|9 min de lecture|Yvann Lièvre

APT 2025-2026 : cartographie des groupes étatiques actifs

Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group : cartographie des groupes APT étatiques actifs, techniques living-off-the-land et références ANSSI 2025.

APTGéopolitique

Le Panorama de la cybermenace 2025 de l'ANSSI confirme ce que les analystes CTI observent depuis deux ans : les groupes APT (Advanced Persistent Threat) étatiques n'ont jamais été aussi actifs, sophistiqués et diversifiés dans leurs cibles. Voici une cartographie actualisée des principaux groupes et de leurs techniques.

Volt Typhoon, Chine : prépositionnement sur les infrastructures critiques

Volt Typhoon est le groupe qui a le plus alarmé les agences occidentales en 2024-2025. Attribué au MSS (Ministère de la Sécurité d'État chinois), ce groupe ne vole pas de données : il se prépositionne dans les réseaux d'infrastructures critiques (énergie, eau, télécommunications, transports) des États-Unis et de leurs alliés.

L'objectif présumé : pouvoir déclencher des perturbations majeures en cas de conflit géopolitique, notamment autour de Taïwan. La CISA, le FBI et la NSA ont publié un avis conjoint documentant la compromission de réseaux de télécommunications, de services d'eau et de systèmes de transport américains.

Technique signature : living-off-the-land (LOtL). Volt Typhoon n'utilise pas de malware custom. Il exploite les outils natifs de Windows (PowerShell, WMI, netsh, ntdsutil) pour se déplacer latéralement, rendant la détection par signature quasi impossible.

Salt Typhoon, Chine : l'espionnage des télécoms

Salt Typhoon a compromis au moins neuf opérateurs de télécommunications américains en 2024, dont AT&T, Verizon et T-Mobile. Le groupe a accédé aux systèmes d'écoutes légales (lawful intercept) utilisés par les forces de l'ordre, obtenant potentiellement des métadonnées d'appels de cibles gouvernementales.

La portée de cette compromission est considérable : les systèmes CALEA (Communications Assistance for Law Enforcement Act) sont conçus pour permettre les écoutes légales, et Salt Typhoon a retourné ces systèmes contre leurs propriétaires. L'incident a été qualifié par le sénateur Mark Warner de "pire piratage télécom de l'histoire des États-Unis".

Sandworm, Russie : la guerre cyber en Ukraine

Sandworm (Unit 74455 du GRU) reste le groupe le plus destructeur au monde. Responsable de NotPetya (2017, 10 milliards de dollars de dommages), des attaques contre le réseau électrique ukrainien (2015, 2016, 2022), et de multiples opérations de sabotage pendant le conflit russo-ukrainien.

En 2024-2025, Sandworm a continué ses opérations contre les infrastructures énergétiques ukrainiennes, combinant cyberattaques et frappes cinétiques. Le groupe utilise des wipers destructeurs (CaddyWiper, SwiftSlicer) et des malwares ciblant les systèmes industriels (Industroyer2). L'ANSSI a alerté sur des techniques similaires observées contre des entités européennes.

APT28 / Fancy Bear, Russie : l'espionnage tous azimuts

APT28 (Unit 26165 du GRU) est l'un des groupes les plus prolifiques. Contrairement à Sandworm (destructeur), APT28 se concentre sur l'espionnage : gouvernements, partis politiques, médias, organisations internationales, secteur défense.

  • En 2024, exploitation de vulnérabilités dans Microsoft Outlook (CVE-2023-23397) et WinRAR (CVE-2023-38831) pour cibler des organisations européennes

  • Campagnes de spear-phishing contre des diplomates, journalistes et ONG

  • Compromission d'infrastructures email via des relais compromis dans des pays tiers

Lazarus Group, Corée du Nord : le braqueur crypto

Lazarus Group (Bureau 121, RGB nord-coréen) est unique : c'est le seul groupe APT étatique dont la mission principale est le vol financier. Selon Chainalysis, les groupes nord-coréens ont volé plus de 1,3 milliard de dollars en cryptomonnaies rien qu'en 2024, dont le hack de Bybit (1,5 milliard) et de Stake.com.

Les techniques évoluent : social engineering ciblant les développeurs blockchain via de faux offres d'emploi LinkedIn, supply chain attacks sur les bibliothèques npm, compromission de protocoles DeFi via des vulnérabilités de smart contracts.

Living-off-the-land : l'ennemi invisible

La technique dominante de 2025-2026 est le living-off-the-land binaries (LOLBins). Au lieu de déployer du malware détectable par les EDR, les attaquants utilisent les outils natifs du système :

  • PowerShell : téléchargement et exécution de payloads en mémoire

  • WMI : mouvement latéral et persistance

  • certutil : téléchargement de fichiers déguisé en opération de certificat

  • mshta/cscript : exécution de scripts malveillants

  • ntdsutil : extraction de la base Active Directory

Cette approche rend la détection comportementale indispensable. Un agent comme ThreatClaw qui analyse le contexte d'utilisation des outils (qui exécute PowerShell, à quelle heure, avec quels paramètres) est plus efficace qu'une détection par signature.

Comment se protéger des APT

  • Threat Intelligence : intégrez les IoCs des APT ciblant votre secteur via des feeds CTI

  • Détection comportementale : les techniques LOtL ne sont pas détectées par les signatures. Un agent IA corrélant les comportements est nécessaire

  • Segmentation réseau : limitez le mouvement latéral par microsegmentation

  • Monitoring AD : Active Directory est la cible prioritaire. Surveillez les modifications GPO, les créations de comptes et les authentifications anormales

  • Exercices Red Team : testez régulièrement vos défenses contre les TTPs documentés de ces groupes

FAQ

Mon entreprise est-elle une cible APT ?

Si vous opérez dans les secteurs défense, énergie, télécoms, finance, recherche, santé ou technologie, ou si vous êtes sous-traitant d'une organisation qui l'est, vous êtes une cible potentielle. Les APT remontent les chaînes d'approvisionnement : compromettre un petit prestataire pour accéder au grand compte est une tactique documentée.

Comment détecter les techniques living-off-the-land ?

Par l'analyse comportementale : baseline des usages normaux de PowerShell, WMI, certutil dans votre environnement, puis détection des anomalies. Un EDR avancé combiné avec un agent de corrélation comme ThreatClaw peut identifier un administrateur système légitime vs un attaquant utilisant les mêmes outils.

Que recommande l'ANSSI face aux APT ?

L'ANSSI publie régulièrement des rapports sur les modes opératoires d'attaquants (fiches MoA). Les recommandations incluent : durcissement des systèmes, segmentation, monitoring des comptes à privilèges, mise à jour des équipements réseau, et signalement des incidents via le CERT-FR. Consultez nos offres pour un accompagnement.

Quelle est la différence entre APT et cybercriminalité classique ?

Un groupe APT est soutenu par un État-nation, dispose de ressources quasi illimitées, et poursuit des objectifs stratégiques (espionnage, sabotage, prépositionnement). Un cybercriminel classique est motivé par le profit financier et abandonne si la cible est trop difficile. Un APT persiste pendant des mois ou des années. Cette persistance justifie un monitoring continu.

Articles liés