vendredi, janvier 30, 2026
16.6 C
Tunisie

ESET Research détaille l’Operation AkaiRyū : l’attaque inédite de MirrorFace contre une institution européenne

Les experts en cybersécurité d’ESET Research ont mis en lumière une opération de cyberespionnage d’envergure, menée par le groupe APT MirrorFace contre un institut diplomatique situé au cœur de l’Europe centrale. Cette attaque, baptisée « Operation AkaiRyū » (Dragon Rouge en japonais), marque une escalade significative dans les activités de MirrorFace, un groupe notoirement connu pour ses assauts contre des organisations japonaises. La campagne, qui s’inscrit dans le contexte de l’Expo 2025 à Osaka, représente la première incursion connue de ce groupe de cyberespionnage, soupçonné d’être aligné sur la Chine, sur le sol européen.

L’Europe, nouvelle frontière pour MirrorFace

La découverte de cette attaque, qui s’est déroulée entre le deuxième et le troisième trimestre de 2024, a suscité une vive inquiétude au sein de la communauté de la cybersécurité. Dominik Breitenbacher, chercheur chez ESET et acteur clé de l’enquête, souligne l’importance de cette percée : « MirrorFace a ciblé un institut diplomatique d’Europe centrale. À notre connaissance, c’est la première et unique fois que ce groupe s’attaque à une entité européenne ». Les cybercriminels ont employé une technique de spearphishing sophistiquée, en exploitant un message frauduleux qui imitait une communication légitime entre l’institut et une ONG japonaise. L’Expo mondiale 2025 à Osaka a servi d’appât, confirmant l’intérêt persistant de MirrorFace pour le Japon et les événements qui s’y déroulent, malgré l’élargissement de son champ d’action. Avant cette attaque, le groupe avait déjà ciblé deux employés d’un institut de recherche japonais via un document Word malveillant protégé par mot de passe.

Un arsenal cybernétique en constante évolution

L’analyse approfondie de l’Operation AkaiRyū a révélé que MirrorFace a considérablement modernisé ses outils et tactiques d’attaque. Le groupe a notamment réactivé ANEL, une porte dérobée (backdoor) également connue sous le nom d’UPPERCUT, initialement attribuée à APT10 et supposée obsolète depuis plusieurs années. Cet outil, désormais remis au goût du jour, permet l’exécution de commandes de manipulation de fichiers, le déploiement de charges utiles et la capture d’écrans. Cette découverte renforce les soupçons d’un lien étroit entre MirrorFace et APT10. « L’utilisation d’ANEL apporte des preuves supplémentaires au débat sur la connexion potentielle entre MirrorFace et APT10. Ce fait, combiné aux similitudes de code et de cibles observées précédemment, nous amène à reconsidérer notre attribution : nous pensons désormais que MirrorFace est un sous-groupe de l’organisation APT10 », explique Breitenbacher.

Des techniques d’évasion sophistiquées

Pour renforcer son furtivité, MirrorFace a déployé une version modifiée d’AsyncRAT, intégrée dans une chaîne d’exécution complexe qui exploite Windows Sandbox. Cette approche sophistiquée permet au malware de contourner les contrôles de sécurité traditionnels. De plus, le groupe a commencé à utiliser Visual Studio Code et sa fonctionnalité de tunnels distants pour maintenir un accès discret aux machines compromises. Cette méthode leur permet d’exécuter du code arbitraire, de déployer d’autres outils malveillants et de persister durablement sur les systèmes ciblés. MirrorFace continue également d’utiliser sa porte dérobée principale, HiddenFace, consolidant ainsi sa présence sur les appareils infectés.

Des attaques répétées et ciblées

Entre juin et septembre 2024, les chercheurs d’ESET ont recensé plusieurs campagnes de spearphishing orchestrées par MirrorFace. Les attaquants ont principalement obtenu un accès initial en incitant leurs cibles à ouvrir des pièces jointes ou des liens malveillants. Une fois infiltrés, ils ont utilisé des applications légitimes pour installer discrètement leurs logiciels malveillants. Dans le cadre de l’Operation AkaiRyū, MirrorFace a notamment détourné des applications développées par McAfee et JustSystems pour exécuter ANEL. Cependant, ESET n’a pas encore pu déterminer comment le groupe a procédé pour exporter les données collectées, ni si celles-ci ont effectivement été exfiltrées.

