ESET démasque Thewizards : Deux outils de cyberespionnage chinois de haute précision

Date:

Spellbinder : L’Arme Furtive d’Attaques « Homme du Milieu » via IPv6

Spellbinder se distingue comme un outil de mouvement latéral d’une efficacité redoutable, spécifiquement conçu pour orchestrer des attaques « homme du milieu » (MITM) localisées. Son ingéniosité réside dans sa capacité à exploiter une vulnérabilité subtile du protocole IPv6 SLAAC (StateLess Address AutoConfiguration) pour usurper des adresses réseau. Cette manipulation technique de pointe permet aux attaquants de TheWizards de rediriger de manière invisible le trafic réseau légitime.

Plus précisément, cette redirection cible de manière stratégique le trafic destiné aux mises à jour logicielles, déviant les requêtes vers des serveurs malveillants entièrement sous le contrôle du groupe TheWizards. Ce procédé insidieux a pour conséquence que des logiciels pourtant légitimes, lors de leurs tentatives de mise à jour, téléchargent à leur insu des composants malveillants. Ces derniers agissent comme des vecteurs d’infection, activant l’implant WizardNet, une porte dérobée hautement sophistiquée, dont le but est d’espionner et de prendre le contrôle des machines compromises.

WizardNet : La Porte Dérobée Modulaire et Persistante, Cœur de l’Espionnage

Identifiée par ESET comme la charge finale déployée par Spellbinder, WizardNet représente une porte dérobée (backdoor) modulaire d’une grande complexité. Sa capacité à exécuter à distance des modules .NET sur les systèmes infectés en fait une véritable plateforme d’accès à distance pour les cyberespions. Cette flexibilité permet aux attaquants d’adapter leurs opérations et de déployer des fonctionnalités spécifiques en fonction de leurs objectifs.

En 2024, ESET a notamment documenté une attaque ciblée utilisant WizardNet contre la mise à jour du logiciel Tencent QQ, un service de messagerie massivement utilisé en Chine. Cette version particulière de WizardNet supporte un ensemble de cinq commandes principales, parmi lesquelles trois sont dédiées à l’exécution de modules directement en mémoire vive. Cette technique, appelée « fileless malware », rend l’analyse forensique et la détection par les solutions de sécurité traditionnelles beaucoup plus difficiles, augmentant ainsi la discrétion et la persistance de l’attaque.

Cibles Stratégiques : L’Asie et le Moyen-Orient dans le Viseur de TheWizards

Les opérations d’attaques orchestrées par TheWizards ne sont en aucun cas le fruit du hasard ; elles sont caractérisées par un ciblage précis et délibéré. Depuis au moins 2022, le groupe a systématiquement visé des individus et des organisations dans des pays spécifiques, notamment les Philippines, le Cambodge, les Émirats arabes unis, la Chine continentale et Hong Kong. Au-delà des entités gouvernementales ou des infrastructures critiques, les sociétés de jeux d’argent, ainsi que d’autres entités jugées stratégiques pour leurs informations, figurent parmi les principales cibles de ce groupe de cyberespionnage. Ce ciblage géographique et sectoriel met en lumière les motivations économiques et politiques derrière ces attaques.

Dianke (UPSEC) : Des Connexions Inquiétantes avec une Entreprise Chinoise

Les investigations approfondies menées par les chercheurs d’ESET ont mis en lumière des liens particulièrement troublants entre TheWizards et Dianke Network Security Technology (UPSEC), une entreprise chinoise. Dianke est déjà tristement célèbre pour avoir fourni la porte dérobée DarkNights, un outil malveillant documenté pour cibler des minorités sensibles telles que les Tibétains et les Ouïghours, comme l’a rapporté le Centre national de cybersécurité britannique (NCSC).

Bien que TheWizards privilégie l’utilisation de WizardNet dans ses opérations, ESET a découvert un fait préoccupant : les serveurs de commande et de contrôle de TheWizards sont également configurés pour déployer DarkNights sur des appareils Android. Cette capacité élargit considérablement leur champ d’action, leur permettant d’atteindre un éventail plus large de cibles via différentes plateformes et de diversifier leurs outils d’attaque.

