Accueil
Glossaire
APT27
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
22.06.2026

APT27 (LuckyMouse / Emissary Panda)

APT27 est un groupe de cyberespionnage lié à la Chine, actif depuis au moins 2010, connu pour des intrusions de longue durée visant à dérober des informations auprès de cibles gouvernementales et industrielles dans le monde entier. Il est largement évalué comme parrainé par l'État chinois, et suivi sous un grand nombre de noms, les plus courants étant Emissary Panda, LuckyMouse et Iron Tiger. MITRE ATT&CK le répertorie sous l'identifiant G0027. Sur plus d'une décennie, le groupe a constitué un arsenal étendu et une réputation de pénétrer un réseau et d'y rester, parfois indétecté pendant des mois ou des années. APT27 est un acteur patient et orienté accès plutôt que rapide et brutal. Il s'introduit généralement via des applications web exposées sur Internet, établit un point d'appui discret, et travaille à étendre son accès et à collecter du renseignement sur le long terme. Cette page couvre l'attribution du groupe et ses pseudonymes, qui il cible, comment il opère, ses malwares et ses campagnes notables, et comment les organisations se défendent contre lui, en s'appuyant en partie sur les recherches de première main de l'équipe Threat Detection & Research (TDR) de Sekoia.

Ce qu'il faut retenir

  • APT27 est un groupe d'espionnage lié à la Chine, actif depuis au moins 2010 et largement évalué comme parrainé par l'État chinois.
  • Il porte de nombreux noms. Emissary Panda, LuckyMouse, Iron Tiger, Bronze Union, Budworm et TG-3390 désignent tous le même acteur, suivi par MITRE sous l'identifiant G0027.
  • Il cible les gouvernements et les secteurs industriels stratégiques, notamment la défense, l'aérospatiale, les télécommunications, l'énergie, la technologie, l'industrie manufacturière et les instances diplomatiques dans le monde entier.
  • Il privilégie l'exploitation d'applications web et les longues durées de présence. Le groupe s'introduit via des serveurs exposés sur Internet et reste souvent indétecté pendant de longues périodes.
  • HyperBro et d'autres malwares personnalisés sont sa signature, aux côtés d'un arsenal multi-plateformes qui a atteint Windows, Linux et macOS.

Attribution et pseudonymes

APT27 est largement évalué par l'industrie de la sécurité comme un groupe parrainé par l'État chinois, sur la base de plus d'une décennie de ciblage aligné avec les intérêts stratégiques chinois, de malwares et d'infrastructures partagés entre les campagnes, et d'analyses de nombreux éditeurs. Sa focalisation sur l'espionnage et sa collecte de renseignement à long terme sont cohérentes avec une mission dirigée par un État plutôt qu'avec une criminalité à motivation financière, bien que le groupe ait parfois été lié à des activités ayant une dimension financière.

Parce que de nombreuses équipes ont suivi le groupe indépendamment, il porte une liste de noms inhabituellement longue. Les plus courants sont :

  • APT27
  • TEMP.Hippo
  • Emissary Panda
  • LuckyMouse / Lucky Mouse
  • Iron Tiger
  • Bronze Union
  • TG-3390

Tous désignent le même acteur. Comme avec d'autres groupes de longue date, certains recoupements et désaccords ponctuels entre les clusters des éditeurs sont normaux, de sorte que les analystes croisent les rapports lorsqu'ils le recherchent. Une précision importante : cet APT27 lié à la Chine n'est pas à confondre avec des groupes portant le même numéro dans d'autres schémas de nommage, et les alias ci-dessus sont ceux systématiquement mappés à cet acteur.

