique basé sur Perplexity pour automatiser la navigation et les recherches en langage naturel.

Epson ColorWorks C4000 : architecture technique et cas d’usage agroalimentaire

L'Epson ColorWorks C4000 est une imprimante d'étiquettes couleur à jet d'encre pigmentée offrant jusqu'à 1200 × 1200 dpi et 103 mm/s. Elle imprime à l'unité sur substrats alimentaires (papier, PP, PET, vinyle) sans minimum de tirage ni setup, avec des encres UltraChrome DL résistantes à l'eau et aux UV.

Samsung obtient 34 certifications TÜV Rheinland pour ses TV et barres de son 2026

Samsung a reçu les certifications TÜV Rheinland Product Carbon Reduction et Product Carbon Footprint pour 34 modèles 2026, incluant ses TV OLED, Micro RGB, Mini LED, The Frame Pro et la barre de son HW-Q990H, validant la réduction mesurable de leurs émissions carbone sur tout leur cycle de vie.

Galaxy S26 Ultra : L’architecture « Horizontal Lock » ou la fin de l’instabilité physique

Grâce à une analyse en temps réel des gyroscopes, le Galaxy S26 Ultra corrige l'inclinaison physique du châssis pour maintenir un horizon parfait. Une intégration native qui supprime le besoin de stabilisateurs externes encombrants.

XPENG P7 2025 : Quand la Réalité Augmentée Devient Interface Émotionnelle

Le Road Rage Reliever utilise un système AR embarqué synchronisant eye-tracking et reconnaissance comportementale pour offrir un exutoire ludique au conducteur stressé. XPENG positionne cette innovation comme laboratoire d'une nouvelle catégorie : l'automobile sentient, capable de décoder et moduler l'état émotionnel de ses utilisateurs.

Articles connexes

Catégories populaires