ESET Research : Une Enquête Continue sur l’Évolution de TheWizards

L’engagement d’ESET dans la lutte contre ces menaces avancées est continu. Selon Facundo Muñoz, chercheur chez ESET, « nous avons découvert et analysé ces outils pour la première fois en 2022. Nous avons observé une nouvelle version comportant quelques modifications, déployée sur les machines compromises en 2023 et 2024 ». Cette observation directe sur plusieurs années souligne l’évolution constante des tactiques et des capacités techniques du groupe TheWizards.

Les analyses approfondies d’ESET démontrent une sophistication croissante dans les techniques employées par le groupe, qui adapte constamment ses outils pour échapper à la détection. Pour les professionnels de la cybersécurité et toute personne souhaitant une analyse plus technique et détaillée des rouages de ces attaques, ESET recommande vivement de consulter leur rapport complet disponible sur WeLiveSecurity.com : « Le groupe APT Wizards utilise l’usurpation d’identité SLAAC pour effectuer des attaques de type adversaire intermédiaire ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

Oppo consolide sa position et met en avant la nouvelle technologie de son Reno7

OPPO, la marque internationale leader dans l’industrie des smartphones et des objets connectés, a développé ces dernières années sa position et ses activités en Tunisie, dans le cadre d’une extension sur les marchés de la région Moyen Orient et Afrique.

A lire également
A lire également

Luma AI dévoile Ray3 Modify : l’IA hybride qui redéfinit l’économie de la production vidéo

Ray3 Modify marque une évolution stratégique de la vidéo générative. Luma AI combine jeu d’acteur réel et IA afin d’optimiser les workflows, améliorer la prévisibilité des projets et rationaliser les budgets en cinéma, publicité et post-production.

Epson Lance ses Journées Spéciales de Fin d’Année en Tunisie

Epson célèbre la fin d’année en Tunisie avec des Journées Spéciales mêlant animations, ateliers photo et démonstrations de ses imprimantes EcoTank et solutions d’imagerie, dans plusieurs enseignes majeures du pays.

Cybermenaces S2 2025 : l’intelligence artificielle au cœur des nouvelles attaques, selon ESET Research

Dans son dernier rapport, ESET Research met en lumière l’explosion des cyberattaques exploitant l’intelligence artificielle, la progression des ransomwares (+40 %) et l’essor inquiétant des attaques NFC, tout en constatant le net recul de Lumma Stealer.

HONOR dévoile en Tunisie le HONOR X9d, le smartphone eXtra résistant de nouvelle génération

Avec le HONOR X9d, HONOR mise sur l’eXtra résistance : certification SGS, étanchéité IP69K, batterie 8 300 mAh, écran OLED 120 Hz et photo IA 108 Mpx. Un smartphone conçu pour durer, désormais disponible en Tunisie.

La Chine prête à restreindre les puces Nvidia H200 malgré l’approbation américaine

La Chine envisage de bloquer l’accès aux puces Nvidia H200, exigeant que les entreprises justifient l’absence d’alternatives locales. Une mesure qui rappelle le précédent du H20, déjà responsable de 5,5 milliards de dollars de pertes.

ESET : Le Groupe Iranien MuddyWater Intensifie ses Attaques – Israël et Égypte Ciblé par une Nouvelle Backdoor Inédite

MuddyWater, un acteur majeur aligné sur l’Iran, a déployé un arsenal sophistiqué pour cibler les secteurs technologiques et administratifs en Israël et en Égypte. Le loader Fooder injecte désormais la nouvelle backdoor MuddyViper directement en mémoire via chargement réfléchissant pour éviter la détection sur disque. Cette technique, couplée à un délai inspiré du jeu Snake, marque une évolution tactique significative du groupe.
00:02:01

Galaxy Z TriFold : Samsung redéfinit le smartphone pliable avec un format triple-pli et un écran 10’’

Le Galaxy Z TriFold inaugure une nouvelle génération de smartphones pliables. Son écran 10’’ doublement déployable, sa charnière Armor FlexHinge, sa batterie 5 600 mAh et ses fonctions Galaxy AI en font l’appareil le plus polyvalent jamais conçu par Samsung.

ESET Research : le groupe chinois PlushDaemon détourne des routeurs pour mener des attaques AitM

Les chercheurs d'ESET dévoilent EdgeStepper, un implant réseau utilisé par PlushDaemon pour détourner des mises à jour logicielles et installer ses outils d’espionnage, dont SlowStepper.