ESET démasque Thewizards : Deux outils de cyberespionnage chinois de haute précision

Date:

Spellbinder : L’Arme Furtive d’Attaques « Homme du Milieu » via IPv6

Spellbinder se distingue comme un outil de mouvement latéral d’une efficacité redoutable, spécifiquement conçu pour orchestrer des attaques « homme du milieu » (MITM) localisées. Son ingéniosité réside dans sa capacité à exploiter une vulnérabilité subtile du protocole IPv6 SLAAC (StateLess Address AutoConfiguration) pour usurper des adresses réseau. Cette manipulation technique de pointe permet aux attaquants de TheWizards de rediriger de manière invisible le trafic réseau légitime.

Plus précisément, cette redirection cible de manière stratégique le trafic destiné aux mises à jour logicielles, déviant les requêtes vers des serveurs malveillants entièrement sous le contrôle du groupe TheWizards. Ce procédé insidieux a pour conséquence que des logiciels pourtant légitimes, lors de leurs tentatives de mise à jour, téléchargent à leur insu des composants malveillants. Ces derniers agissent comme des vecteurs d’infection, activant l’implant WizardNet, une porte dérobée hautement sophistiquée, dont le but est d’espionner et de prendre le contrôle des machines compromises.

WizardNet : La Porte Dérobée Modulaire et Persistante, Cœur de l’Espionnage

Identifiée par ESET comme la charge finale déployée par Spellbinder, WizardNet représente une porte dérobée (backdoor) modulaire d’une grande complexité. Sa capacité à exécuter à distance des modules .NET sur les systèmes infectés en fait une véritable plateforme d’accès à distance pour les cyberespions. Cette flexibilité permet aux attaquants d’adapter leurs opérations et de déployer des fonctionnalités spécifiques en fonction de leurs objectifs.

En 2024, ESET a notamment documenté une attaque ciblée utilisant WizardNet contre la mise à jour du logiciel Tencent QQ, un service de messagerie massivement utilisé en Chine. Cette version particulière de WizardNet supporte un ensemble de cinq commandes principales, parmi lesquelles trois sont dédiées à l’exécution de modules directement en mémoire vive. Cette technique, appelée « fileless malware », rend l’analyse forensique et la détection par les solutions de sécurité traditionnelles beaucoup plus difficiles, augmentant ainsi la discrétion et la persistance de l’attaque.

Cibles Stratégiques : L’Asie et le Moyen-Orient dans le Viseur de TheWizards

Les opérations d’attaques orchestrées par TheWizards ne sont en aucun cas le fruit du hasard ; elles sont caractérisées par un ciblage précis et délibéré. Depuis au moins 2022, le groupe a systématiquement visé des individus et des organisations dans des pays spécifiques, notamment les Philippines, le Cambodge, les Émirats arabes unis, la Chine continentale et Hong Kong. Au-delà des entités gouvernementales ou des infrastructures critiques, les sociétés de jeux d’argent, ainsi que d’autres entités jugées stratégiques pour leurs informations, figurent parmi les principales cibles de ce groupe de cyberespionnage. Ce ciblage géographique et sectoriel met en lumière les motivations économiques et politiques derrière ces attaques.

Dianke (UPSEC) : Des Connexions Inquiétantes avec une Entreprise Chinoise

Les investigations approfondies menées par les chercheurs d’ESET ont mis en lumière des liens particulièrement troublants entre TheWizards et Dianke Network Security Technology (UPSEC), une entreprise chinoise. Dianke est déjà tristement célèbre pour avoir fourni la porte dérobée DarkNights, un outil malveillant documenté pour cibler des minorités sensibles telles que les Tibétains et les Ouïghours, comme l’a rapporté le Centre national de cybersécurité britannique (NCSC).

Bien que TheWizards privilégie l’utilisation de WizardNet dans ses opérations, ESET a découvert un fait préoccupant : les serveurs de commande et de contrôle de TheWizards sont également configurés pour déployer DarkNights sur des appareils Android. Cette capacité élargit considérablement leur champ d’action, leur permettant d’atteindre un éventail plus large de cibles via différentes plateformes et de diversifier leurs outils d’attaque.

ESET Research : Une Enquête Continue sur l’Évolution de TheWizards

L’engagement d’ESET dans la lutte contre ces menaces avancées est continu. Selon Facundo Muñoz, chercheur chez ESET, « nous avons découvert et analysé ces outils pour la première fois en 2022. Nous avons observé une nouvelle version comportant quelques modifications, déployée sur les machines compromises en 2023 et 2024 ». Cette observation directe sur plusieurs années souligne l’évolution constante des tactiques et des capacités techniques du groupe TheWizards.

