The Jerusalem PostIran-backed militias trample US flag, exposing Iraq’s sovereignty problem - analysisESPN15 predictions for this weekend's games: Upsets, sleepers, TD scorers and moreInquirerWoman killed, 2 injured in Pangasinan tricycle crashESPN DeportesVerstappen está de vuelta, ganó en Malasia con autoridadPunchZamfara begins road project to boost farming, security한겨레“국외 영화제 초청 받은 ‘암살자(들)’ 상영 막겠다” 국힘, 도 넘은 정치공세ZDF heuteAktuelle Pressemitteilungen des ZDFSouth China Morning PostOn-site staff, hotline deployed as Kai Tak Hospital starts phased operationsThe South AfricanSpringbok Women beat Spain in WXV as Ireland home Tests loomSportstarMohun Bagan vs Punjab FC LIVE score: MBSG 0-0 PFC; Chhangte, Liston start in IFA Shield semifinal
The Daily Newsstand · Free, Always
Sunday, October 4, 2026

Cyberattaques russes : Microsoft lève le voile sur la nouvelle tactique des pirates

Translate

Les cyberattaques russes reposent désormais sur une toute nouvelle tactique. Microsoft vient de lever le voile sur cette nouvelle stratégie criminelle, intitulée RedFlick, qui permet d’infecter un ordinateur Windows en quelques clics. C’est la toute nouvelle méthode d’infection employée par Star Blizzard, un groupe de pirates lié aux services de renseignements russes. Depuis le début de l’année, le gang a piraté plus de 100 organisations dans le monde.

Les pirates russes ont une toute nouvelle tactique d’attaque sous le coude. Dans un rapport publié le 29 septembre 2026, Microsoft a détaillé le fonctionnement de RedFlick, la dernière tactique des hackers de Star Blizzard, de long en large. Jusqu’ici, Star Blizzard misait pourtant sur une tactique bien connue, et généralement très efficace, ClickFix.

Since January 2026, Microsoft has observed Russian state actor Star Blizzard evolve their detection evasion capabilities via large-scale phishing campaigns, the use of accounts on compromised websites, and a new malware delivery technique called RedFlick. https://t.co/laaVpw8v6z…

— Microsoft Threat Intelligence (@MsftSecIntel) September 29, 2026

Lors d’une attaque de cet acabit, les pirates incitent l’utilisateur à copier-coller lui-même une commande censée résoudre un problème ou installer un logiciel gratuit. Avec l’émergence de RedFlick, la tactique évolue. Les pirates n’ont même plus besoin de manipuler la victime. « Le processus d’infection RedFlick ne nécessite qu’une seule interaction de l’utilisateur, ce qui réduit les frictions dans le processus de compromission », résume Microsoft, qui y voit « une évolution notable » dans le savoir-faire du groupe.

À lire aussi : Une cyberattaque russe « mondiale » s’abat sur les réseaux Wi-Fi des hôtels, Microsoft sonne l’alerte

Mail piégé et faux PDF

Tout commence par un message d’apparence banale, qui prend souvent la forme d’une simple invitation à un événement. Les pirates usurpent parfois l’identité d’institutions réputées, voire de l’organisation à laquelle la cible appartient. Microsoft a ainsi repéré des e-mails « conçus pour ressembler à des communications internes émanant de l’organisation ciblée elle-même ». Les premières campagnes recensées par Microsoft se faisaient par ailleurs passer pour des autorités ukrainiennes. Selon l’éditeur, ce passage de l’Ukraine à des cibles internationales « pourrait indiquer que Star Blizzard a d’abord ciblé l’Ukraine pour tester ses nouvelles capacités ».

Le premier e-mail de la cyberattaque ne contient généralement aucune pièce jointe. Les cybercriminels attendent que la cible réponde au premier mail pour dégainer un second message, accompagné d’une archive ZIP ou RAR protégée par un mot de passe. Le mot de passe est communiqué dans le mail, par le biais d’une image.

L’archive contient un disque virtuel, c’est-à-dire un « disque dur » stocké dans un simple fichier. Dans ce disque virtuel, on trouve un fichier LNK (un raccourci Windows), qui se fait passer pour un PDF. Pour rappel, les pirates russes utilisent bien souvent des fichiers LNK pour orchestrer leurs cyberattaques sur Windows. C’est d’ailleurs l’une des stratégies d’APT28, un autre groupe de hackers lié au renseignement militaire russe, également connu sous les noms de Fancy Bear ou Forest Blizzard. En ouvrant ce PDF, la victime lance sans le savoir une commande malveillante dans une fenêtre cachée sur son ordinateur. Pendant ce temps, un vrai document s’affiche à l’écran pour endormir la méfiance de la cible.

Trois tâches planifiées, des actions que Windows exécute automatiquement, vont alors être mises en place à l’insu de la cible. Microsoft évoque des tâches « se faisant passer pour des composants réseau légitimes, chacune ayant sa propre fonction ». La première tâche, intitulée « Internet Quality Test Connection », transmet le nom de l’ordinateur et de l’utilisateur aux pirates. La deuxième tâche, baptisée « Network Configuration Manager », active une fonction de Windows appelée WebDAV. Elle permet d’ouvrir une adresse sur le web comme si c’était un dossier de l’ordinateur. Enfin, « System Health Monitor » lance la charge malveillante sur la machine. Chaque tâche a un rôle bien précis, ce qui aide les pirates à passer sous les radars.

La dernière étape de la cyberattaque consiste à installer CosmicPulse, la porte dérobée signature de Star Blizzard. Ce logiciel espion, écrit en Python, permet aux pirates d’exécuter du code, de télécharger et de lancer des fichiers, mais aussi de récupérer des documents. En clair, ils prennent le contrôle de toute la machine, sans devoir pousser l’internaute à réaliser des actions à leur place.

À lire aussi : Ce botnet russe se croyait indestructible, mais il vient d’être détruit

13 campagnes depuis début 2026

Actif depuis près de dix ans, Star Blizzard vise surtout des entités ukrainiennes, des ONG, des groupes de réflexion, des gouvernements et des institutions financières qui soutiennent l’Ukraine. Les États-Unis et le Royaume-Uni font partie des pays les plus touchés par le gang. Microsoft recense au moins 13 campagnes d’envergure orchestrées par Star Blizzard depuis janvier, menées « à une échelle jamais observée auparavant » avec « quelques dizaines à quelques centaines d’e-mails par campagne ». Au total, plus de 100 organisations ont été touchées.

Pour ne pas tomber dans le piège des pirates russes, n’ouvrez jamais un PDF inconnu, provenant d’une archive protégée par mot de passe. En cas d’invitation suspecte, prenez le temps de confirmer son authenticité par le biais d’un autre moyen de communication. Microsoft conseille de « contacter directement la personne dont vous pensez qu’elle a envoyé l’e-mail », via une adresse ou un numéro de téléphone que vous connaissez déjà.

View the original on 01net →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.