[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/threat-group-assessment-muddled-libra-2024/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/threat-group-assessment-muddled-libra-2024/)
* [French](https://unit42.paloaltonetworks.com/fr/threat-group-assessment-muddled-libra-2024/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/threat-group-assessment-muddled-libra-2024/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/ "Groupes cybercriminels")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# Évaluation de l'acteur malveillant Muddled Libra (Mise à jour du 16 mai 2025)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[App-ID](https://unit42.paloaltonetworks.com/fr/product-category/app-id-fr/ "App-ID")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")[Cortex XSOAR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsoar-fr/ "Cortex XSOAR")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/fr/product-category/next-generation-firewall-fr/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Amer Elsad](https://unit42.paloaltonetworks.com/fr/author/amer-elsad/)
  * [Kristopher Russo](https://unit42.paloaltonetworks.com/fr/author/kristopher-russo/)
  * [Austin Dever](https://unit42.paloaltonetworks.com/fr/author/austin-dever/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:16 mai 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/)
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)
  * [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [0ktapus](https://unit42.paloaltonetworks.com/fr/tag/0ktapus-fr/)
  * [ALPHV](https://unit42.paloaltonetworks.com/fr/tag/alphv-fr/)
  * [App-ID](https://unit42.paloaltonetworks.com/fr/tag/app-id-fr/)
  * [BlackCat ransomware](https://unit42.paloaltonetworks.com/fr/tag/blackcat-ransomware-fr/)
  * [MITRE](https://unit42.paloaltonetworks.com/fr/tag/mitre-fr/)
  * [Muddled Libra](https://unit42.paloaltonetworks.com/fr/tag/muddled-libra-fr/)
  * [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/)
  * [Scatter Swine](https://unit42.paloaltonetworks.com/fr/tag/scatter-swine-fr/)
  * [Scattered Spider](https://unit42.paloaltonetworks.com/fr/tag/scattered-spider-fr/)
  * [Social engineering](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/threat-group-assessment-muddled-libra-2024/?pdf=download&lg=fr&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/threat-group-assessment-muddled-libra-2024/?pdf=print&lg=fr&_wpnonce=5f0cc26d8b "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Évaluation%20de%20l’acteur%20malveillant%20Muddled%20Libra%20(Mise%20à%20jour%20du%2016%20mai%202025)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fthreat-group-assessment-muddled-libra-2024%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fthreat-group-assessment-muddled-libra-2024%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fthreat-group-assessment-muddled-libra-2024%2F&title=Évaluation%20de%20l’acteur%20malveillant%20Muddled%20Libra%20(Mise%20à%20jour%20du%2016%20mai%202025)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fthreat-group-assessment-muddled-libra-2024%2F&text=Évaluation%20de%20l’acteur%20malveillant%20Muddled%20Libra%20(Mise%20à%20jour%20du%2016%20mai%202025)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fthreat-group-assessment-muddled-libra-2024%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Évaluation%20de%20l’acteur%20malveillant%20Muddled%20Libra%20(Mise%20à%20jour%20du%2016%20mai%202025)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fthreat-group-assessment-muddled-libra-2024%2F> "Share in Mastodon")

## Synthèse

**Mise à jour du 16 mai 2025 :**

Nous avons ajouté une section supplémentaire à cet article qui décrit l'évolution des activités de Muddled Libra depuis le début de 2024. Ce groupe est assez dynamique et, au fur et à mesure de l'arrivée de ses membres et de leur départ, sa base de connaissances et son ensemble de compétences évoluent naturellement. Sa boîte à outils s'est aujourd'hui élargie :

* Ingénierie sociale visant les utilisateurs finaux et les services d'assistance
* Hameçonnage traditionnel
* Accès privilégié aux prestataires d'externalisation des processus métier
* Affiliations de ransomwares à des fins d'extorsion

Au croisement de l'ingénierie sociale sournoise et de l'adaptation technologique souple se trouve Muddled Libra. Grâce à sa connaissance approfondie des technologies de l'information d'entreprise, ce groupe de menaces représente un risque majeur, même pour les organisations qui disposent de cyberdéfenses bien développées.

Muddled Libra est un adversaire méthodique qui pourrait compromettre grandement les organisations dans les secteurs de l'automatisation des logiciels, d'externalisation des processus métier, des télécommunications et des technologies.

