ESET démasque Thewizards : Deux outils de cyberespionnage chinois de haute précision

Date:

Spellbinder : L’Arme Furtive d’Attaques « Homme du Milieu » via IPv6

Spellbinder se distingue comme un outil de mouvement latéral d’une efficacité redoutable, spécifiquement conçu pour orchestrer des attaques « homme du milieu » (MITM) localisées. Son ingéniosité réside dans sa capacité à exploiter une vulnérabilité subtile du protocole IPv6 SLAAC (StateLess Address AutoConfiguration) pour usurper des adresses réseau. Cette manipulation technique de pointe permet aux attaquants de TheWizards de rediriger de manière invisible le trafic réseau légitime.

Plus précisément, cette redirection cible de manière stratégique le trafic destiné aux mises à jour logicielles, déviant les requêtes vers des serveurs malveillants entièrement sous le contrôle du groupe TheWizards. Ce procédé insidieux a pour conséquence que des logiciels pourtant légitimes, lors de leurs tentatives de mise à jour, téléchargent à leur insu des composants malveillants. Ces derniers agissent comme des vecteurs d’infection, activant l’implant WizardNet, une porte dérobée hautement sophistiquée, dont le but est d’espionner et de prendre le contrôle des machines compromises.

WizardNet : La Porte Dérobée Modulaire et Persistante, Cœur de l’Espionnage

Identifiée par ESET comme la charge finale déployée par Spellbinder, WizardNet représente une porte dérobée (backdoor) modulaire d’une grande complexité. Sa capacité à exécuter à distance des modules .NET sur les systèmes infectés en fait une véritable plateforme d’accès à distance pour les cyberespions. Cette flexibilité permet aux attaquants d’adapter leurs opérations et de déployer des fonctionnalités spécifiques en fonction de leurs objectifs.

En 2024, ESET a notamment documenté une attaque ciblée utilisant WizardNet contre la mise à jour du logiciel Tencent QQ, un service de messagerie massivement utilisé en Chine. Cette version particulière de WizardNet supporte un ensemble de cinq commandes principales, parmi lesquelles trois sont dédiées à l’exécution de modules directement en mémoire vive. Cette technique, appelée « fileless malware », rend l’analyse forensique et la détection par les solutions de sécurité traditionnelles beaucoup plus difficiles, augmentant ainsi la discrétion et la persistance de l’attaque.

Cibles Stratégiques : L’Asie et le Moyen-Orient dans le Viseur de TheWizards

Les opérations d’attaques orchestrées par TheWizards ne sont en aucun cas le fruit du hasard ; elles sont caractérisées par un ciblage précis et délibéré. Depuis au moins 2022, le groupe a systématiquement visé des individus et des organisations dans des pays spécifiques, notamment les Philippines, le Cambodge, les Émirats arabes unis, la Chine continentale et Hong Kong. Au-delà des entités gouvernementales ou des infrastructures critiques, les sociétés de jeux d’argent, ainsi que d’autres entités jugées stratégiques pour leurs informations, figurent parmi les principales cibles de ce groupe de cyberespionnage. Ce ciblage géographique et sectoriel met en lumière les motivations économiques et politiques derrière ces attaques.

Dianke (UPSEC) : Des Connexions Inquiétantes avec une Entreprise Chinoise

Les investigations approfondies menées par les chercheurs d’ESET ont mis en lumière des liens particulièrement troublants entre TheWizards et Dianke Network Security Technology (UPSEC), une entreprise chinoise. Dianke est déjà tristement célèbre pour avoir fourni la porte dérobée DarkNights, un outil malveillant documenté pour cibler des minorités sensibles telles que les Tibétains et les Ouïghours, comme l’a rapporté le Centre national de cybersécurité britannique (NCSC).

Bien que TheWizards privilégie l’utilisation de WizardNet dans ses opérations, ESET a découvert un fait préoccupant : les serveurs de commande et de contrôle de TheWizards sont également configurés pour déployer DarkNights sur des appareils Android. Cette capacité élargit considérablement leur champ d’action, leur permettant d’atteindre un éventail plus large de cibles via différentes plateformes et de diversifier leurs outils d’attaque.

