Skip to main content
Return to research homepage
AI & emerging technologiesAPTsCyber crime

Rapport sur les menaces APT, S1 2026 : À l'ère de l'IA, les menaces APT transforment la confiance en une arme redoutable

Les acteurs malveillants sponsorisés par des États intègrent l'IA à chaque étape de leur chaîne d'attaque, tout en dissimulant leur infrastructure au cœur de services considérés comme étant de confiance pour les entreprises ciblées. Ce rapport décrypte les enjeux géopolitiques à l'origine de ces attaques et les éléments auxquels les défenseurs doivent donner la priorité.

Deep divesAIAPTsCyber crimeThreat reports

Les menaces persistantes avancées (APT, advanced persistent threats) ont perfectionné leurs techniques au cours du premier semestre 2026. L'IA apparaît désormais dans davantage de phases du cycle de vie des intrusions, qu'il s'agisse d'améliorer le code d'un exploit, d'exécuter une reconnaissance autonome ou de se déplacer en interne. Ce rapport rassemble six mois de recherche et d'observations concrètes sur les activités soutenues par la Chine, la Russie, la République populaire démocratique de Corée (RPDC) et l'Iran. Son but est de montrer aux décideurs de la sécurité comment ces acteurs malveillants opèrent actuellement. Il présente également la façon dont le contexte politique de chaque région continue de façonner le ciblage et les techniques.

Les failles connues et de type Zero Day se sont rapidement transformées en armes, et la chaîne d'approvisionnement logicielle est restée une porte d'entrée privilégiée. Les acteurs malveillants ont de plus en plus recours au command and control (C&C) sur des services auxquels les entreprises font déjà confiance  : principales plateformes cloud, tunnels de développement, blockchains publiques et sites de partage de texte (paste sites). Ainsi, le trafic malveillant se glisse dans les activités normales et déjoue les tentatives pour le neutraliser. Les cibles des infrastructures critiques et du monde physique sont également revenues au premier plan, de la falsification directe de jauges de réservoir de carburant exposées à Internet à une nouvelle dimension de tracking sans malware via la veille publicitaire (ADINT).

Les ambitions et les contraintes de l'IA dans les écosystèmes de menaces majeurs


Chine

« Acteur malveillant sponsorisé par un État »
Les groupes soutenus par la Chine ont tiré parti de l'IA, quasiment à chaque étape de leurs attaques. Earth Krahang a utilisé l'IA générative pour transformer un exploit public en un outil de scan à grande échelle. Earth Naga a codé un outil de chargement (loader) de backdoor, tandis qu'un autre acteur a déployé un agent d'IA qui a mené des analyses, a recueilli des identifiants et s'est déplacé latéralement au sein du réseau de l'organisation cible, en toute autonomie. D'autres acteurs malveillants ont dissimulé des opérations de C&C dans des ébauches de documents Microsoft 365 et des transactions de blockchain, tandis que SHADOW-EARTH-067 a associé ces outils furtifs à un rootkit Bring Your Own Vulnerable Driver (BYOVD) pour contourner les capacités EDR (endpoint detection and response) au niveau du kernel.

Corée du Nord

« Ascendant financé par le vol »
Les groupuscules soutenus par la RPDC sont restés concentrés sur le financement de l'État. BlueNoroff a compromis le compte de la personne chargée de la maintenance d'Axios pour déployer un cheval de Troie d'accès à distance (RAT) via un package comptant plus de 100 millions de téléchargements hebdomadaires, tandis que Void Dokkaebi a répandu des malwares via de faux référentiels dédiés aux entretiens d'embauche. Un acteur malveillant, sans doute soutenu par la RPDC, a détourné 285 millions de dollars USD à Drift Protocol, tandis qu'un autre cybercriminel a soutiré 292 millions de dollars USD à KelpDAO, venant s'ajouter aux revenus réguliers résultant d’une infiltration parmi les d'informaticiens. Les sanctions et des réseaux électriques trop sollicités rendent l'IA de pointe inaccessible dans le pays, incitant les groupuscules à utiliser des serveurs à l'étranger et des modèles d'IA empruntés, pour soutenir des projets comment le test de missiles guidés par l'IA.

Russie

« Agent de militarisation à architecture matérielle restreinte »
Les groupes soutenus par la Russie ont agi rapidement et furtivement. Pawn Storm a transformé en arme un nouvel exploit Office de type Zero Day en quelques semaines et a ciblé un large éventail de cibles militaires, des ministères de la défense à la police des frontières. Earth Dahu a, quant à lui, continué à exploiter une faille connue de WinRAR contre laquelle toutes les cibles n'avaient pas appliqué de correctif. Turla a utilisé une infrastructure particulièrement résiliente, et a transformé son ensemble d'outils Kazuar en un botnet dans lequel un seul nœud par réseau communiquait avec l'extérieur. Laundry Bear a adopté une autre méthode, en se faisant passer pour des associations caritatives en temps de guerre et en exécutant ses opérations de C&C sur des sites temporaires de partage de texte.