Qui APT27 cible

Le ciblage d'APT27 est large mais cohérent, se concentrant sur les organisations qui détiennent des informations d'une valeur stratégique. Ses cibles habituelles comprennent :

  • Les gouvernements et les instances diplomatiques, une cible récurrente dans de nombreux pays et régions.
  • La défense et l'aérospatiale, notamment les contractants et sous-contractants de la chaîne d'approvisionnement.
  • Les secteurs industriels critiques et stratégiques, comme l'énergie, les télécommunications, l'industrie manufacturière et la technologie.
  • D'autres secteurs à haute valeur, notamment les services financiers et juridiques, ainsi que la recherche et l'éducation.

Géographiquement, le groupe a opéré en Amérique du Nord, en Europe, au Moyen-Orient et dans la région Asie-Pacifique, ciblant partout où une cible détient des informations pertinentes pour sa mission. À noter que les recherches de Sekoia ont identifié une campagne qui semblait viser la surveillance d'utilisateurs en Chine, suggérant que le périmètre du groupe peut s'étendre à la surveillance intérieure autant qu'à l'espionnage étranger.

Comment APT27 opère

L'approche d'APT27 est méthodique et conçue pour la persistance. Son activité se mappe clairement sur le framework MITRE ATT&CK.

Étape Techniques représentatives
Accès initial Exploitation d'applications web exposées sur Internet, notamment Microsoft Exchange, SharePoint et Zoho ManageEngine, via des vulnérabilités zero-day et connues ; certaines campagnes utilisent des applications trojanisées ou des attaques par point d'eau (watering hole).
Exécution et persistance Web shells sur les serveurs compromis, DLL sideloading et tâches planifiées pour maintenir un accès à long terme.
Commande et contrôle Chevaux de Troie d'accès à distance personnalisés communiquant avec l'infrastructure de l'attaquant, souvent via des canaux chiffrés.
Collecte et exfiltration Vol d'identifiants, reconnaissance interne et mouvement latéral, et exfiltration progressive de documents et de données, fréquemment sur de longues durées de présence.

Côté malwares, l'outil le plus connu du groupe est HyperBro, un cheval de Troie d'accès à distance (RAT) utilisé pour la reconnaissance, l'exécution de commandes et le contrôle des hôtes compromis. Son arsenal plus large a inclus PlugX et SysUpdate (des RAT largement utilisés parmi les groupes liés à la Chine), ShadowPad (un backdoor modulaire), QuarkBandit et Mirage. APT27 a également démontré une portée multi-plateformes notable : bien qu'historiquement axé sur Windows, le groupe a développé des implants Linux et macOS, notamment un backdoor rshell délivré via une application de messagerie trojanisée, que Sekoia a documenté en 2022.

Campagnes notables

Sur sa longue histoire, APT27 a été associé à une série d'opérations d'espionnage :

  • Compromissions web TG-3390. Les premiers rapports ont documenté le groupe compromettant des sites web et des serveurs web choisis stratégiquement pour atteindre ses cibles.
  • Exploitation de Zoho ManageEngine. À partir de 2021, le groupe a compromis des serveurs exécutant des logiciels Zoho ManageEngine vulnérables pour déployer HyperBro et d'autres implants.
  • Le backdoor sur l'application de messagerie MiMi (2022). Sekoia et Trend Micro ont documenté une application de messagerie trojanisée délivrant le backdoor rshell sur macOS et Linux, une campagne multi-plateformes inhabituelle et possiblement à visée de surveillance intérieure.
  • Intrusions continues. Le groupe a continué d'être associé à des opérations d'espionnage contre des cibles gouvernementales et industrielles dans des rapports plus récents, reflétant une opération toujours active.

