jeudi, octobre 1, 2026
24.5 C
Tunisie

ESET Research : la Chine espionne le Golfe et l’IA sud-coréenne

Le dernier rapport ESET Research révèle l'intensification de l'espionnage des groupes APT alignés sur la Chine au Venezuela, en Syrie et dans le Golfe, ainsi qu'un ciblage inédit d'une entreprise sud-coréenne d'IA robotique. Corée du Nord et Russie restent, elles, sur leurs fronts habituels.

ESET Research a publié son dernier rapport semestriel sur l’activité des groupes APT (Advanced Persistent Threat), couvrant la période d’octobre 2025 à mars 2026. Verdict : les acteurs alignés sur la Chine ont nettement intensifié leurs opérations d’espionnage, en suivant de près l’actualité géopolitique des derniers mois.

Le Venezuela et le golfe, nouveaux théâtres de l’espionnage chinois

Après l’intervention militaire américaine au Venezuela et dans un contexte d’instabilité persistante dans la région du Golfe, plusieurs groupes alignés sur Pékin ont concentré leurs efforts sur les secteurs maritime et énergétique.

Le groupe FamousSparrow a ciblé une entité gouvernementale vénézuélienne en charge des affaires maritimes, vraisemblablement pour surveiller la résilience des exportations pétrolières du pays après l’intervention américaine. Au même moment, le groupe SteppeDriver s’est introduit dans un réseau gouvernemental syrien — une activité qui pourrait répondre à un double intérêt chinois : les chantiers de reconstruction du pays, et la surveillance des combattants ouïghours présents sur le territoire syrien.

Une cible inédite : l’IA robotique sud-coréenne

La famille de malwares SPAWN, attribuée au groupe UNC5221, a frappé des entités gouvernementales au Cambodge et au Panama. Mais c’est une autre cible qui retient l’attention des chercheurs : une entreprise sud-coréenne spécialisée dans la robotique et l’intelligence artificielle.

  En Asie, les campagnes se sont principalement concentrées sur les organisations gouvernementales, les industries stratégiques et les secteurs technologiques avancés.

— Jean-Ian Boutin, directeur de la recherche sur les menaces, ESET

Pour les chercheurs d’ESET, ce ciblage illustre l’intérêt persistant de Pékin pour les technologies jugées stratégiques dans le cadre de la politique industrielle Made in China 2025, qui place l’IA et la robotique parmi ses priorités.

Émirats arabes unis : une entreprise de défense compromise

ESET signale également la compromission d’une entreprise de défense basée aux Émirats arabes unis. En parallèle, des utilisateurs arabophones ont été visés par un spyware Android, probablement déployé contre des journalistes ou des analystes en sources ouvertes (OSINT).

Détail révélateur : le canal Telegram utilisé par les attaquants portait un nom calqué sur celui de Liveuamap, plateforme OSINT reconnue qui cartographie les incidents militaires dans le monde — un choix vraisemblablement destiné à tromper les cibles visées.

Corée du nord : le nucléaire et les cryptomonnaies dans le viseur

Les groupes nord-coréens restent actifs sur deux fronts distincts. D’un côté, plusieurs d’entre eux continuent de cibler les développeurs et l’écosystème crypto via des techniques d’ingénierie sociale, combinant gains financiers directs et tentatives de compromission de la chaîne d’approvisionnement logicielle.

De l’autre, le groupe Andariel a refait surface contre des cibles sud-coréennes, déployant le malware TigerRAT et tentant de propager le ransomware Rook au sein d’une société d’ingénierie. Cette entreprise semble fabriquer des équipements liés à la manipulation de l’hydrogène liquide et à l’industrie nucléaire — des technologies à double usage qui intéressent directement les programmes balistique et nucléaire de Pyongyang.

Iran : la guerre fait chuter l’activité apt, mais dope les proxies

Le déclenchement de la guerre en Iran, fin février 2026, a profondément redessiné le paysage des menaces liées à Téhéran. Paradoxalement, ESET observe un recul de l’activité des groupes APT iraniens historiquement actifs — une baisse que les chercheurs attribuent aux restrictions d’accès à Internet imposées par le régime, qui ont entravé leurs capacités opérationnelles.

