ESET Research démasque FrostyNeighbor, le groupe de cyberespionnage biélorusse qui cible l’Ukraine

Date:

Les chercheurs d'ESET Research ont mis au jour une nouvelle campagne de cyberespionnage attribuée au groupe FrostyNeighbor, aligné sur les intérêts de la Biélorussie. Active depuis mars 2026, cette opération cible des organisations gouvernementales ukrainiennes à travers une chaîne d'infection sophistiquée exploitant des documents PDF leurres et le framework Cobalt Strike. Une nouvelle illustration de l'escalade cyber dans le contexte du conflit en Europe de l'Est.

Un acteur fantôme au service de Minsk

Depuis au moins 2016, FrostyNeighbor opère dans l’ombre des tensions géopolitiques qui déchirent l’Europe de l’Est. Ce groupe de cyberespionnage, que les chercheurs connaissent aussi sous les noms Ghostwriter, UNC1151, Storm-0257 ou encore TA445, serait piloté depuis la Biélorussie et servirait directement les intérêts stratégiques de Minsk. Sa signature : des campagnes de spearphishing millimétrées, des opérations de désinformation coordonnées et une capacité à se réinventer régulièrement pour éviter d’être détecté.

C’est dans ce contexte que les chercheurs d’ESET Research viennent de documenter une nouvelle offensive, active depuis mars 2026. La cible principale : des organisations gouvernementales ukrainiennes, dans un contexte de conflit armé où la guerre numérique se joue en parallèle des combats sur le terrain.

Qui est FrostyNeighbor ?

Connu sous de multiples alias (Ghostwriter, UNC1151, UAC-0057, TA445, PUSHCHA, Storm-0257), ce groupe APT est actif depuis 2016. Ses victimes se concentrent en Ukraine (gouvernement, défense), en Pologne et en Lituanie (industrie, santé, logistique, administrations). Son objectif déclaré : l’espionnage au service des intérêts biélorusses.

L’attaque commence par un simple PDF flou

Tout commence par un e-mail soigneusement ciblé. Le document PDF joint est volontairement rendu flou — une technique d’ingénierie sociale éprouvée pour pousser la victime à cliquer sur un bouton de « téléchargement ». Le document usurpe l’identité d’Ukrtelecom, l’un des principaux opérateurs de télécommunications ukrainiens, et promet une « protection fiable des données clients ».

Ce clic, anodin en apparence, connecte la victime à un serveur contrôlé par les attaquants. C’est là qu’intervient un premier mécanisme de filtrage intelligent : le serveur vérifie l’adresse IP de l’utilisateur. Si elle est ukrainienne, l’archive malveillante est livrée. Sinon, l’analyse en environnement sécurisé — un outil classique des équipes de cybersécurité — ne renvoie rien de suspect. Un bouclier numérique pour protéger toute la chaîne d’attaque.

PicassoLoader : espionner avant d’agir

Une fois l’archive téléchargée et exécutée, un fichier JavaScript se lance discrètement en arrière-plan. Il affiche un second document PDF leurre pour ne pas éveiller les soupçons, tout en déployant PicassoLoader — un outil de téléchargement que les chercheurs d’ESET ont cette fois identifié dans une nouvelle variante entièrement codée en JavaScript.

PicassoLoader ne cherche pas immédiatement à faire des dégâts. Il observe. Toutes les dix minutes, il transmet au serveur de commande et de contrôle un profil complet de la machine infectée : nom d’utilisateur, nom de l’ordinateur, version du système d’exploitation, heure de démarrage, liste des processus actifs avec leurs identifiants. Des données qui permettent aux opérateurs d’évaluer si la cible vaut la peine d’être exploitée davantage.

Cobalt Strike : l’arme finale choisie à la main

C’est ici que FrostyNeighbor se distingue d’autres groupes cybercriminels plus automatisés. La décision de passer à la phase suivante n’est pas automatique : elle est prise manuellement, par un humain, après analyse des informations collectées. Une approche dite « hands-on keyboard » qui limite les expositions inutiles et témoigne d’une organisation professionnelle.

Lorsqu’une cible est jugée intéressante, un troisième chargeur JavaScript déploie Cobalt Strike — un framework d’attaque commercialement conçu pour les tests de sécurité, mais régulièrement détourné par des groupes APT pour mener des opérations d’espionnage avancées. Mouvements latéraux, exfiltration de données sensibles, prise de contrôle à distance : les capacités sont redoutables.