Iran et autres régions

« Outil d'élévation de privilèges prêt à l'emploi »
Les activités soutenues par l'Iran allient espionnage et crime. CyberAv3ngers a été associé à IOCONTROL, une plateforme de malware réutilisable conçue pour cibler les technologies opérationnelles (OT) telles que les systèmes de distribution/gestion de carburant. Séparément, des jauges de réservoirs de carburant, présentes sur des sites américains et accessibles depuis Internet, ont été touchées au cours d'une vague d’attaques sans doute soutenue par l'Iran. Earth Vetala (MuddyWater) a, quant à lui, associé ses propres outils à une backdoor issue d’une plateforme criminelle, résolvant ses opérations de C&C via des outils publics de recherche de blockchain. Les activités des autres régions ont révélé l'utilisation d'ADINT pour suivre les individus à grande échelle, sans déployer aucun malware.

Sujets abordés dans ce rapport

  • Cinq idées clés qui résument la façon dont l'IA, les abus des infrastructures de confiance et l'actualité géopolitique refaçonnent le paysage des menaces
  • Analyse politique région par région couvrant la Chine, la Corée du Nord et la Russie, et la manière dont les priorités nationales influencent les activités cyber
  • Profils de campagne détaillés couvrant le développement assisté par l'IA, l'abus de services légitimes tels que les canaux C&C, le phishing en plusieurs étapes, le BYOVD, l'empoisonnement de la chaîne d'approvisionnement, le vol de cryptomonnaies, les attaques sur les technologies OT et la surveillance ADINT
  • La répartition spécifique des tactiques, techniques et procédures (TTP) les plus notables sur le semestre
  • Les conseils de remédiation hiérarchisés, par rapport aux opérations de sécurité, à la gouvernance et aux responsables de la gestion des risques
Sujets abordés dans ce rapport

TTP notables


Développement assisté par l'IA et mouvement latéral agentique

C'est au cours du premier semestre 2026 que les équipes de recherche de TrendAI™ ont documenté pour la première fois Earth Krahang et Earth Naga (associé à Flax Typhoon), des acteurs malveillants provenant de Chine, et un acteur non identifié qui a intégré activement l'IA générative (GenAI) dans plusieurs phases du cycle de vie des attaques. Ses utilisations se sont étendues de l'amélioration des scripts d'exploits et du développement de malwares par codage au déploiement d'agents d'IA qui ont procédé de manière autonome à la reconnaissance interne, à la collecte d'identifiants et aux mouvements latéraux. Bien que ces acteurs malveillants en soient encore à la phase d'exploration, la tendance indique une facilité d'accès croissante à des fonctionnalités d'attaque sophistiquées.

Abus de services légitimes en tant que canaux de C&C

Au cours du premier semestre 2026, plusieurs acteurs malveillants soutenus par la Chine, comme Earth Baxia et SHADOW-EARTH-067, ont remplacé l'infrastructure C&C traditionnelle par des plateformes cloud légitimes. Ceci portait par exemple sur l'API Microsoft Graph (OneDrive, OneNote et brouillons d'e-mails), Microsoft DevTunnel, SoftEther Dynamic DNS (DDNS), et même la blockchain Stellar, tous utilisés pour émettre des commandes et recevoir des résultats depuis les hôtes compromis. En acheminant le trafic malveillant via des services de confiance, utilisés à grande échelle, les assaillants complexifient fortement la tâche pour les défenseurs qui doivent faire la distinction entre les activités malveillantes et le trafic normal.

Phishing à plusieurs étapes avec des documents factices et des leurres d'ingénierie sociale

Le spear phishing est resté un vecteur d'accès initial majeur au cours du premier semestre 2026, dans la continuité de la tendance observée lors du second semestre 2025. Les acteurs malveillants ont considérablement amélioré la qualité de leurs leurres. Les campagnes contenaient des conversations basées sur plusieurs e-mails pour instaurer la confiance, des documents factices adaptés à chaque zone géographique, de faux utilitaires de mise à jour de logiciels, ainsi que des attaques par point d'eau avec de fausses pages d'erreur de certificat dans le navigateur. Tous ces éléments étaient conçus pour endormir la méfiance des victimes et augmenter le taux de clics.

BYOVD pour l'EDR et l'évasion antimalware

Au cours du premier semestre 2026, le BYOVD a été déployé en tant que composant de rootkit dédié, donnant lieu à une sophistication renforcée des fonctionnalités d'évasion utilisées par les acteurs soutenus par la Chine, notamment SHADOW-EARTH-067.