Les chercheurs et les consultants d'Unit 42 ont enquêté sur plus d'une demi-douzaine d'incidents liés entre la mi-2022 et le début 2023, que nous avons attribués au groupe de cybercriminalité Muddled Libra. Ce groupe cible de préférence les grandes entreprises d'externalisation offrant leurs services aux institutions et personnes de grande valeur détenant des cryptomonnaies. Pour lutter contre Muddled Libra, il est essentiel de combiner les contrôles de sécurité stricts, une formation diligente de sensibilisation à la sécurité et une surveillance vigilante.

Les clients de Palo Alto Networks bénéficient d'une protection contre les menaces décrites dans ce blog grâce à une architecture de sécurité moderne reposant sur [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) combiné à [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR). En effet, le [filtrage avancé d'URL](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et les services [Cloud-Delivered Security Services](https://docs.paloaltonetworks.com/dns-security) de [DNS Security](https://docs.paloaltonetworks.com/cdss) peuvent contribuer à la protection contre les infrastructures de commande et contrôle (C2), tandis que la technologie [App-ID](https://www.paloaltonetworks.com/technologies/app-id) peut limiter les services d'anonymisation autorisés à se connecter au réseau.

## Mise à jour du 16 mai 2025

Après une période d'accalmie fin 2024, Muddled Libra a repris ses activités. Unit 42 est intervenu pour de nombreuses attaques très médiatisées, tout en observant celles attribuées au groupe parent de Muddled Libra, Scattered Spider. Ces attaques s'appuient notamment sur les techniques mises au point par Muddled Libra.

Muddled Libra fait parti d'un groupe de cybercriminalité plus ou moins affilié à Scattered Spider, Octo Tempest, Oktapus et à d'autres acteurs. Scattered Spider doit sa résilience à l'étendue et à la diversité de ses membres.

Ce groupe a évolué sur les plateformes de communication Discord et Telegram, attirant des membres d'horizons et d'intérêts divers. Les attaquants de ce groupe disposent de diverses compétences spécifiques et ils collaborent étroitement pour affiner ces compétences afin de les vendre ou de les utiliser dans des cyberattaques. Les canaux qu'ils utilisent vont des groupes axés sur la criminalité, comme celui qu'ils appellent The COM, aux groupes d'amateurs de jeux en ligne populaires.

À l'origine, les membres de Muddled Libra étaient spécialisés dans l'échange de cartes SIM (SIM swapping), le smishing et la connaissance approfondie des logiciels de gestion des systèmes informatiques. Au fur et à mesure de l'arrivée de membres et de leur départ du groupe, Muddled Libra acquiert de nouvelles compétences et abandonne celles qui sont moins efficaces. La boîte à outils du groupe s'est élargie et comprend désormais l'ingénierie sociale visant les utilisateurs finaux et les services d'assistance, l'hameçonnage traditionnel, l'accès privilégié aux prestataires d'externalisation des processus métier et les affiliations aux ransomwares.

La nature souple et fluide de ce groupe le rend intrinsèquement difficile à démanteler. Muddled Libra (voir [Évaluation des menaces d'Unit 42](https://unit42.paloaltonetworks.com/fr/?p=145193) et [Étude Unit 42 sur les attaques contre les CSP](https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud/)) a vu plusieurs de ses principaux membres arrêtés au cours de l'année écoulée. Cependant, d'autres personnes possédant de nouvelles compétences et une connaissance approfondie des nouveaux secteurs ont rapidement pris leur place, et d'autres encore ont créé des groupes de menaces entièrement nouveaux.

Unit 42 a observé la formation de nouvelles ramifications ayant des objectifs uniques de se développer dans des secteurs jusqu'alors inexplorés. Ces nouveaux groupes utilisent une combinaison de techniques éprouvées et nouvelles. Les secteurs cibles les plus convoités sont le commerce de détail et l'hôtellerie. Par ailleurs, ces groupes peuvent cibler d'autres secteurs et organisations sur un coup de tête. C'est pourquoi les équipes de sécurité de chaque secteur devraient renforcer leurs cyberdéfenses contre ces attaques.

Le smishing n'est plus actuel, et l'accès initial s'effectue désormais via l'ingénierie sociale. Les acteurs de la menace dirigent des attaques d'ingénierie sociale contre les services d'assistance en se faisant passer pour des employés qui ont oublié leur mot de passe ou contre des employés directement, en prétendant faire partie du service d'assistance de l'entreprise.

