Accueil
Glossaire
Pikabot
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
14.08.2026

Logiciel malveillant Pikabot

Pikabot était un loader observé pour la première fois en février 2023. Les courtiers d'accès initial l'utilisaient pour s'implanter dans les réseaux d'entreprise et télécharger la suite de l'attaque, le plus souvent des frameworks de post-exploitation comme Cobalt Strike et Meterpreter. Les compromissions réussies par Pikabot étaient régulièrement associées au déploiement du ransomware Black Basta. Pikabot a occupé la place laissée par Qakbot après le démantèlement de ce botnet par les forces de l'ordre en août 2023. L'un des principaux distributeurs de Qakbot a adopté Pikabot à partir de septembre 2023 et l'a intégré à des campagnes de phishing à grande échelle. Le code de Pikabot ne provenait pas de Qakbot. La relation était commerciale et opérationnelle, et non une filiation technique directe. Pikabot n'est plus actif. Entre le 27 et le 29 mai 2024, l'opération internationale Operation Endgame a perturbé l'infrastructure de plusieurs loaders majeurs, dont Pikabot. L'équipe Threat Detection & Research (TDR) de Sekoia a soutenu les forces de l'ordre françaises avec du renseignement sur les cybermenaces concernant Pikabot dans le cadre de cette opération. Contrairement à plusieurs autres familles ciblées au même moment, Pikabot n'est pas réapparu. Pikabot constitue un cas d'étude utile sur la façon dont un loader peut progresser rapidement après un démantèlement majeur, puis disparaître lorsque son infrastructure et sa base d'utilisateurs concentrée sont supprimées.

Ce qu'il faut retenir

  • Pikabot était un loader, pas une porte dérobée. Son rôle consistait à établir un accès et à récupérer une charge utile de deuxième étape.
  • Il a occupé la place laissée par Qakbot. Un important distributeur de Qakbot a adopté Pikabot après le démantèlement d'août 2023.
  • Il investissait fortement dans l'évasion de l'analyse. Vérifications de l'environnement, détection des debuggers, code inutile, étapes chiffrées et appels système directs rendaient l'analyse plus difficile.
  • Operation Endgame a mis fin à l'opération. L'opération internationale a perturbé l'infrastructure de Pikabot en mai 2024, et le malware n'a pas repris ensuite.
  • Une base d'utilisateurs concentrée l'a rendu fragile. Sekoia a évalué qu'un distributeur était l'utilisateur principal et peut-être exclusif de Pikabot, ce qui pourrait expliquer pourquoi le service n'a pas été reconstruit après le démantèlement.

Ce que faisait Pikabot

Pikabot était conçu comme un loader en plusieurs étapes. Chaque étape décompressait et lançait la suivante, le dernier composant identifiant la machine, communiquant avec l'infrastructure de commandement et contrôle, puis attendant des instructions.

Son jeu d'instructions correspondait à son rôle. Il pouvait exécuter une commande, télécharger et injecter du code dans un autre processus, énumérer les processus en cours, se mettre à jour ou s'arrêter. Le vol, la surveillance ou le chiffrement final provenaient de la charge utile qui suivait.

Cette distinction compte lors du triage d'une détection. Pikabot était le mécanisme de livraison de ce que l'opérateur souhaitait installer ou revendre. Une alerte Pikabot indiquait donc qu'une intrusion était déjà en cours et qu'une autre charge utile avait probablement suivi.

Comment Pikabot échappait à l'analyse

Une part importante du développement de Pikabot visait à rendre le loader difficile à inspecter et à détecter :

  • Vérifications de l'environnement : Il recherchait les signes d'une sandbox ou d'un environnement d'analyse et pouvait s'arrêter lorsqu'il les détectait.
  • Détection des debuggers : Il recherchait les outils de débogage et les comportements associés à l'analyse.
  • Code inutile : Il ajoutait des fonctions et calculs sans effet pour ralentir la rétro-ingénierie et compliquer la compréhension du code.
  • Étapes et trafic chiffrés : Ses étapes et communications étaient chiffrées pour dissimuler leur contenu lors de l'inspection.
  • Appels système directs : À partir du début de 2024, Pikabot a commencé à invoquer directement des fonctions système plutôt qu'à dépendre de bibliothèques standard couramment surveillées par les outils endpoint.
  • Vérifications de langue : Il vérifiait la langue configurée sur l'hôte et refusait de s'exécuter sur les systèmes configurés en russe ou en ukrainien.

Ces techniques visaient à contourner des points d'observation individuels. Elles ne supprimaient pas la nécessité pour le loader de s'exécuter, de contacter son infrastructure et de lancer l'étape suivante. Ces actions restaient accessibles à la détection comportementale.

Le lien avec Qakbot

Pikabot est souvent présenté comme le successeur de Qakbot, mais cette description nécessite d'être précisée. Trois liens distincts sont faciles à confondre.