ESET Research : Une Enquête Continue sur l’Évolution de TheWizards

L’engagement d’ESET dans la lutte contre ces menaces avancées est continu. Selon Facundo Muñoz, chercheur chez ESET, « nous avons découvert et analysé ces outils pour la première fois en 2022. Nous avons observé une nouvelle version comportant quelques modifications, déployée sur les machines compromises en 2023 et 2024 ». Cette observation directe sur plusieurs années souligne l’évolution constante des tactiques et des capacités techniques du groupe TheWizards.

Les analyses approfondies d’ESET démontrent une sophistication croissante dans les techniques employées par le groupe, qui adapte constamment ses outils pour échapper à la détection. Pour les professionnels de la cybersécurité et toute personne souhaitant une analyse plus technique et détaillée des rouages de ces attaques, ESET recommande vivement de consulter leur rapport complet disponible sur WeLiveSecurity.com : « Le groupe APT Wizards utilise l’usurpation d’identité SLAAC pour effectuer des attaques de type adversaire intermédiaire ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Ramadan : Comment l’IA de Samsung dompte le « Chaos Index » pour un mois de sérénité

84 % des familles préfèrent l'Iftar à la maison, augmentant la pression en cuisine. Découvrez comment l'IA de Samsung aide à maîtriser le « Chaos Index » et à retrouver un équilibre parfait entre spiritualité et vie moderne.

Le Tunisien Tawfik Jelassi propulse la Tunisie sur la scène internationale de la Tech Diplomacy

Le Tech Diplomacy Global Institute dévoile sa liste 2026 des 50 leaders mondiaux de la gouvernance technologique. Le Tunisien Tawfik Jelassi, haut responsable à l’UNESCO, figure parmi les personnalités qui redéfinissent les règles du numérique mondial.

Ramadan et intelligence artificielle : vers un mode de vie plus serein grâce à la technologie

Pendant le Ramadan, les rythmes changent et l’organisation devient essentielle. Grâce aux solutions d’intelligence artificielle, les familles optimisent leur temps, limitent le gaspillage et profitent de moments plus calmes, tout en préservant les valeurs du mois sacré.

Tunisie Telecom renforce sa politique Qualité pour consolider sa performance et la confiance du marché

Dans un environnement en pleine transformation, Tunisie Telecom fait de la qualité un pilier stratégique. L’opérateur national modernise sa gouvernance, digitalise ses processus et mise sur l’innovation, notamment l’intelligence artificielle, pour garantir performance, conformité et satisfaction client durable.

Samsung Galaxy Buds4 : La nouvelle référence du son Hi-Fi dopée à l’IA est arrivée

Plus qu'une simple mise à jour, les Galaxy Buds4 Pro et Buds4 redéfinissent l'audio nomade chez Samsung. Nouveau woofer élargi, ANC intelligent et intégration poussée de Google Gemini : plongez dans le futur de l'écoute sans fil haute fidélité.

Epson ColorWorks Tunisie : Révolutionnez votre étiquetage industriel en 2026

Découvrez comment la nouvelle gamme Epson ColorWorks (C4000e, C6500, C8000) transforme l'industrie tunisienne avec des solutions d'étiquetage jet d'encre pigmentaire ultra-résistantes et économiques.

Samsung Galaxy S26 : l’IA la plus intuitive jamais intégrée à un smartphone Galaxy

La série Galaxy S26 combine Galaxy AI proactive, processeur Snapdragon 8 Elite Gen 5, module photo avancé et Privacy Display unique sur le S26 Ultra. Disponible en précommande jusqu’au 13 mars 2026, avec 7 ans de mises à jour sécurité et OS.

Dans l’écrin de Dar Ben Gacem, Samsung dévoile sa vision de demain

Samsung Tunisie a choisi Dar Ben Gacem pour lever le voile sur la série Galaxy S26 lors d’une session exclusive sous NDA. L’AI Phone met l’accent sur l’intelligence artificielle, la photographie avancée, la protection des données et la performance durable.