Une fois dans l'environnement, les attaquants utilisent des outils de gestion à distance gratuits ou compromis pour accéder aux plateformes de gestion de la relation client (CRM) afin d'exfiltrer des données sensibles. Les attaques de Muddled Libra font également appel à des outils d'administration d'environnements virtuels pour une perturbation maximale des activités. Ce groupe s'est affilié au groupe DragonForce, spécialisé dans les ransomwares en tant que service (RaaS), afin d'extorquer des fonds.

## Aperçu des menaces

Le style d'attaque définissant Muddled Libra est apparu sur le radar de la cybersécurité vers la fin de 2022 avec la publication du kit d'hameçonnage 0ktapus, qui proposait un framework d'hébergement préconfiguré et des modèles groupés. Grâce à un grand nombre de faux portails d'authentification réalistes et au ciblage par smishing, les attaquants ont pu recueillir rapidement des informations d'identification et des codes d'authentification multifacteur (MFA).

La vitesse et l'ampleur de ces attaques ont pris de court de nombreuses équipes de sécurité. Si le smishing n'est pas nouveau, le framework 0ktapus a banalisé la mise en place d'une infrastructure habituellement complexe d'une manière qui a permis à des attaquants peu qualifiés d'obtenir un taux de réussite élevé.

Ces fonctionnalités comprenaient des modèles préconstruits et un canal C2 intégré via Telegram, le tout pour quelques centaines de dollars américains seulement. Avec cette amélioration, les cybercriminels ont pu lancer une campagne d'attaque massive visant un vaste éventail d'organisations.

Étant donné le nombre de cibles touchées par ce kit,une certaine confusion a été observée au sein de la communauté des chercheurs quant à l'attribution de ces attaques. Les rapports antérieurs de [Group-IB](https://www.group-ib.com/blog/0ktapus/), de [CrowdStrike](https://www.crowdstrike.com/blog/analysis-of-intrusion-campaign-targeting-telecom-and-bpo-companies/) et d'[Okta](https://sec.okta.com/scatterswine) ont documenté et associé un grand nombre de ces attaques avec les groupes d'intrusion suivants : 0ktapus, Scattered Spider et Scatter Swine.

## Cycle d'attaque

Bien que chaque incident soit unique, les chercheurs d'Unit 42 ont identifié suffisamment de points communs dans les tactiques, techniques et procédures (TTP) pour attribuer plusieurs incidents à Muddled Libra. Son cycle d'attaque est illustré à la figure 1.
![L'image 1 représente la chaîne d'attaque de Muddled Libra selon le cadre ATT\&CK de MITRE. Les étapes 1 à 11 comprennent la reconnaissance, le développement des ressources, l'accès initial, la persistance, la défense, l'ovation, les informations d'identification, l'accès, la découverte, l'exécution, le mouvement latéral, la collecte et enfin l'exfiltration.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/French-2024-Update-Muddled-Libra-Attack-Chain-With-Title-01-323x440.png) Figure 1. Cycle d'attaque de Muddled Libra.

Nous les avons mis en correspondance avec le framework MITRE ATT\&CK, ce qui est récapitulé ci-dessous.

### **Reconnaissance**

Muddled Libra connaît toujours les organisations ciblées dans les moindres détails, y compris les listes de leurs employés, les fonctions professionnelles et les numéros de téléphone portable. Dans certains cas, ces données ont probablement été obtenues lors de compromissions antérieures des cibles en amont.

Par ailleurs, les acteurs de la menace obtiennent souvent des packs d'informations auprès de courtiers en données illicites tels que [Genesis et Russian Markets, aujourd'hui disparus](https://therecord.media/genesis-market-russian-market-2easy-shop-cybercrime-fraud). Ces données sont [généralement récoltées à partir d'appareils infectés](https://therecord.media/redline-stealer-identified-as-primary-source-of-stolen-credentials-on-two-dark-web-markets), qu'ils soient à usage professionnel ou privé, à l'aide de logiciels malveillants tels que RedLine Stealer.