D'abord, le code de Pikabot présentait des similitudes avec Matanbuchus, un autre loader, dans le traitement du trafic et du chiffrement des chaînes. Il s'agit du lien de code documenté le plus proche, et il pointe vers Matanbuchus plutôt que vers Qakbot.

Ensuite, les schémas de certificats TLS des serveurs de commandement et contrôle de Pikabot ressemblaient à ceux de Qakbot. Cela suggère des méthodes d'infrastructure ou des opérateurs communs, plutôt qu'un code partagé.

Enfin, et surtout, l'un des principaux distributeurs de Qakbot est passé à Pikabot après le démantèlement d'août 2023. Pikabot a repris la place de Qakbot dans la chaîne d'approvisionnement criminelle sans en reprendre le code.

Parler de successeur décrit correctement la position sur le marché, mais déforme la filiation technique. Cette distinction compte, car les défenseurs qui recherchent des similarités de code peuvent enquêter sur la mauvaise famille.

Comment Pikabot était distribué

La distribution reposait principalement sur l'e-mail, avec une ingénierie sociale qui représentait l'avantage principal des attaquants.

Canal Fonctionnement Période
Phishing avec détournement de fil Des réponses malveillantes étaient insérées dans des conversations e-mail existantes, si bien que le message arrivait dans un fil auquel le destinataire faisait déjà confiance. À partir de février 2023
Phishing avec liens de téléchargement intégrés Les e-mails contenaient une URL dans le corps du message ou une pièce jointe, menant à travers plusieurs fichiers intermédiaires jusqu'au loader. Tout au long de 2023 et jusqu'en 2024
HTML smuggling Une page HTML jointe assemblait l'archive localement dans le navigateur, si bien qu'aucune archive reconnaissable ne traversait la passerelle e-mail. Utilisé dans les campagnes précédentes
Malvertising Une publicité payante dans les moteurs de recherche promouvait un site similaire à celui d'un outil d'accès à distance très utilisé et distribuait un installateur signé. Décembre 2023

Le détournement de fils e-mail était particulièrement efficace. Une réponse malveillante insérée dans une conversation réelle arrive d'un correspondant que le destinataire connaît et auquel il fait confiance. La technique dépend d'une compromission antérieure quelque part dans le fil, si bien qu'elle peut contourner les formations fondées sur la reconnaissance des expéditeurs inconnus.

Le passage à la publicité dans les moteurs de recherche en décembre 2023 a brièvement placé Pikabot dans la même économie des faux installateurs que d'autres familles de loaders. Sekoia a observé une forte augmentation de nouveaux serveurs de commandement et contrôle après ce changement, ce qui est cohérent avec une hausse des infections réussies.

Ce que le suivi de l'infrastructure a révélé

Les analystes de Sekoia ont suivi en continu l'infrastructure de commandement et contrôle de Pikabot depuis son apparition, collectant plus de 360 adresses de serveurs uniques entre février 2023 et début mai 2024. Les serveurs utilisaient des ports inhabituels, si bien que la couverture reposait sur la combinaison d'heuristiques de scan proactif et de configurations extraites des échantillons.

Au début, les serveurs présentaient des certificats TLS et des pages web usurpant l'identité de marques technologiques connues. L'équipe TDR a estimé que cette pratique produisait l'effet inverse de celui recherché. Usurper une marque précise créait un schéma distinctif et traçable, qui rendait les serveurs plus faciles à identifier qu'une réponse générique. À partir de novembre 2023, les opérateurs ont abandonné l'usurpation et sont revenus à des réponses moins distinctives.

La télémétrie de l'infrastructure a également révélé le rythme de l'opération : une première campagne de test, une période de développement silencieuse, une reprise au milieu de 2023, un déploiement hebdomadaire de nouveaux serveurs à l'automne après le démantèlement de Qakbot, une pause autour de la période de Noël orthodoxe, une brève reprise, puis un déclin régulier de février à avril 2024.

Ce suivi a étayé l'évaluation la plus importante de Sekoia : les campagnes de Pikabot correspondaient si étroitement à l'activité d'un distributeur qu'il était probablement l'utilisateur principal, voire le seul utilisateur, du malware.

Operation Endgame et la disparition de Pikabot

Entre le 27 et le 29 mai 2024, une opération internationale coordonnée entre plusieurs pays a saisi environ 100 serveurs, pris le contrôle de plus de 2 000 domaines et ciblé l'infrastructure de loaders et droppers qui alimentaient des opérations de ransomware. Pikabot faisait partie des familles perturbées. L'équipe TDR de Sekoia a fourni du renseignement sur les cybermenaces concernant Pikabot aux forces de l'ordre françaises dans le cadre de cette opération.