Un acteur qui évolue constamment

« FrostyNeighbor demeure un acteur de la menace particulièrement persistant et adaptable. Le groupe fait preuve d’une grande maturité opérationnelle en s’appuyant sur des documents leurres variés, des versions constamment renouvelées de ses outils de téléchargement et de nouvelles méthodes de diffusion. Cette chaîne d’infection récemment détectée illustre sa volonté permanente de moderniser son arsenal afin d’échapper à la détection et de compromettre ses cibles. »

Cette analyse est signée Damien Schaeffer, chercheur chez ESET Research, qui a découvert et documenté cette campagne.

Un périmètre d’attaque qui dépasse l’Ukraine

Si les cibles ukrainiennes sont principalement issues des secteurs gouvernemental, militaire et de la défense, FrostyNeighbor élargit son spectre en Pologne et en Lituanie. Dans ces deux pays, les victimes appartiennent à des secteurs variés : industrie et fabrication, santé et pharmacie, logistique, et administrations publiques.

Cette géographie des attaques reflète fidèlement les intérêts géopolitiques de la Biélorussie : déstabiliser les pays limitrophes engagés aux côtés de l’Ukraine ou membres de l’OTAN, tout en maintenant une pression cyber constante sur Kiev.

Ce que les entreprises et institutions doivent retenir

Face à ce type de menace, plusieurs réflexes s’imposent. Les e-mails contenant des documents PDF invitant à télécharger un fichier externe doivent être traités avec une vigilance accrue, en particulier lorsqu’ils usurpent l’identité d’opérateurs ou d’institutions connues. La surveillance des connexions sortantes toutes les dix minutes vers des serveurs inconnus constitue également un signal d’alerte potentiel.

ESET Research met à disposition sur WeLiveSecurity.com l’analyse technique complète de la campagne, incluant les indicateurs de compromission (IOCs) et les détails sur les outils utilisés par FrostyNeighbor.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung Health fait le grand saut vers l’IA : la prochaine Galaxy Watch devient un coach bien-être à part entière

Vitals, Heart Health Score, Daily Cardio Load, Fitness Index : Samsung Health intègre des fonctionnalités IA inédites qui feront de la prochaine Galaxy Watch bien plus qu'une montre connectée.

ESET rejoint l’Agentic AI Foundation pour sécuriser l’IA agentique

ESET intègre l'Agentic AI Foundation pour contribuer aux standards de sécurité et d'interopérabilité des agents d'IA. Une adhésion stratégique au moment où l'IA agentique passe de la recherche au déploiement réel.

ESET et Sekoia unissent leurs forces pour renforcer la cybersécurité des entreprises

L'intégration entre ESET PROTECT et Sekoia Defend permet de corréler la télémétrie endpoint avec les renseignements sur les menaces, pour une détection plus précise et une réponse automatisée. Une avancée significative pour les équipes SOC confrontées à des volumes d'alertes croissants.

ESET Research démasque ScarCruft : espionnage nord-coréen via une plateforme de jeux

Une mise à jour malveillante du client Windows a déployé la backdoor RokRAT puis BirdCall, désormais disponible aussi en version Android. L'opération vise à collecter des renseignements sur des individus d'intérêt stratégique pour Pyongyang.

Epson Partner Conference 2026 : la Tunisie au cœur de la stratégie africaine du groupe

Partenaires, feuille de route Vision 2035, innovations B2B et cérémonie des Awards : Epson a dévoilé à Tunis les contours de son ambition africaine pour les prochaines années.

ESET découvre GopherWhisper, un APT pro-chinois qui détourne Discord et Slack pour espionner des gouvernements

ESET identifie GopherWhisper, un APT pro-chinois inédit utilisant Discord, Slack et Outlook pour ses communications C&C. La Mongolie figure parmi les cibles confirmées, avec des dizaines d'entités potentiellement compromises.

ESET alerte sur une nouvelle attaque NFC via HandyPay

Après NFCGate, les cybercriminels exploitent désormais HandyPay pour voler les données NFC des cartes bancaires et réaliser des retraits frauduleux. ESET met en lumière une campagne active au Brésil, marquée par des indices suggérant l’utilisation d’outils d’intelligence artificielle dans le développement du malware.

Samsung franchit le cap du millier de milliards : la Corée du Sud écrit une nouvelle page boursière

Samsung Electronics franchit 1 000 milliards de dollars de capitalisation le 6 mai 2026, son titre ayant progressé de +300 % en un an. Le Kospi établit un record absolu à 7 376 points, portant la Corée du Sud au rang de puissance boursière mondiale.