Avec l'avènement des politiques BYOD (Bring Your Own Device), puis la popularité des solutions de travail hybrides, les données et les identifiants de l'entreprise sont fréquemment utilisés et mis en cache sur les appareils personnels. La décentralisation de la gestion et de la protection des ressources informatiques crée une opportunité de ciblage lucrative pour les logiciels malveillants dérobant des informations.

### **Développement des ressources**

L'utilisation des domaines similaires dans les attaques de smishing est une caractéristique classique de Muddled Libra. Cette tactique est efficace car les appareils mobiles raccourcissent souvent les liens dans les messages SMS.

Les premiers groupes d'attaques attribués à la campagne 0ktapus utilisaient systématiquement des domaines enregistrés via Porkbun ou Namecheap et hébergés sur l'infrastructure de Digital Ocean. Ces domaines ont tendance à être de courte durée et sont utilisés uniquement pendant la phase d'accès initiale, puis rapidement supprimés.

Dans la plupart des investigations, Unit 42 a constaté que le kit d'hameçonnage 0ktapus était utilisé pour recueillir des identifiants. Group-IB a décrit en détail ce kit polyvalent, qui est largement diffusé dans le milieu criminel clandestin. Peu de compétences sont nécessaires pour l'installer et le configurer, ce qui en fait un outil idéal pour les attaques de smishing très ciblées.

### **Accès initial**

Pour tous les incidents où Unit 42 a pu déterminer un vecteur d'accès initial, le smishing et/ou l'ingénierie sociale du service d'assistance étaient impliqués. Dans la plupart des cas, l'auteur de la menace a envoyé un message d'appât directement sur les téléphones portables des employés ciblés en les invitant à mettre à jour les informations de leur compte ou à s'authentifier à nouveau à une application de l'entreprise. Ces messages contenaient un lien vers un domaine d'entreprise usurpé, conçu pour imiter une page de connexion familière.

### **Établissement de la persistance**

Muddled Libra s'est particulièrement attaché à maintenir l'accès à des environnements ciblés. Alors qu'il est courant pour les acteurs de la menace d'utiliser une version gratuite ou de démonstration d'un outil de surveillance et de gestion à distance (RMM) lors d'intrusions, Muddled Libra a souvent installé une demi-douzaine de ces utilitaires, voire plus. Ainsi, même si l'un de ses membres était découvert, les autres continuaient d'avoir une porte dérobée dans l'environnement.

L'utilisation d'outils RMM commerciaux est particulièrement problématique, car ces outils sont des applications légitimes et essentielles pour l'entreprise, que Muddled Libra utilise pour ses intrusions. Ces outils peuvent être présents de manière légitime au sein de l'organisation et les équipes de sécurité doivent évaluer les risques d'un blocage pur et simple par rapport à un contrôle minutieux de leur utilisation. Parmi les outils observés figurent Zoho Assist, AnyDesk, Splashtop, TeamViewer, ITarian, FleetDeck, ASG Remote Desktop, RustDesk et ManageEngine RMM.

Aucun de ces outils n'est pas malveillant en soi et ils sont fréquemment utilisés dans l'administration quotidienne de nombreux réseaux d'entreprise. Unit 42 recommande aux organisations de bloquer par signature tout outil RMM dont l'utilisation n'est pas autorisée au sein de l'entreprise.

### **Contournement des défenses**

Démontrant sa maîtrise des différents contrôles de sécurité, Muddled Libra a échappé aux mesures de défense habituelles.

Ses actions comprenaient les éléments suivants :

* Désactivation de l'antivirus et des pare-feu basés sur l'hôte
* Tentative de suppression des profils de pare-feu
* Création d'exclusions d'équipes de sécurité
* Désactivation ou désinstallation de l'outil EDR et d'autres produits de surveillance

Les attaquants ont également réactivé et utilisé des comptes Active Directory existants afin d'éviter de déclencher les règles courantes de surveillance de la gestion des informations et des événements de sécurité (SIEM). Ils ont également été observés en train d'opérer dans les consoles d'administration des systèmes de détection et de réponse des terminaux (EDR) afin de supprimer les alertes.

Muddled Libra a fait preuve de prudence en matière de sécurité opérationnelle, utilisant régulièrement des services commerciaux de réseaux privés virtuels (VPN) pour masquer son emplacement géographique et tenter de se fondre dans le trafic légitime. Il semblerait que le VPN Mullvad a été privilégié dans la plupart des incidents examinés par Unit 42, mais de nombreux autres fournisseurs ont également été utilisés, comme ExpressVPN, NordVPN, Ultrasurf, Easy VPN et ZenMate.