Pikabot était déjà en déclin avant le démantèlement, sa distribution par e-mail diminuant à partir de mars 2024 environ. Après Operation Endgame, il n'a pas repris et était absent de la phase de suivi de la même opération l'année suivante. Les éléments disponibles indiquent que le malware est terminé plutôt qu'en sommeil.

La raison est probablement structurelle. Un loader vendu à de nombreux clients peut survivre à la perte d'un opérateur, car le marché crée une demande pour sa reconstruction. Pikabot avait effectivement un seul utilisateur. Une fois son infrastructure supprimée, aucune large base de clients n'exigeait la restauration du service et aucun flux de revenus ne la finançait. Le distributeur avait plutôt intérêt à passer à une solution déjà opérationnelle.

Une utilisation concentrée a rendu Pikabot fiable pour son distributeur et vulnérable à une perturbation ciblée. C'est une leçon utile pour le renseignement sur les menaces : la structure commerciale qui sous-tend un malware peut prédire sa résilience autant que son code.

Ce que Pikabot apprend aux défenseurs

  • Traiter les détections de loaders comme des intrusions. Le loader est l'élément le moins important de la machine. La première question est de savoir ce qu'il a récupéré avant sa détection.
  • Le détournement de fils e-mail casse les heuristiques fondées sur l'expéditeur. Les contrôles construits autour des expéditeurs inconnus ne traitent pas une réponse malveillante insérée dans une conversation réelle.
  • Les démantèlements perturbent l'offre, pas la demande. La suppression de Qakbot a créé l'espace que Pikabot a occupé quelques semaines plus tard. De nouveaux loaders peuvent absorber les distributeurs déplacés.
  • Couvrir plus que les appels API en userland. Le passage de Pikabot aux appels système directs visait les outils endpoint qui surveillent les bibliothèques standard, ce qui plaide pour une détection reposant sur plusieurs points d'observation.
  • Suivre l'infrastructure avec les échantillons. La télémétrie des serveurs a révélé l'échelle, les phases de développement et les périodes d'inactivité que la seule collecte d'échantillons n'aurait pas permis de voir.
  • Rechercher les usages concentrés. Une famille de malwares avec un utilisateur principal peut être plus vulnérable à une perturbation ciblée qu'un service largement vendu.

Comment détecter et traiter les loaders de type Pikabot

Pikabot n'est plus actif, mais les contrôles qui lui sont associés restent pertinents pour d'autres loaders :

  1. Surveiller les e-mails avec détournement de fil. Examiner les réponses inhabituelles, les liens inattendus et les pièces jointes ajoutées à des conversations existantes.
  2. Détecter l'exécution en plusieurs étapes. Rechercher un processus qui se décompresse, contacte une nouvelle infrastructure et injecte du code dans un autre processus peu après sa livraison.
  3. Surveiller les comportements d'évasion de l'analyse. Les vérifications de sandbox, la détection des debuggers, les étapes chiffrées et les appels système directs peuvent constituer un faisceau comportemental utile.
  4. Corréler la télémétrie endpoint et réseau. Une commande ou une connexion isolée peut être légitime. La séquence d'exécution, d'injection et de commandement et contrôle est plus informative.
  5. Enquêter sur la deuxième étape. Identifier si Cobalt Strike, Meterpreter, un infostealer ou un ransomware a suivi le loader, puis examiner la persistance, les identifiants et les mouvements latéraux.

Éclairage expert : le loader qui n'avait qu'un client est celui qui est resté hors service

Comparons deux types de loaders. Le premier est vendu sous forme d'abonnement à une base limitée mais réelle de clients, avec des niveaux de prix, du support et un panneau d'administration. Il peut perdre de son importance sans disparaître, et son modèle de livraison peut se diffuser à d'autres opérateurs. Le second est techniquement bien conçu mais utilisé par un seul distributeur ou presque. Les forces de l'ordre font tomber son infrastructure une fois, et il ne revient pas.

La leçon est que la résilience d'un outil criminel dépend autant de la répartition de la demande que de la qualité du code. Pikabot disposait d'une ingénierie d'évasion étendue, d'une conception en plusieurs étapes réfléchie et d'un cycle de développement actif. Ces capacités n'ont pas suffi après la suppression de ses serveurs, car aucune large base de clients ne demandait le retour du service. Pour évaluer la durabilité d'une menace, la structure commerciale qui la sous-tend peut être plus prédictive que la capacité technique du malware.

Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR a suivi Pikabot et son infrastructure depuis son apparition, publié des recherches techniques et fourni aux forces de l'ordre françaises un renseignement qui a contribué à l'opération l'ayant perturbé. Sekoia Intelligence continue de surveiller les écosystèmes de loaders, tandis que la plateforme AI SOC Sekoia corrèle les comportements des terminaux, du réseau et des identités qui restent pertinents lorsque le prochain loader remplace le précédent.