Une collaboration internationale pour contrer la menace

Les chercheurs d’ESET ont travaillé en étroite collaboration avec l’institut diplomatique touché afin d’analyser en profondeur les activités post-compromission. Cette coopération a permis de recueillir des informations précieuses qui, autrement, seraient restées indétectables. ESET a dévoilé les résultats de cette enquête lors de la Joint Security Analyst Conference (JSAC) en janvier 2025. Pour une analyse technique détaillée de l’Operation AkaiRyū et des nouvelles tactiques de MirrorFace, consultez l’article de blog intitulé « Operation AkaiRyū : MirrorFace invite l’Europe à l’Expo 2025 et relance la porte dérobée ANEL ».

Articles Recents

Microsoft dévoile Maia 200, nouvelle puce IA qui défie Nvidia

Microsoft lance la puce IA Maia 200, conçue pour concurrencer Nvidia sur le matériel et le logiciel. Déployée dans un centre de données de l’Iowa, elle promet jusqu’à trois fois les performances FP4 et s’appuie sur l’outil Triton pour faciliter le développement IA.

Samsung et Fender réinventent l’apprentissage musical avec Fender Play sur Smart TV en 2026

En 2026, Samsung et Fender lancent la première version Smart TV de Fender Play. Cours interactifs, immersion visuelle et Jam Mode transforment le téléviseur en plateforme technologique d’apprentissage de la guitare, de la basse et du ukulélé.

Sony cède la majorité de sa division téléviseurs à TCL

Sony transfère 51 % de sa division téléviseurs à TCL, formant une coentreprise mondiale. Bravia reste, et l’alliance vise à renforcer innovation, production et expérience client.

Internet mobile en Tunisie : Tunisie Telecom confirme sa suprématie technologique selon nPerf 2025

Selon nPerf 2025, Tunisie Telecom reste le leader de l’Internet mobile en Tunisie pour la 7ᵉ année consécutive. Débits élevés, upload performant et navigation fluide confirment la suprématie technologique de son réseau mobile.

OpenAI confirme le lancement de son premier appareil grand public fin 2026

OpenAI accélère sa diversification au-delà du logiciel. L’entreprise prévoit un appareil audio intelligent sans écran dès fin 2026, tout en lançant un vaste plan de relocalisation industrielle pour la fabrication de composants liés à l’IA, à la robotique et aux data centers.

Topics

Microsoft dévoile Maia 200, nouvelle puce IA qui défie Nvidia

Microsoft lance la puce IA Maia 200, conçue pour concurrencer Nvidia sur le matériel et le logiciel. Déployée dans un centre de données de l’Iowa, elle promet jusqu’à trois fois les performances FP4 et s’appuie sur l’outil Triton pour faciliter le développement IA.

Samsung et Fender réinventent l’apprentissage musical avec Fender Play sur Smart TV en 2026

En 2026, Samsung et Fender lancent la première version Smart TV de Fender Play. Cours interactifs, immersion visuelle et Jam Mode transforment le téléviseur en plateforme technologique d’apprentissage de la guitare, de la basse et du ukulélé.

Sony cède la majorité de sa division téléviseurs à TCL

Sony transfère 51 % de sa division téléviseurs à TCL, formant une coentreprise mondiale. Bravia reste, et l’alliance vise à renforcer innovation, production et expérience client.

Internet mobile en Tunisie : Tunisie Telecom confirme sa suprématie technologique selon nPerf 2025

Selon nPerf 2025, Tunisie Telecom reste le leader de l’Internet mobile en Tunisie pour la 7ᵉ année consécutive. Débits élevés, upload performant et navigation fluide confirment la suprématie technologique de son réseau mobile.

OpenAI confirme le lancement de son premier appareil grand public fin 2026

OpenAI accélère sa diversification au-delà du logiciel. L’entreprise prévoit un appareil audio intelligent sans écran dès fin 2026, tout en lançant un vaste plan de relocalisation industrielle pour la fabrication de composants liés à l’IA, à la robotique et aux data centers.

Baromètre nPerf 2025 : Tunisie Telecom et Orange dominent l’Internet mobile en Tunisie, Ooredoo accélère son rattrapage

Débits record, latence optimisée et streaming fluide : le baromètre nPerf 2025 confirme que l’Internet mobile tunisien devient un accélérateur pour l’écosystème tech, les startups, la fintech, le gaming et la préparation de la 5G.

OMODA & JAECOO : la voiture intelligente arrive en Tunisie

Le marché tunisien de la mobilité électrique franchit un...

CES 2026 : FAST, créateurs et live, Samsung redéfinit l’architecture de la télévision connectée

Samsung a profité du CES 2026 pour analyser l’évolution du streaming : montée en puissance du FAST, nouveaux modèles hybrides, créateurs devenus studios et expériences live interactives qui repositionnent la télévision comme plateforme technologique centrale.

Articles connexes

Catégories populaires