Les chercheurs d'Unit 42 ont également observé l'utilisation de services de proxy résidentiel rotatif. Comme l'a signalé [Brian Krebs en 2021](https://krebsonsecurity.com/2021/03/is-your-browser-extension-a-botnet-backdoor/) les services de proxy résidentiel dissimulent généralement leur code dans des extensions de navigateur, ce qui permet aux opérateurs de louer des connexions résidentielles à des fins légitimes ou malveillantes.

### **Accès aux identifiants**

Après avoir capturé les identifiants à utiliser pour l'accès initial, l'attaquant procédait de l'une des manières suivantes. Dans le premier cas, il poursuivait le processus d'authentification à partir d'une machine qu'il contrôlait et demandait immédiatement un code d'authentification multifacteur (MFA). Dans l'autre cas, il générait une série interminable de demandes MFA jusqu'à ce que l'utilisateur en accepte une par lassitude ou frustration (également appelé \<\< MFA bombing \>\>).

Dans les cas où le bombardement de l'authentification multifacteur échouait, l'attaquant contactait le service d'assistance de l'organisation en se faisant passer pour la victime. Il affirmait par exemple que son téléphone était inutilisable ou perdu, et demandait à enregistrer un nouvel appareil pour l'authentification multifacteur, contrôlé par l'attaquant.

Les intrusions par ingénierie sociale de Muddled Libra ont connu un succès remarquable. Dans nombre de cas examinés, le groupe a fait preuve d'une aisance inhabituelle lors de ses échanges téléphoniques avec le service d'assistance et d'autres employés, les convainquant de commettre des actes dangereux.

Après être entré dans le système d'information, Muddled Libra s'est empressé d'élever le niveau des accès obtenus. Les outils standards de vol d'identifiants utilisés au cours de cette phase étaient en autres Mimikatz, ProcDump, DCSync, Raccoon Stealer et LAPSToolkit. Lorsque les attaquants n'étaient pas en mesure de localiser rapidement des identifiants de comptes à privilèges, ils utilisaient alors Impacket, MIT Kerberos Ticket Manager et NTLM Encoder/Decoder.

Dans certains cas, Muddled Libra avait pris l'initiative inhabituelle d'utiliser des outils spécialisés pour rechercher directement des identifiants dans la mémoire à l'aide de MAGNET RAM Capture et Volatility. Comme il s'agit d'outils légitimes d'analyse forensique que Muddled Libra utilise souvent pour ses intrusions, les équipes de sécurité devraient examiner attentivement les inconvénients de leur blocage, notamment la possibilité que l'activité de l'équipe de sécurité génère des alertes faussement positives.

Ce point est particulièrement important pour les équipes de sécurité. Même si les comptes d'utilisateurs sont protégés par une gestion des accès privilégiés, les terminaux hébergent souvent des identifiants avec des privilèges élevés dans le cache pour administrer le système ou exécuter des services. Il convient de veiller à ce que les identifiants privilégiés ne disposent que des autorisations nécessaires à l'exécution des fonctions prévues et à ce qu'ils soient surveillés étroitement afin de détecter tout comportement inhabituel.

### **Découverte**

Les méthodes de découverte de Muddled Libra sont cohérentes d'un cas à un autre. Nos investigations ont révélé que ce groupe a utilisé des outils légitimes de test d'intrusion et bien connus, afin de mapper l'environnement et d'identifier les principales cibles. La boîte à outils de Muddled Libra comprenait SharpHound, ADRecon, AD Explorer, Angry IP Scanner, Angry Port Scanner et CIMplant.

Par ailleurs, il s'est avéré que Muddled Libra maîtrise parfaitement les outils commerciaux d'administration de systèmes tels que ManageEngine, LANDESK et PDQ Inventory pour la découverte et l'automatisation. Dans des environnements virtuels, le groupe a également utilisé VMware PowerCLI et RVTools.

Les équipes de sécurité doivent être particulièrement vigilantes quant aux analyses de réseau non autorisées et à l'accès rapide et inhabituel à plusieurs systèmes, ou à tout accès qui traverse les segments logiques de l'entreprise.