Comment l'IA et les changements politiques redéfinissent les campagnes APT au cours du premier semestre 2026

« Dans un exemple concret, un agent d'IA a exécuté sa propre reconnaissance et son propre mouvement latéral, géré par un acteur malveillant qui affirmait que l'opération était un test de pénétration légitime. »

L'IA n'est plus une simple fonctionnalité expérimentale pour les groupes APT. Il s'agit d'un composant opérationnel intégré directement aux campagnes. Les acteurs soutenus par la Chine ont utilisé l'IA générative pour transformer un exploit sur un projet pilote (POC) en un outil d'analyse à grande échelle. Ils ont également codé en PowerShell et C# un loader de backdoor . Dans une opération potentiellement attribuée à Earth Lamia, les acteurs malveillants ont débridé (jailbreaking) un agent d'IA autonome qui a ensuite mené sa propre analyse du réseau, une exploitation, une collecte d'identifiants et un spraying de mots de passe contre une cible en Asie du Sud-Est. On a également observé une utilisation de l'IA commerciale par des acteurs sponsorisés par la Russie et la RPDC dans un rôle plus limité de support.

En parallèle, le contexte politique de ces campagnes est appelé à perdurer. La guerre en Ukraine est devenue un long combat d'usure, tandis que la Russie renforce le contrôle des informations à l'aube de ses élections législatives de septembre. La RPDC s'établit en tant qu'État permanent doté de l'arme nucléaire, financé par la cybercriminalité. La Chine gère sa rivalité avec les États-Unis tout en soutenant l'autonomie dans les semi-conducteurs et l’IA. Les opérations soutenues par l'Iran ont progressé au rythme des tensions régionales. Aucune de ces tendances ne devrait s'inverser d'ici la fin de l'année. Cela signifie que les campagnes bâties autour d'elles, comme l'exploitation renforcée par l'IA, l'abus d'infrastructures de confiance, et les outils loués ou partagés, sont susceptibles de persister et de s'améliorer.

Public auquel ce rapport s’adresse

Ce rapport est conçu pour les personnes qui gèrent la sécurité des organisations, mais chaque équipe en tirera une valeur différente.

Les décideurs de la sécurité, comme les directeurs de la sécurité des systèmes d'information (DSSI), peuvent l'utiliser pour comprendre comment l'adoption de l'IA, l'abus des infrastructures de confiance et le climat géopolitique modifient le contexte des risques à long terme. Cet angle aide à prioriser les budgets et à briefer les cadres dirigeants.

Les équipes des centres opérationnels de sécurité (SOC, Security Operations Center) et les analystes en charge de la veille sur les menaces voient la façon dont les acteurs malveillants soutenus par la Chine, la Russie, la RPDC et l'Iran agissent au quotidien, du développement d'exploits assistés par l'IA aux opérations de C&C dissimulées dans des services cloud et des blockchains de confiance.

Les ingénieurs, quant à eux, peuvent s'appuyer sur cette analyse pour affiner la logique de détection des rootkits BYOVD, du cloud et de l'abus d'identité, et la compromission de la chaîne d'approvisionnement.

Les équipes dédiées aux risques, aux politiques et à la gouvernance bénéficient du contexte géopolitique nécessaire afin d'expliquer pourquoi des régions, secteurs et technologies opérationnelles sont ciblés en particulier. Ceci permet de mieux évaluer les risques et planifier en conséquence.

Actions prioritaires pour les défenseurs

  • Élargissez vos opérations de détection aux identités, au cloud et au comportement des endpoints  : en effet les opérations C&C se dissimulent de plus en plus dans les plateformes cloud de confiance, les tunnels de développement et les blockchains. Responsable : Équipes en charge des opérations de sécurité et des identités.
  • Considérez la chaîne d'approvisionnement logicielle et le développeur comme intégrés au cadre de la surface d'attaque. Détectez et vérifiez les dépendances, et surveillez les scripts au moment de l'installation. Responsable : Opérations de gouvernance et de sécurité.
  • Réduisez la fenêtre d'exposition et de correctifs sur l’edge et les logiciels non gérés, en particulier les outils qui ne se mettent pas à jour automatiquement. Responsable : Gestion des risques.
  • Retirez les technologies opérationnelles et les dispositifs d'infrastructure critiques de l'Internet public, et segmentez et surveillez les réseaux de contrôle. Responsable : Opérations de gestion des risques et de sécurité.
  • Planifiez votre réponse face aux adversaires qui utilisent l'IA, notamment les outils d'IA déjà présents dans l'environnement, comme les assistants de codage et les framework d'agents. Responsable : Opérations de sécurité et de gouvernance.
CTA

Bénéficiez d’une perspective d'ensemble

Les sections précédentes n'abordent pas l’essentiel. Le rapport sur les menaces APT, S1 2026 comprend des analyses complètes de campagnes, des indicateurs techniques, ainsi qu’une analyse région par région pour la Chine, la Corée du Nord, la Russie et l'Iran. Téléchargez-le pour découvrir l'intégralité du paysage des menaces et les retombées pour votre entreprise, à l'approche du second semestre.

Ce rapport s'appuie sur des recherches plus approfondies : le Rapport de recherche APT bimensuel, disponible dans le Threat Intelligence Hub de TrendAI Vision One™. Tous les éléments référencés ici, des campagnes spécifiques aux indicateurs individuels, y sont documentés plus en profondeur et de manière exhaustive.

Télécharger le rapport