📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Le groupe chinois Volt Typhoon utilise des LOLBins pour le cyber-espionnage

Un groupe chinois, Volt Typhoon, emploie des binaires natifs (LOLBins) pour masquer ses activités d'espionnage. La cible principale est l'infrastructure critique aux États-Unis et en Asie.

28 septembre 2026

Le groupe de menace persistante avancée (APT) chinois Volt Typhoon, également connu sous le nom de BRONZE SILHOUETTE, utilise des binaires natifs du système (LOLBins) pour mener des campagnes d'espionnage cybernétique furtives, selon une analyse de Picus Security. Le groupe cible principalement les organisations d'infrastructure critique aux États-Unis et en Asie.

L'objectif principal de Volt Typhoon est de collecter et d'exfiltrer des informations sensibles tout en minimisant les risques de détection. Leurs tactiques opérationnelles comprennent l'obtention d'un accès initial, la reconnaissance à l'aide de LOLBins, les mouvements latéraux au sein du réseau et l'exfiltration de données via des canaux de commande et de contrôle (C2).

L'accès initial est généralement obtenu par le biais d'identifiants compromis ou en exploitant des vulnérabilités dans des applications accessibles publiquement, telles que les appareils Fortinet et les produits ManageEngine. Le groupe utilise des outils tels que Windows Management Instrumentation (WMI) et des langages de script natifs comme PowerShell et l'Invite de commandes pour l'exécution et la collecte d'informations.

Pour maintenir sa persistance, Volt Typhoon déploie des web­shells personnalisés qui peuvent chiffrer leurs communications C2. Ils suppriment également activement les journaux système et autres artefacts pour échapper à la détection et entraver les efforts de chasse aux menaces.

Le rapport de Picus Security souligne la sophistication de ces menaces et l'importance de mécanismes de défense robustes pour détecter et répondre à de telles menaces persistantes avancées ciblant des secteurs vitaux.

Source originale: picussecurity.com