### **Exécution**

D'après nos investigations, Muddled Libra semblait s'intéresser principalement au vol de données et d'identifiants, et nous avons rarement constaté des exécutions à distance. Le cas échéant, le groupe exécutait le programme avec Sysinternals PsExec ou Impacket. Les identifiants ou les hachages d'authentification capturés étaient alors utilisés pour l'élévation des privilèges.

### **Latéralisation**

Pour la latéralisation, Muddled Libra a préféré utiliser le protocole de bureau à distance (RDP) à partir des machines initialement compromises. Cette approche a permis de réduire au minimum les artefacts du réseau externe pouvant être découverts dans les journaux et susceptibles d'alerter les équipes de sécurité et d'aider les investigateurs à déterminer l'origine du problème.

### **Collecte**

Muddled Libra semble connaître parfaitement la gestion des données d'entreprise. Ses membres ont réussi à localiser des données sensibles sur les machines des victimes parmi un grand nombre de référentiels de données courants, structurés ou non, dont les suivants :

* Confluence
* Git
* Elastic
* Suite Microsoft Office 365 (par exemple, SharePoint et Outlook)
* Plateformes de messagerie internes

Les attaquants ont également localisé dans l'environnement de la victime des données provenant d'applications courantes de service d'assistance telles que Zendesk et Jira. Les données extraites comprenaient des identifiants permettant de compromettre davantage les systèmes. En outre, ils visaient directement les informations sensibles et confidentielles.

Les chercheurs d'Unit 42 ont également constaté que le groupe a utilisé l'outil d'exploration de données open-source Snaffler et d'autres outils natifs pour rechercher des mots-clés tels que \*password\* et securestring dans les registres, les lecteurs locaux et les partages réseau. Les données compromises ont ensuite été extraites et archivées en vue de leur exfiltration à l'aide de WinRAR ou de PeaZip.

Dans le cadre d'une stratégie plus large de gestion et de classification des données, les équipes de sécurité devraient régulièrement effectuer des recherches par mots-clés dans leurs propres environnements afin d'identifier les données et les identifiants stockés de manière inappropriée.

### **Exfiltration**

Dans plusieurs cas, Muddled Libra a tenté d'établir des proxy inversés (reverse proxy) ou des tunnels SSH (Secure Shell) à des fins de commande et de contrôle ou d'exfiltration. Muddled Libra a également utilisé des sites de transfert de fichiers courants tels que put\[.\]io, transfer\[.\]sh, wasabi\[.\]com ou gofile\[.\]io afin d'exfiltrer des données et d'obtenir des outils d'attaque. Nous avons également observé l'utilisation de Cyberduck comme agent de transfert de fichiers.

### **Impact**

L'impact qu'Unit 42 a pu observer directement regroupait le vol de données sensibles et/ou l'utilisation par Muddled Libra d'une infrastructure organisationnelle de confiance pour des attaques ultérieures contre les clients en aval.

## Conclusion et mesures de neutralisation

Muddled Libra est un adversaire méthodique qui pourrait compromettre grandement les organisations dans les secteurs de l'automatisation des logiciels, d'externalisation des processus métier, des télécommunications et des technologies. Ses membres maîtrisent toute une série de disciplines liées à la sécurité, capables de se développer dans des environnements relativement sûrs et d'exécuter rapidement des cycles d'attaques dévastatrices.

Muddled Libra n'apporte rien de particulièrement nouveau dans le monde de cybercriminalité, si ce n'est sa capacité redoutable à ficeler ensemble les faiblesses de ses victimes avec un effet désastreux. Les équipes de sécurité doivent combiner une technologie de pointe et une hygiène de sécurité exhaustive, ainsi qu'une surveillance stricte des menaces externes et des événements internes. Le risque élevé de perte de données internes et de données relatives aux clients incite fortement à moderniser les programmes de sécurité de l'information.