Ce vide a toutefois été comblé par une recrudescence d’acteurs proxies et hacktivistes visant Israël, les États-Unis et d’autres cibles perçues comme hostiles à l’Iran. ESET a aussi documenté une hausse inhabituelle de l’activité malveillante contre des cibles israéliennes, sans pouvoir l’attribuer avec certitude à des groupes déjà connus. Deux clusters non identifiés, baptisés Rusty Boots et MoKhargosh, combinent capacités d’espionnage et potentiel destructeur : l’un a déployé un wiper de type bootkit, tout en conservant en réserve d’autres outils destructeurs.

La Russie maintient la pression sur l’Ukraine

Comme lors des périodes précédentes, les acteurs alignés sur la Russie ont concentré l’essentiel de leur activité sur l’Ukraine et les organisations liées à sa défense. Le groupe Sednit a déployé ses implants Covenant et BeardShell contre du personnel militaire ukrainien, des fabricants de drones et des structures de R&D dans ce domaine, tout en visant également des entreprises de logistique et de transport situées hors d’Ukraine.

De son côté, Sandworm a intensifié son activité destructrice durant l’hiver, en déployant plusieurs nouveaux wipers contre des cibles gouvernementales et privées en Ukraine. ESET attribue par ailleurs, avec un niveau de confiance moyen, un incident de destruction de données survenu en décembre 2025 chez une entreprise énergétique polonaise au groupe Sandworm.

 PANORAMA DES MENACES — PÉRIODE OCT. 2025 – MARS 2026

Groupe APT Alignement Cible identifiée
FamousSparrow Chine Affaires maritimes — Venezuela
SteppeDriver Chine Réseau gouvernemental — Syrie
UNC5221 (malware SPAWN) Chine Gouvernements (Cambodge, Panama) ; IA/robotique — Corée du Sud
Andariel Corée du Nord Ingénierie nucléaire/hydrogène — Corée du Sud
Sednit Russie Personnel militaire, fabricants de drones — Ukraine
Sandworm Russie Cibles gouvernementales/privées — Ukraine ; énergéticien polonais


Ce que ce rapport signifie pour les équipes de sécurité

Ce panorama confirme une tendance de fond : les cyberattaques étatiques suivent de près l’actualité géopolitique. Les organisations opérant dans les secteurs maritime, énergétique, robotique ou de la défense — en particulier dans les zones citées par ESET — ont intérêt à renforcer leur surveillance des menaces et à intégrer ces indicateurs de compromission à leurs outils de détection.

Le rapport complet, intitulé « Espionnage guidé par les conflits : surveillance des expéditions pétrolières et ciblage des fabricants de drones », est disponible sur WeLiveSecurity.com. Il s’appuie sur les données de télémétrie propriétaires d’ESET, vérifiées par ses chercheurs, qui publient régulièrement des analyses techniques approfondies sur des groupes APT spécifiques.

Articles Recents

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Topics

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Samsung zHBM : la mémoire empilée sur le processeur pour viser 1 000 tokens par seconde

Présentée à l’AI Infrastructure Summit de Santa Clara, la zHBM de Samsung empile la mémoire sur le processeur d’IA. Promesse : jusqu’à 8 fois plus de performances que la HBM5 et 1 000 tokens par seconde par utilisateur.

Google écope d’une amende de 403 M€ en Irlande pour l’exploitation de ses données de localisation

La DPC, principal régulateur de Google dans l'UE, lui inflige 403 M€ pour ses pratiques de suivi de la localisation entre mai 2018 et février 2020. Google doit se mettre en conformité sous six mois.

Galaxy Z Fold8 : le PDG de NVIDIA Jensen Huang dégaine le pliable Samsung sur scène

Le CEO de NVIDIA a répondu sur scène à un appel de la Maison Blanche avec son Galaxy Z Fold8, sans que les informations affichées ne soient visibles à l'écran. Retour sur l'évolution du pliable Samsung, devenu un outil de productivité pensé pour la fiabilité et la confidentialité.

Articles connexes

Catégories populaires