Accueil
Glossaire
Hatvibe
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
13.08.2026

Logiciel malveillant HATVIBE

HATVIBE est un loader personnalisé construit autour de VBScript et de fichiers d'application HTML, utilisé dans des campagnes de cyberespionnage contre des organisations gouvernementales, diplomatiques et de recherche. Identifié pour la première fois en 2023, il ne constitue pas la charge qui mène l'opération à son terme. Il s'agit de la première étape : HATVIBE établit un point d'appui sur une machine compromise, envoie des informations de base à ses opérateurs et télécharge ce qu'ils souhaitent exécuter ensuite, le plus souvent un backdoor basé sur Python suivi sous le nom de CHERRYSPY. HATVIBE est associé à un cluster d'espionnage suivi sous les désignations UAC-0063 et TAG-110, évalué comme étant aligné sur la Russie. Les cibles signalées se trouvent principalement en Asie centrale et en Ukraine, avec une activité qui s'étend jusqu'en Europe. Cette page explique ce que fait HATVIBE, qui l'utilise et quel niveau de confiance accorder à cette attribution, ainsi que les mesures concrètes que les défenseurs peuvent prendre.

Ce qu'il faut retenir

  • HATVIBE est un loader, pas une charge finale. Son rôle est d'obtenir un point d'appui et de récupérer l'étape suivante. Sa détection signifie donc probablement qu'un autre malware a suivi.
  • Il repose sur des scripts plutôt que sur du code compilé. VBScript et les fichiers d'application HTML lui permettent d'arriver sous forme de texte et d'être obfusqué plutôt que compressé dans un exécutable.
  • Il est souvent associé à CHERRYSPY. C'est le backdoor qu'il délivre le plus souvent et celui qui fournit les capacités d'espionnage principales.
  • Le lien avec un acteur connu reste une évaluation. Le cluster qui l'utilise est évalué comme étant aligné sur la Russie, tandis que sa relation supposée avec un groupe plus large repose sur un ciblage similaire plutôt que sur une preuve technique.

Ce que fait HATVIBE

HATVIBE occupe un rôle précis dans une intrusion. Pour un défenseur, comprendre cette place est plus utile que de traiter le loader comme un malware autonome.

Étapes d'exécution de HATVIBE
Étape Ce qui se passe
Distribution Les voies signalées comprennent des pièces jointes Microsoft Word malveillantes envoyées par hameçonnage ciblé, ainsi que l'exploitation de serveurs vulnérables exposés à internet.
Exécution Le loader s'exécute sous forme de script plutôt que comme un programme compilé. Il utilise l'obfuscation pour rendre son code plus difficile à lire et contourner les contrôles élémentaires.
Reconnaissance et commande et contrôle Il collecte des informations de base sur la machine, les envoie à un serveur distant et attend des instructions. Ses communications sont chiffrées et il recherche des signes indiquant la présence d'un sandbox ou d'une machine virtuelle avant de poursuivre.
Étape suivante Il télécharge et exécute une charge supplémentaire, le plus souvent le backdoor CHERRYSPY, qui fournit l'accès persistant et les capacités de vol de données recherchées par l'opération.

Deux conséquences sont importantes pour une équipe de sécurité. Comme le loader repose sur des scripts, une détection fondée sur la reconnaissance d'exécutables a moins d'éléments à exploiter. Les contrôles autour de l'exécution des scripts comptent donc davantage. Et puisque HATVIBE sert à récupérer un autre malware, sa détection doit être traitée comme le signe d'une intrusion en cours, et non comme une découverte isolée.

Qui utilise HATVIBE et quel niveau de confiance accorder à cette attribution

HATVIBE est associé à un cluster d'espionnage suivi sous les désignations UAC-0063 et TAG-110. Ces deux noms désignent la même activité. Les cibles signalées comprennent des agences gouvernementales, des missions diplomatiques et des institutions de recherche, principalement en Asie centrale et en Ukraine, avec une activité qui s'étend en Europe. Le cluster est évalué comme étant aligné sur la Russie et son objectif est décrit comme la collecte de renseignement stratégique.

Il faut toutefois être précis sur l'attribution. Le cluster est soupçonné d'entretenir une relation avec un acteur étatique russe plus connu, mais ce soupçon repose principalement sur le recoupement des cibles plutôt que sur un code ou une infrastructure partagés. Le recoupement de victimologie constitue l'une des formes de lien les moins solides dont dispose un analyste : deux groupes répondant au même besoin de renseignement peuvent naturellement viser des organisations similaires sans être liés. La formulation exacte est donc la suivante : la relation est soupçonnée, mais non confirmée. Cette page ne va pas au-delà de ce que les éléments disponibles permettent d'affirmer.

Comment détecter et se défendre contre HATVIBE

Compte tenu de son mode de distribution et de sa conception, quelques contrôles couvrent l'essentiel du risque :

  1. Restreindre l'exécution des scripts. Limiter ou bloquer l'exécution de scripts et de fichiers d'application HTML depuis des emplacements accessibles en écriture par les utilisateurs supprime le principal mode d'exécution du loader.
  2. Durcir le traitement des documents. Puisque la distribution repose notamment sur des documents Microsoft Word piégés, bloquer ou restreindre le contenu actif dans les fichiers provenant de l'extérieur de l'organisation ferme la voie d'entrée la plus courante.
  3. Corriger les serveurs exposés à internet. L'exploitation de serveurs vulnérables et exposés constitue une autre voie d'accès signalée. Corriger rapidement ces systèmes traite le chemin d'entrée qui ne dépend d'aucun utilisateur.
  4. Surveiller les comportements plutôt que le fichier. Rechercher les hôtes de script lancés par des applications de traitement de documents, puis les processus exécutés par script qui établissent rapidement des connexions sortantes. Cette séquence révèle un loader, quelle que soit l'obfuscation de son code.
  5. Traiter la détection comme une intrusion active. Examiner ce qui a été téléchargé après l'exécution du loader, rechercher le backdoor qui a suivi et vérifier les mécanismes de persistance au lieu de supprimer HATVIBE et de clore le dossier.

Pourquoi un loader mérite plus d'attention qu'il n'y paraît

HATVIBE n'est pas un logiciel remarquable en lui-même. C'est un script qui contacte ses opérateurs et télécharge un autre élément. Pris isolément, il semble presque trop simple pour mériter un nom. Mais un loader représente une position dans une opération, et non une capacité autonome. Sa présence indique qu'une organisation a été sélectionnée, qu'un contenu a été distribué avec succès et qu'une charge suivante était prête. La question intéressante n'est jamais seulement ce que le loader a fait. C'est ce qui est arrivé après lui.

C'est la raison pratique de s'intéresser à une famille de malwares aussi peu documentée. Sekoia est un éditeur européen de cybersécurité, et la détection sur sa plateforme AI SOC repose sur des comportements corrélés entre les endpoints, le réseau et les signaux d'identité, puis mappés sur le framework MITRE ATT&CK. Ces détections s'appuient sur le renseignement sur les cybermenaces produit par l'équipe interne Threat Detection & Research (TDR). Pour un loader basé sur des scripts et facile à réécrire, cette couche comportementale reste utile : un document qui lance un hôte de script, un script qui contacte un serveur inconnu et une nouvelle charge qui apparaît peu après. Ces étapes restent reconnaissables même lorsque le fichier qui les exécute est nouveau.