En plus des recommandations de neutralisation incluses dans les sous-sections du cycle d'attaque ci-dessus, nous recommandons aux organisations les mesures suivantes :

* Mettre en œuvre l'authentification multifacteur (MFA) et l'authentification unique (SSO) dans la mesure du possible, de préférence Fast Identity Online (FIDO). Dans les cas que nous avons examinés, les membres de Muddled Libra ont eu le plus de succès lorsqu'ils ont convaincu les employés de les aider à contourner l'authentification multifacteur. Lorsqu'ils n'y parviennent pas, ils semblent se tourner vers d'autres cibles.
* Les équipes de sécurité doivent également réfléchir à la meilleure façon de mettre en œuvre les alertes de sécurité et le verrouillage des comptes en cas d'échecs répétés de l'authentification multifacteur.
* Mettre en place une formation complète de sensibilisation des utilisateurs. Muddled Libra se concentre particulièrement sur l'ingénierie sociale du service d'assistance et d'autres employés par téléphone et par SMS. Il est essentiel de former les employés à l'identification des contacts suspects sans l'utilisation de messagerie.
* En cas de compromission, supposer que l'auteur de la menace connaît parfaitement le principe des réponses à incident (IR). Envisager de mettre en place des mécanismes de réponse hors bande (OOB).
* S'assurer que la sécurité relative aux identifiants est à jour. N'accorder l'accès que lorsque c'est nécessaire et pour la durée requise.
* Pour se défendre contre les attaquants qualifiés, il est important de surveiller et de gérer l'accès aux défenses et aux contrôles critiques. Les droits doivent être limités au strict nécessaire pour chaque fonction. Les outils de détection et de réponse aux menaces sur les identités (ITDR) tels que [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) doivent être utilisés pour surveiller les comportements inhabituels.
* Les équipes de sécurité doivent limiter les services d'anonymisation autorisés à se connecter au réseau, idéalement au niveau du pare-feu, en utilisant [App-ID](https://www.paloaltonetworks.com/technologies/app-id).

Pour se défendre contre les menaces décrites dans ce blog, Palo Alto Networks recommande aux entreprises d'utiliser les fonctionnalités suivantes :

* Sécurité du réseau : assurée par un pare-feu de nouvelle génération (NGFW) comprenant le machine learning et les meilleurs services de sécurité fournis dans le cloud. Cela inclut, par exemple, la prévention des menaces, le filtrage des URL, la sécurité DNS et un moteur de prévention des logiciels malveillants capable d'identifier et de bloquer les échantillons et l'infrastructure malveillants.
* Sécurité des terminaux : assurée par une solution XDR capable d'identifier les codes malveillants grâce à l'utilisation du machine learning et de l'analyse comportementale avancés. Cette solution doit être configurée pour agir et bloquer les menaces en temps réel, dès qu'elles sont identifiées.
* Automatisation de la sécurité : assurée par une solution XSOAR ou XSIAM capable de fournir aux analystes du SOC une compréhension globale de la menace dérivée en assemblant les données obtenues à partir des terminaux, du réseau, du cloud et des systèmes d'identité.

Vous pensez que votre entreprise a été compromise ? Vous devez faire face à une urgence ? Contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord Par téléphone : 866.486.4842 (866.4.UNIT42)
* EMEA : +31 20 299 3130
* APAC : +65 6983 8730
* Japon : +81 50 1790 0200

## Indicateurs de compromission

Adresses IP observées au cours de cette activité

* 104\.247.82\[.\]11
* 105\.101.56\[.\]49
* 105\.158.12\[.\]236
* 134\.209.48\[.\]68
* 137\.220.61\[.\]53
* 138\.68.27\[.\]0
* 146\.190.44\[.\]66
* 149\.28.125\[.\]96
* 157\.245.4\[.\]113
* 159\.223.208\[.\]47
* 159\.223.238\[.\]0
* 162\.19.135\[.\]215
* 164\.92.234\[.\]104
* 165\.22.201\[.\]77
* 167\.99.221\[.\]10
* 172\.96.11\[.\]245
* 185\.56.80\[.\]28
* 188\.166.92\[.\]55
* 193\.149.129\[.\]177
* 207\.148.0\[.\]54
* 213\.226.123\[.\]104
* 35\.175.153\[.\]217
* 45\.156.85\[.\]140
* 45\.32.221\[.\]250
* 64\.227.30\[.\]114
* 79\.137.196\[.\]160
* 92\.99.114\[.\]231

