ESET démasque Thewizards : Deux outils de cyberespionnage chinois de haute précision

Date:

Spellbinder : L’Arme Furtive d’Attaques « Homme du Milieu » via IPv6

Spellbinder se distingue comme un outil de mouvement latéral d’une efficacité redoutable, spécifiquement conçu pour orchestrer des attaques « homme du milieu » (MITM) localisées. Son ingéniosité réside dans sa capacité à exploiter une vulnérabilité subtile du protocole IPv6 SLAAC (StateLess Address AutoConfiguration) pour usurper des adresses réseau. Cette manipulation technique de pointe permet aux attaquants de TheWizards de rediriger de manière invisible le trafic réseau légitime.

Plus précisément, cette redirection cible de manière stratégique le trafic destiné aux mises à jour logicielles, déviant les requêtes vers des serveurs malveillants entièrement sous le contrôle du groupe TheWizards. Ce procédé insidieux a pour conséquence que des logiciels pourtant légitimes, lors de leurs tentatives de mise à jour, téléchargent à leur insu des composants malveillants. Ces derniers agissent comme des vecteurs d’infection, activant l’implant WizardNet, une porte dérobée hautement sophistiquée, dont le but est d’espionner et de prendre le contrôle des machines compromises.

WizardNet : La Porte Dérobée Modulaire et Persistante, Cœur de l’Espionnage

Identifiée par ESET comme la charge finale déployée par Spellbinder, WizardNet représente une porte dérobée (backdoor) modulaire d’une grande complexité. Sa capacité à exécuter à distance des modules .NET sur les systèmes infectés en fait une véritable plateforme d’accès à distance pour les cyberespions. Cette flexibilité permet aux attaquants d’adapter leurs opérations et de déployer des fonctionnalités spécifiques en fonction de leurs objectifs.

En 2024, ESET a notamment documenté une attaque ciblée utilisant WizardNet contre la mise à jour du logiciel Tencent QQ, un service de messagerie massivement utilisé en Chine. Cette version particulière de WizardNet supporte un ensemble de cinq commandes principales, parmi lesquelles trois sont dédiées à l’exécution de modules directement en mémoire vive. Cette technique, appelée « fileless malware », rend l’analyse forensique et la détection par les solutions de sécurité traditionnelles beaucoup plus difficiles, augmentant ainsi la discrétion et la persistance de l’attaque.

Cibles Stratégiques : L’Asie et le Moyen-Orient dans le Viseur de TheWizards

Les opérations d’attaques orchestrées par TheWizards ne sont en aucun cas le fruit du hasard ; elles sont caractérisées par un ciblage précis et délibéré. Depuis au moins 2022, le groupe a systématiquement visé des individus et des organisations dans des pays spécifiques, notamment les Philippines, le Cambodge, les Émirats arabes unis, la Chine continentale et Hong Kong. Au-delà des entités gouvernementales ou des infrastructures critiques, les sociétés de jeux d’argent, ainsi que d’autres entités jugées stratégiques pour leurs informations, figurent parmi les principales cibles de ce groupe de cyberespionnage. Ce ciblage géographique et sectoriel met en lumière les motivations économiques et politiques derrière ces attaques.

Dianke (UPSEC) : Des Connexions Inquiétantes avec une Entreprise Chinoise

Les investigations approfondies menées par les chercheurs d’ESET ont mis en lumière des liens particulièrement troublants entre TheWizards et Dianke Network Security Technology (UPSEC), une entreprise chinoise. Dianke est déjà tristement célèbre pour avoir fourni la porte dérobée DarkNights, un outil malveillant documenté pour cibler des minorités sensibles telles que les Tibétains et les Ouïghours, comme l’a rapporté le Centre national de cybersécurité britannique (NCSC).

Bien que TheWizards privilégie l’utilisation de WizardNet dans ses opérations, ESET a découvert un fait préoccupant : les serveurs de commande et de contrôle de TheWizards sont également configurés pour déployer DarkNights sur des appareils Android. Cette capacité élargit considérablement leur champ d’action, leur permettant d’atteindre un éventail plus large de cibles via différentes plateformes et de diversifier leurs outils d’attaque.

