APT28 (Fancy Bear)
APT28 (également connu sous le nom de Fancy Bear) est un acteur étatique russophone actif depuis au moins 2004. Attribué au GRU (renseignement militaire russe), le groupe est spécialisé dans le cyber espionnage, en ciblant des organisations gouvernementales, militaires et sécuritaires à travers le monde pour collecter des renseignements stratégiques et peser sur les dynamiques politiques.
Ce qu'il faut retenir
- Origine : Fédération de Russie, directement rattaché au GRU (unités 26165 et 74455).
- Motivations : Collecte de renseignements stratégiques, subversion politique et désinformation.
- Tactiques principales : Harponnage avancé, vol de jetons OAuth et exploitation de vulnérabilités zero-day.
- Cibles notables : DNC américain (2016), AMA, OTAN et entités gouvernementales européennes.
Les origines et affiliations d'APT28
APT28 n'est pas un groupe opérant de façon indépendante. C'est une unité militaire structurée. Des agences de renseignement du monde entier, dont le FBI et le NCSC britannique, ont formellement attribué APT28 à la Direction du renseignement général (GRU) de l'état-major russe. Le groupe est associé à l'unité 26165 (spécialisée en cryptographie et renseignement d'origine électromagnétique) et à l'unité 74455 (impliquée dans les opérations d'information).
Contrairement aux groupes de cybercriminalité motivés par le gain financier, APT28 opère en soutien direct aux intérêts géopolitiques de la Russie. Actif depuis plus de deux décennies, la longévité du groupe reflète un financement étatique, une formation et une direction stratégique constants.
Noms alternatifs
- Fancy Bear
- Pawn Storm
- Strontium
- Sofacy
- Sednit
Profil des cibles : qui APT28 attaque-t-il ?
La sélection des cibles d'APT28 reflète directement les priorités de politique étrangère de la Russie.
Entités gouvernementales et diplomatiques
Les ministères des Affaires étrangères et les ambassades des États membres de l'OTAN et d'Europe de l'Est, notamment l'Ukraine, constituent des cibles privilégiées pour la collecte de renseignements.
Organisations militaires
Les contractants de la défense et les commandements militaires sont ciblés pour obtenir des informations sur les mouvements de troupes, les systèmes d'armement et la planification stratégique.
Organisations politiques et élections
La compromission du Comité national démocrate (DNC) américain en 2016 reste l'opération la plus marquante d'APT28. L'objectif était d'influencer une élection étrangère par le biais d'une opération de "hack-n-leak", les courriels dérobés étant diffusés via DCLeaks et Guccifer 2.0.
Infrastructures critiques et médias
En compromettant des médias et des opérateurs d'infrastructures, APT28 peut appuyer des campagnes de désinformation à grande échelle destinées à déstabiliser les sociétés.
L'arsenal d'APT28 : malware et infrastructure
APT28 dispose d'un arsenal varié et en constante évolution, composé de malware développés sur mesure pour la discrétion, la persistance et le vol de données.
Principales familles de malware
- X-Agent (CHOPSTICK) : Un cheval de Troie modulaire utilisé pour l'exfiltration de données et l'enregistrement de frappes clavier sur de multiples plateformes (Windows, Linux, macOS, iOS).
- X-Tunnel : Un outil créant des tunnels chiffrés pour exfiltrer des données en contournant les contrôles de sécurité réseau.
- SedUploader : Un outil de reconnaissance de première étape utilisé pour identifier les cibles à haute valeur.
- Zebrocy : Un téléchargeur à haut volume déployé dans des campagnes de phishing extensives.
- Zekapab : Un outil de balise utilisé pour établir une persistance à long terme au sein d'un réseau.
Tactiques d'exploitation
APT28 est connu pour la rapidité avec laquelle il arme les vulnérabilités zero-day. Le groupe cible fréquemment des logiciels tels que Microsoft Office et des composants du noyau Windows pour élever ses privilèges et se déplacer latéralement dans les réseaux.
Tactiques, techniques et procédures (TTP)
Cartographiées selon le référentiel MITRE ATT&CK, les TTP d'APT28 se caractérisent par un niveau élevé de sécurité opérationnelle et une forte capacité d'adaptation.