## Pour aller plus loin

* [Discussion concernant Muddled Libra avec Stephanie Regan, Unit 42 Senior Consultant](https://playlist.megaphone.fm/?e=CYBW2420634274&start=855&utm_content=261841717&utm_medium=social&utm_source=linkedinpanw_channel=lcp-10454826?utm_source=linkedin-unit42-global&utm_medium=social) -- Threat Vector Podcast, Unit 42 on CyberWire Daily
* [Exposer les tactiques méticuleuses de Muddled Libra avec Kristopher Russo, Unit 42 Senior Researcher](https://www.youtube.com/watch?v=Znq1fgMSFJs&list=PLaKGTLgARHpO1zjPmTlWuYsYEKR0SKUPa&index=30) -- Threat Vector Podcast, Unit 42 on CyberWire Daily
* [L'évolution de Muddled Libra dans le cloud](https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud/) -- Unit 42, Palo Alto Networks
* [Faisons rôtir 0ktapus : la campagne de phishing contre les identifiants Okta](https://www.group-ib.com/blog/0ktapus/), Group-IB
* [Ceci n'est pas simulation : les investigations de CrowdStrike révèlent une campagne d'intrusion ciblant les entreprises de télécommunication et les services BPO](https://www.crowdstrike.com/blog/analysis-of-intrusion-campaign-targeting-telecom-and-bpo-companies/), CrowdStrike
* [Détecter Scatter Swine : découvrez une campagne de phishing implacable](https://sec.okta.com/scatterswine), Okta
* [Je jure solennellement que mon chauffeur ne prépare rien de bon : à la recherche de logiciels malveillants signés par une attestation](https://www.mandiant.com/resources/blog/hunting-attestation-signed-malware), Mandiant
* [Votre extension de navigateur est-elle une porte dérobée de botnet ?](https://krebsonsecurity.com/2021/03/is-your-browser-extension-a-botnet-backdoor/) Krebs on Security
* [La suspicion pèse sur les concurrents de Genesis Market à la suite d'une enquête du FBI](https://therecord.media/genesis-market-russian-market-2easy-shop-cybercrime-fraud)
  Retour en haut de page

### Étiquettes

* [0ktapus](https://unit42.paloaltonetworks.com/fr/tag/0ktapus-fr/ "0ktapus")
* [ALPHV](https://unit42.paloaltonetworks.com/fr/tag/alphv-fr/ "ALPHV")
* [App-ID](https://unit42.paloaltonetworks.com/fr/tag/app-id-fr/ "app-ID")
* [BlackCat ransomware](https://unit42.paloaltonetworks.com/fr/tag/blackcat-ransomware-fr/ "BlackCat ransomware")
* [MITRE](https://unit42.paloaltonetworks.com/fr/tag/mitre-fr/ "MITRE")
* [Muddled Libra](https://unit42.paloaltonetworks.com/fr/tag/muddled-libra-fr/ "Muddled Libra")
* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")
* [Scatter Swine](https://unit42.paloaltonetworks.com/fr/tag/scatter-swine-fr/ "Scatter Swine")
* [Scattered Spider](https://unit42.paloaltonetworks.com/fr/tag/scattered-spider-fr/ "Scattered Spider")
* [Social engineering](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantSlow Pisces cible les développeurs avec des défis de codage et présente un nouveau logiciel malveillant personnalisé en Python](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/ "Slow Pisces cible les développeurs avec des défis de codage et présente un nouveau logiciel malveillant personnalisé en Python")

### SOMMAIRE

* 

### Sur le même thème

* [Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "article - table of contents")
* [Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Une technique inédite pour détecter les opérations d'acteurs de la menace dans le cloud](https://unit42.paloaltonetworks.com/fr/tracking-threat-groups-through-cloud-logging/ "article - table of contents")

## Associé Malware Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 1 avril 2026 [#### Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "Briefing sécurité : répercussions majeures de l’attaque contre la supply chain d’Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 11 février 2026 [#### Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 janvier 2026 [#### La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "La prochaine évolution des attaques par assemblage à l’exécution : exploiter les LLM pour générer des scripts JavaScript d’hameçonnage en temps réel")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")  
  ![Pictorial representation of the npm packages supply chain attack. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/06_Malware_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 25 novembre 2025 [#### Attaque de la supply chain : le ver \<\< Shai-Hulud \>\> frappe l'écosystème npm (Mis à jour le 26 novembre)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)

* [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/ "Cloud Security")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/ "Attaque de la supply chain : le ver « Shai-Hulud » frappe l’écosystème npm (Mis à jour le 26 novembre)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
