0x656 - Teknik - Double Tap Campaign: Russia nexus APT possibly related to APT28

0x656 - Teknik - Double Tap Campaign: Russia nexus APT possibly related to APT28

🎙 PolySécure Podcast 👥 540 📅 4 novembre 2025 ⏱ 47 min 👁 26 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

Double TapAPT28Cyber Threat IntelligenceYaraCherry Spy

Résumé

Dans cet épisode technique du podcast PolySécure, Nicolas reçoit Maxime Arquillière et Amaury-Jacques Garçon, analystes en cybermenace chez Sekoia.io. Ils présentent leur investigation sur la campagne ‘Double Tap’, une opération de phishing probablement liée au groupe APT28 du GRU russe. L’épisode détaille la méthodologie de la CTI : veille sur les publications de CERT (notamment le CERT-UA), création de règles Yara, et pivotement sur VirusTotal pour découvrir de nouveaux documents malveillants. La chaîne d’infection ‘Double Tap’ est expliquée : un premier document Word flouté incite la victime à activer les macros, ce qui crée un second document malveillant, d’où le nom. Le malware modifie les paramètres de sécurité, établit une persistance et contacte un serveur C2, pouvant déployer un backdoor Python nommé ‘Cherry Spy’. L’aspect géopolitique est également abordé : les documents ciblés concernaient le Kazakhstan, un pays allié de la Russie mais de plus en plus indépendant. L’équipe a publié ses découvertes en source ouverte, ce qui a eu un impact médiatique et a conduit à une inspection du ministère kazakh des Affaires étrangères. L’épisode illustre la complexité du travail en CTI, alliant expertise technique et compréhension stratégique.

189 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

L’épisode offre une valeur informative élevée en détaillant une investigation réelle de cybermenace, avec des explications techniques précises sur les méthodes de détection (règles Yara, tracking d’infrastructure) et la chaîne d’infection. L’argumentation est solide : les analystes expliquent leur raisonnement étape par étape, depuis la veille initiale jusqu’à la découverte de nouveaux documents, en passant par l’analyse des artefacts. Ils justifient leurs hypothèses (lien avec APT28, ciblage du Kazakhstan) par des éléments concrets (similitudes avec Zebrocy, nature des documents). La discussion est structurée et crédible, bien que certains aspects techniques soient survolés pour rester accessibles.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les analystes s’appuient sur des sources publiques (CERT-UA, VirusTotal) et décrivent leur méthodologie de manière transparente. Ils mentionnent l’importance de publier en source ouverte pour améliorer la cybersécurité globale. La qualité des sources est correcte, mais la vidéo ne fournit pas de liens directs vers les rapports ou indicateurs de compromission, ce qui limite la vérification indépendante. L’adéquation titre/contenu est bonne : le titre annonce clairement le sujet et l’épisode y répond. Aucun commentaire n’étant fourni, il n’est pas possible d’analyser les tendances du public.

201 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : il annonce une campagne 'Double Tap' liée à APT28, et l'épisode détaille précisément cette investigation.

Qualité & fiabilité

8/10

L'épisode présente une investigation technique détaillée menée par des analystes en cybermenace de Sekoia.io, avec une méthodologie transparente (veille, règles Yara, pivotement sur VirusTotal). Les propos sont cohérents avec les pratiques du domaine et les références à des sources publiques (CERT-UA) sont crédibles. La fiabilité est élevée, mais l'absence de preuves directes (rapports, captures) dans la vidéo limite la vérification indépendante.

Moments clés

Sources citées

  • CERT-UA — Article publié fin juillet 2024 décrivant la campagne, point de départ de l'investigation.
  • VirusTotal — Plateforme utilisée pour détecter les fichiers malveillants via les règles Yara.

Sources concordantes

  • CERT-UA — Publication initiale sur la campagne, concordante avec les découvertes de l'équipe.

Apport & nouveautés

L’épisode apporte un éclairage original sur une campagne de phishing sophistiquée, en montrant concrètement comment une équipe de CTI mène une investigation de bout en bout, de la veille à la publication. Il met en lumière l’importance du partage en source ouverte et la dimension géopolitique des cyberattaques étatiques.

Pour aller plus loin :

  • APT28 — Groupe de hackers russes lié au GRU, contexte de la menace.
  • Règle Yara — Documentation officielle sur les règles Yara, outil clé de détection.
  • Cherry Spy — Backdoor Python mentionné, recherche sur le site de Sekoia (lien générique vers le blog).

97 mots

Profil radar

Le profil radar montre des scores élevés et équilibrés (8/10) sur les quatre axes, indiquant une vidéo dense en informations techniques, fiable et bien structurée. La qualité et la quantité d'information sont au même niveau, ce qui reflète une investigation approfondie et une présentation claire.

Fiabilité 8/10