Les analyses approfondies d’ESET démontrent une sophistication croissante dans les techniques employées par le groupe, qui adapte constamment ses outils pour échapper à la détection. Pour les professionnels de la cybersécurité et toute personne souhaitant une analyse plus technique et détaillée des rouages de ces attaques, ESET recommande vivement de consulter leur rapport complet disponible sur WeLiveSecurity.com : « Le groupe APT Wizards utilise l’usurpation d’identité SLAAC pour effectuer des attaques de type adversaire intermédiaire ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

POESAM 2026 : Orange Tunisie et le PNUD couronnent CHITELIX et primes l’entrepreneuriat féminin

156 candidatures, six finalistes, trois lauréats : CHITELIX, PigmentOCO et HandiSuccess International représenteront la Tunisie à la finale internationale du POESAM et concourront pour des dotations allant jusqu'à 25 000 euros.
00:00:04

Genesis G70 : la berline sportive sacrée « Best Smart Luxury Vehicle 2026 » par CarGurus

La Genesis G70 est nommée Best Smart Luxury Vehicle 2026 par CarGurus, une distinction qui récompense l'équilibre entre performances, technologie utile et design chez la berline sud-coréenne.

Crédits sur l’honneur : la BCT impose la digitalisation totale des demandes dès le 1er octobre 2026

Nouvelle étape dans la digitalisation du financement tunisien : la BCT encadre par circulaire les crédits sur l'honneur, avec plateforme électronique obligatoire, horodatage et suivi centralisé des dossiers, en vigueur le 1er octobre 2026.

Samsung Galaxy Buds4 Pro : les écouteurs Hi-Fi récompensés par l’EISA 2026-2027

Récompensés par l’EISA, les Galaxy Buds4 Pro misent sur un système audio à deux voies, un son UHQ 24 bits/96 kHz, l’ANC adaptatif et une technologie de réduction du bruit par IA pour proposer une expérience d’écoute et d’appel haut de gamme.

A lire également
A lire également

Samsung Galaxy Buds4 Pro : les écouteurs Hi-Fi récompensés par l’EISA 2026-2027

Récompensés par l’EISA, les Galaxy Buds4 Pro misent sur un système audio à deux voies, un son UHQ 24 bits/96 kHz, l’ANC adaptatif et une technologie de réduction du bruit par IA pour proposer une expérience d’écoute et d’appel haut de gamme.

ESET Research découvre 11 bootloaders UEFI signés Microsoft qui contournent Secure Boot

ESET Research a découvert 11 bootloaders UEFI signés par Microsoft mais vulnérables, permettant de contourner Secure Boot sur la plupart des PC. Seuls les Windows 11 Secured-core échappent à la menace. Microsoft a révoqué les binaires concernés.

Samsung dévoile le Galaxy S26 FE, son nouveau smartphone haut de gamme centré sur la photo et l’IA

Photo avancée, Galaxy AI enrichie, batterie 4900 mAh et écran AMOLED 120 Hz : Samsung détaille les atouts de son nouveau Galaxy S26 FE, pensé pour l'essentiel.

Forfaits mobiles à l’étranger : Kaspersky alerte sur les faux sites d’opérateurs télécoms cet été

Kaspersky met en garde contre de faux portails d'opérateurs télécoms, conçus pour voler les données des voyageurs cet été. Conseils pour acheter ses forfaits mobiles en toute sécurité.

Apple : pénuries de puces et flambée de la mémoire effacent 358 milliards de dollars en Bourse

Apple a effacé 358 milliards de dollars de capitalisation boursière vendredi, malgré des résultats trimestriels records. Pénuries de puces, hausse des coûts mémoire et perspectives prudentes expliquent cette chute historique du titre.

Samsung Galaxy Watch Ultra2 et Watch9 : le bien-être connecté propulsé par l’intelligence artificielle

Avec les Galaxy Watch Ultra2 et Watch9, Samsung ambitionne de faire de la montre connectée un véritable allié bien-être, capable de transformer des constantes vitales en recommandations concrètes, du sommeil à la santé cardiovasculaire.

Big Tech : 170 milliards de dollars dépensés en IA en un trimestre, la trésorerie vire au rouge

Les quatre géants américains de la tech doivent investir 1 500 milliards de dollars en centres de données d'ici fin 2027. Amazon et Google affichent déjà un flux de trésorerie disponible négatif.

Samsung dévoile ses premières lunettes intelligentes, conçues avec Gentle Monster et Warby Parker

Samsung étend son écosystème Galaxy aux lunettes intelligentes, en partenariat avec Gentle Monster, Warby Parker et Google. Caméra intégrée, assistant Gemini et autonomie de neuf heures : le constructeur coréen vise l'usage quotidien mains libres.