ESET Research : Une Enquête Continue sur l’Évolution de TheWizards

L’engagement d’ESET dans la lutte contre ces menaces avancées est continu. Selon Facundo Muñoz, chercheur chez ESET, « nous avons découvert et analysé ces outils pour la première fois en 2022. Nous avons observé une nouvelle version comportant quelques modifications, déployée sur les machines compromises en 2023 et 2024 ». Cette observation directe sur plusieurs années souligne l’évolution constante des tactiques et des capacités techniques du groupe TheWizards.

Les analyses approfondies d’ESET démontrent une sophistication croissante dans les techniques employées par le groupe, qui adapte constamment ses outils pour échapper à la détection. Pour les professionnels de la cybersécurité et toute personne souhaitant une analyse plus technique et détaillée des rouages de ces attaques, ESET recommande vivement de consulter leur rapport complet disponible sur WeLiveSecurity.com : « Le groupe APT Wizards utilise l’usurpation d’identité SLAAC pour effectuer des attaques de type adversaire intermédiaire ».

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Epson Partner Conference 2026 : la Tunisie au cœur de la stratégie africaine du groupe

Partenaires, feuille de route Vision 2035, innovations B2B et cérémonie des Awards : Epson a dévoilé à Tunis les contours de son ambition africaine pour les prochaines années.

Samsung franchit le cap du millier de milliards : la Corée du Sud écrit une nouvelle page boursière

Samsung Electronics franchit 1 000 milliards de dollars de capitalisation le 6 mai 2026, son titre ayant progressé de +300 % en un an. Le Kospi établit un record absolu à 7 376 points, portant la Corée du Sud au rang de puissance boursière mondiale.

ESET surveille les agents IA et chatbots en entreprise : une réponse concrète aux risques de fuites de données

ESET annonce des protections inédites pour sécuriser les usages de l'IA en entreprise : surveillance des chatbots, détection de prompt injection et outil gratuit d'analyse des composants IA agentique.

Coupe du Monde FIFA 2026 en Tunisie : TOD by beIN mise sur le streaming premium pour séduire les fans tunisiens

TOD by beIN, plateforme officielle de streaming de la FIFA World Cup 2026 dans la région MENA, promet aux fans tunisiens une expérience immersive : multiview, highlights automatiques, stats en direct et latence réduite à 12 secondes.

vivo débarque en Tunisie avec les séries V70 et Y31 5G : prix, specs et disponibilité

Snapdragon 7 Gen 4 (4 nm), ZEISS 50 MP, capteur OIS 200 MP, AMOLED 5 000 nits, batterie 7 000 mAh 90 W, IP68/IP69 : les fiches techniques des trois nouveaux vivo disponibles en Tunisie dès le 11 mai 2026 révèlent une architecture cohérente axée sur l'imagerie IA et l'endurance.

Xiaomi au plus bas sur 52 semaines : la flambée des coûts mémoire plombe ses marges smartphones

Fin avril 2026, le titre Xiaomi touche 28,80 HKD à Hong Kong, soit -45 % depuis les sommets de 2025. Livraisons smartphones -19 % au T1, coûts DRAM/NAND +90 %. L'activité VE (79 000 unités) ne suffit pas encore à rassurer les investisseurs.

Samsung étend son navigateur au-delà du mobile et déploie l’IA agentique sur tous les appareils

Samsung déploie son navigateur sur Windows avec IA agentique Perplexity intégrée. Navigation fluide entre Galaxy et PC, analyse multi-onglets, recherche en langage naturel dans l'historique et traitement intelligent des vidéos.

Epson et Healthy Snacks : quand l’impression à la demande booste l’entrepreneuriat alimentaire

L'imprimante Epson C4000 permet à Healthy Snacks d'imprimer ses étiquettes à la demande, sans contrainte de volume. Autonomie totale, personnalisation par client et par occasion, et simplification de la chaîne logistique sont les trois gains clés obtenus par la marque.