Comment se défendre contre APT27

Parce qu'APT27 s'appuie sur l'exploitation d'applications exposées puis se dissimule dans un réseau sur le long terme, la défense se concentre sur l'hygiène de la surface d'attaque et la détection comportementale :

  1. Corriger les systèmes exposés sur Internet rapidement. Puisque l'accès initial du groupe dépend d'applications web vulnérables comme Exchange, SharePoint et Zoho ManageEngine, l'application rapide des correctifs ferme son principal point d'entrée.
  2. Réduire et surveiller la surface d'attaque externe. Inventorier les services exposés sur Internet, supprimer ce qui n'est pas nécessaire, et surveiller étroitement les applications exposées pour détecter les tentatives d'exploitation et les web shells.
  3. Traquer la persistance et le mouvement latéral. Surveiller les web shells, le DLL sideloading, les tâches planifiées et la reconnaissance interne inhabituelle, qui sont les comportements révélateurs d'une intrusion à longue durée de présence.
  4. Couvrir toutes les plateformes. Parce que le groupe a atteint Windows, Linux et macOS, la détection doit s'étendre à chaque système d'exploitation de l'environnement, pas seulement Windows.
  5. Utiliser le renseignement sur les menaces. Suivre les outils connus, l'infrastructure et les techniques actuelles d'APT27 aide les équipes à reconnaître son activité en contexte et à prioriser les secteurs et systèmes qu'il cible.

Les recherches de Sekoia sur APT27

L'équipe TDR de Sekoia a enquêté directement sur APT27, ce qui explique en partie pourquoi le groupe est bien compris sur la plateforme. En 2022, en examinant l'infrastructure de commande et contrôle liée au trojan HyperBro du groupe, TDR a découvert qu'une application de messagerie en langue chinoise avait été backdoorée pour délivrer un implant rshell sur macOS, la première fois que Sekoia observait cet acteur cibler ce système d'exploitation et un signe possible d'une expansion vers la surveillance. Dans une analyse distincte, Sekoia a documenté un cas de réponse à incident impliquant APT27 aux côtés d'un partenaire de sécurité managée, et a transformé les techniques observées en règles de détection, partageant publiquement la logique qui les sous-tend. Ce type d'investigation de première main est ce qui transforme un nom dans un rapport en un acteur qu'un défenseur peut réellement reconnaître et détecter.

Avis d'expert : Un acteur construit pour le temps long

Ce qui rend APT27 dangereux n'est pas un exploit ingénieux isolé, c'est sa patience. Le groupe s'introduit via une application exposée, établit une persistance sans attirer l'attention, puis opère sur des mois ou des années, fondant son activité dans le trafic réseau normal. Il y a rarement un moment dramatique à saisir ; il y a plutôt une accumulation lente de petites actions individuellement anodines, un web shell ici, une tâche planifiée là, une connexion sortante chiffrée qui semble ordinaire. C'est exactement le type d'intrusion qui échappe aux outils qui examinent un événement à la fois.

C'est là qu'une approche pilotée par la CTI (Cyber Threat Intelligence) prend toute sa valeur. Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR interne traque les acteurs liés à la Chine comme APT27, et ce renseignement, outils connus, infrastructure et schémas de techniques, alimente la plateforme pour que l'activité du groupe soit reconnue en contexte. Plutôt que de traiter une alerte de web shell ou une connexion inhabituelle comme du bruit isolé, la plateforme SOC de Sekoia corrèle les signaux sur les endpoints, le réseau et le cloud et les mappe sur le framework MITRE ATT&CK, de sorte que l'exploitation menant à la persistance et à la commande et contrôle peut être vue comme une seule intrusion de longue durée. Le travail d'ingénierie de détection de Sekoia contre APT27, construit à partir d'un incident réel, est un exemple de transformation du renseignement de première main en détection déployable.

Le message pratique pour les défenseurs est qu'un acteur aussi patient est détecté grâce à l'étendue et à la continuité de la visibilité, pas par une seule alerte. La prévention, comme la correction des applications exposées, est essentielle et stoppera de nombreuses tentatives, mais les intrusions qui réussissent sont celles qui semblent ordinaires et persistent, et celles-ci ne remontent qu'au moment où la télémétrie de chaque plateforme est lue ensemble, dans le temps, face au renseignement actuel. En tant qu'éditeur européen avec une posture de souveraineté des données, Sekoia est conçu pour ce type de détection multi-surface sur le temps long.