Comment MirrorFace trompe les diplomates européens avec l’Expo 2025 comme appât (Étude)

Le groupe MirrorFace, lié à la Chine et connu pour ses activités de cyber-espionnage ciblant principalement des organisations japonaises, a récemment détourné l’attention des diplomates européens en utilisant l’Exposition Universelle 2025 à Osaka comme appât. Une institution diplomatique d’Europe centrale a ainsi été la cible d’une campagne sophistiquée de spear phishing, exploitant un e-mail faisant référence à une interaction légitime passée avec une ONG japonaise pour gagner la confiance de la cible.

L‘attaque, baptisée « Opération AkaiRyū » (Dragon Rouge en japonais), a été menée au deuxième et troisième trimestre 2024. Dans cette opération, les attaquants ont d’abord cherché à obtenir un accès initial en incitant leurs cibles à ouvrir des pièces jointes ou des liens malveillants, avant d’utiliser l’Expo 2025 comme levier pour élargir leur infiltration. Bien que le groupe ait concentré ses activités sur le Japon par le passé, cette campagne marque la première tentative confirmée de cibler une entité européenne, démontrant ainsi l’élargissement de leur champ d’action, estime-t-on chez ESET, éditeur à l’origine de la découverte.

Une analyse menée par des experts en sécurité a révélé que MirrorFace a considérablement modernisé ses techniques, ses tactiques et ses procédures (TTP) au cours de l’année écoulée. Le groupe a notamment repris l’utilisation d’une porte dérobée appelée ANEL, autrefois associée à APT10 et censée avoir été abandonnée, ce qui laisse entrevoir la possibilité que MirrorFace soit en réalité une branche de ce groupe.

Par ailleurs, les attaquants ont déployé une variante personnalisée d’un outil d’accès à distance, intégrant ce malware dans un environnement sécurisé par Windows Sandbox. L’exploitation de fonctionnalités de tunneling via un éditeur de code populaire leur a permis d’établir un accès furtif et de contrôler les machines compromises, tout en continuant d’utiliser leur porte dérobée habituelle pour renforcer leur présence sur le réseau.

Entre juin et septembre 2024, plusieurs campagnes de spear phishing ont été observées, durant lesquelles les attaquants ont exploité des applications développées par divers fournisseurs pour exécuter leurs charges utiles. La coopération étroite avec l’institution ciblée a permis à des chercheurs spécialisés de mener une enquête approfondie sur les activités après-compromission, révélant des détails qui, autrement, seraient passés inaperçus. Ces investigations ont été présentées lors d’une conférence de sécurité en janvier 2025, soulignant l’importance de cette nouvelle approche dans le domaine du cyber-espionnage.

Pour en savoir plus, rendez-vous sur le blog WeLiveSecurity via cette adresse (en anglais).

Tony Anscombe en vidéo

« L’opération AkaiRyū du groupe commence par des courriels de spearphishing ciblés qui utilisent l’exposition universelle 2025 à Osaka, au Japon, comme un leurre », explique Tony Asncombe, Évangéliste en chef de la sécurité pour ESET. Ses explications en vidéo (en anglais, activez les sous-titres).

Retour en haut