Accès initial : au-delà du simple phishing
Le harponnage reste une méthode récurrente, mais APT28 a développé des techniques d'intrusion plus avancées :
- Vol de jetons OAuth : Plutôt que de dérober directement des mots de passe, le groupe incite les utilisateurs à autoriser une application malveillante via Google ou Microsoft OAuth, obtenant ainsi un accès persistant à la messagerie sans avoir besoin d'identifiants.
- Force brute et password spraying : Ciblage des VPN et des portails webmail par des tentatives massives de devinette d'identifiants.
Accès aux identifiants et déplacements latéraux
Une fois à l'intérieur, APT28 utilise des outils comme Mimikatz pour extraire des mots de passe en clair ou des hachages. Le groupe utilise ensuite PowerShell et Windows Management Instrumentation (WMI) pour se déplacer dans le réseau, en s'appuyant souvent sur des outils d'administration légitimes pour éviter la détection, une technique connue sous le nom de « living off the land » (LotL).
APT28 vs. APT29 (Cozy Bear)
Les deux groupes sont des acteurs étatiques russophones, mais leurs méthodes et objectifs diffèrent significativement.
Opérations notables d'APT28
Opération Grizzly Steppe
Désignation utilisée par le gouvernement américain pour l'ensemble des opérations russes ciblant les élections de 2016. APT28 a été identifié comme responsable de la cyber intrusion au sein du DNC et de la diffusion ultérieure de courriels dérobés via DCLeaks et Guccifer 2.0.
La compromission de l'AMA
En 2016, APT28 a compromis l'Agence mondiale antidopage (AMA) en réponse à l'interdiction imposée aux athlètes russes. Le groupe a divulgué des dossiers médicaux confidentiels pour discréditer l'agence et les instances sportives internationales.
Ciblage de l'OTAN et des parlements européens
APT28 a mené des campagnes soutenues contre le siège de l'OTAN et plusieurs parlements européens, utilisant des documents dérobés pour alimenter la discorde au sein de l'alliance.
Se défendre contre APT28
Parce qu'APT28 cible autant les individus que les systèmes, la défense doit opérer à plusieurs niveaux :
- Imposer une authentification multifacteur (MFA) résistante au phishing : Abandonnez les SMS et les notifications push au profit de clés de sécurité matérielles (FIDO2) pour prévenir l'abus OAuth et le vol d'identifiants.
- Surveillance comportementale (EDR/XDR) : Surveillez les exécutions PowerShell inhabituelles et les tentatives de vidage d'identifiants, deux indicateurs courants de déplacements latéraux.
- Gestion des correctifs : Priorisez les vulnérabilités critiques sur les équipements de périmètre (pare-feux, VPN) et les passerelles de messagerie.
- Intégration du renseignement sur les menaces : Utilisez des plateformes pilotées par la CTI pour bloquer les infrastructures de commande et contrôle (C2) connues d'APT28 avant qu'une attaque ne commence.
Comment Sekoia aide à traquer et neutraliser APT28
Chez Sekoia, nous suivons APT28 via notre plateforme Sekoia Intelligence. Nous fournissons à nos clients des indicateurs de compromission (IoC) de haute précision et des rapports contextualisés sur l'infrastructure d'APT28. En intégrant notre Cyber Threat Intelligence (CTI) directement dans la plateforme SOC Sekoia (XDR), les équipes de sécurité peuvent détecter et bloquer automatiquement les dernières tactiques de Fancy Bear en temps réel.
Questions fréquentes
Qui est derrière APT28 ?
Le groupe est attribué au GRU russe (Renseignement militaire), plus précisément aux unités 26165 et 74455.
APT28 est-il identique à APT29 ?
Non. Les deux sont des acteurs parrainés par l'État russe, mais APT28 est géré par l'armée (GRU) et opère de manière plus agressive, tandis qu'APT29 est géré par le SVR (Service de renseignement extérieur) et se concentre sur l'espionnage clandestin à long terme.
Quels logiciels malveillants APT28 utilise-t-il ?
Leurs principaux outils comprennent X-Agent, X-Tunnel et le téléchargeur Zebrocy, entre autres.
How can I detect APT28 activity?
Detection requires monitoring for phishing attempts (particularly OAuth abuse), credential access tools like Mimikatz, and suspicious C2 traffic, ideally cross-referenced with up-to-date threat intelligence feeds.