Source de l’alerte : FBI | NSA | Alerte conjointe sur la cybersécurité de la Cyber National Mission Force, 26 août 2026
Points clés à retenir
- Le groupe QTFY opère à grande échelle. Ses activités de reconnaissance, d’exploitation et son infrastructure de proxys créent un véritable écosystème d’attaques – et non une série d’actions isolées.
- L’IA réduit la marge de manœuvre des défenseurs. L’automatisation peut rendre les tactiques établies plus rapides, plus étendues et plus efficaces, même lorsque les techniques sous-jacentes sont bien connues.
- Les recommandations de cet avis doivent faire l’objet de cas de test. Les équipes doivent vérifier si leurs contrôles détectent les balayages actifs, les proxys à sauts multiples, les web shells, les outils d’accès à distance et les identifiants volés.
- Une couverture théorique ne constitue pas une preuve de Readiness. Les capacités de détection et de réponse doivent être mises en œuvre face aux comportements spécifiques décrits dans l’avis de sécurité.
- La Readiness cybernétique inclut la résilience opérationnelle. Les organisations doivent savoir ce qui peut être isolé, ce qui doit rester disponible et ce qui doit être restauré en priorité.
L’avis conjoint sur la cybersécurité publié le 26 août par le FBI, la NSA et la Cyber National Mission Force décrit un groupe de pirates informatiques lié à la Chine, connu sous le nom de QTFY. Ce groupe cible des infrastructures critiques et des organisations sensibles dans les secteurs de la défense, des communications, des administrations publiques, de l’énergie, de l’enseignement supérieur et de l’eau. Mais ce qui ressort le plus, ce n’est pas seulement qui ils ciblent, mais comment ils opèrent.
QTFY a en effet mis en place un véritable écosystème d’attaques.
L’un de ses composants, QScan, effectue des opérations de reconnaissance et d’exploitation à grande échelle grâce à plus de 200 exploits de preuve de concept et a traité plus de deux millions de tâches de scan et de tests d’intrusion en une seule journée en 2024. Un autre composant, QTRouter, achemine le trafic via des services proxy commerciaux et des appareils IoT compromis afin de masquer l’origine des activités malveillantes.
QTFY exploite également aussi bien des vulnérabilités « zero-day » que des vulnérabilités connues ; utilise des chevaux de Troie d’accès à distance, des shells Web et des identifiants volés pour assurer sa persistance ; et mène depuis deux ans des recherches visant à intégrer l’IA dans ses opérations.
L’IA ne crée pas comme par magie une nouvelle catégorie de cybermenaces, mais elle peut rendre une opération existante plus rapide, plus évolutive et plus efficace. Combinée à des années de données de reconnaissance, de bibliothèques d’exploits et d’infrastructures de dissimulation du trafic, elle réduit le délai de réaction des défenseurs.
Recommandations concernant les cas de test
La section « Valider les contrôles de sécurité » de l’avis est particulièrement importante. Ce qui suit traduit ces recommandations en cas de test spécifiques pour une intrusion de type QTFY.
La reconnaissance effectuée par QScan correspond à la technique MITRE ATT&CK T1595, « Active Scanning » (balayage actif). Compte tenu de l’ampleur des opérations de QScan, la question qui se pose aux défenseurs est de savoir si les contrôles sont capables de détecter une reconnaissance automatisée ciblant leur environnement au milieu du trafic Internet normal, et si cette capacité a réellement été testée.
L’utilisation par QTRouter de proxys commerciaux et d’appareils IoT compromis correspond à la technique MITRE ATT&CK T1090, « Proxy », en particulier à la sous-technique T1090.003, « Proxy à plusieurs sauts ». En matière de persistance, l’avis associe les shells Web à la technique T1505.003 et utilise des chevaux de Troie d’accès à distance (T1219) ainsi que des identifiants volés (T1078, « Valid Accounts ») pour maintenir l’accès.
L’utilisation par QTFY d’identifiants volés mérite d’être soulignée séparément. Le critère T1078 (« Comptes valides ») se trouve dans un angle mort pour la plupart des programmes de sécurité, car les identifiants légitimes ont tendance à ne pas déclencher les systèmes traditionnels de détection de logiciels malveillants.
Chacune de ces correspondances soulève une question pratique en matière de tests. Votre équipe est-elle capable de détecter un web shell présent sur un serveur que vous estimez mis à jour et surveillé ? Pouvez-vous reconnaître un trafic délibérément acheminé via plusieurs proxys et une infrastructure IoT compromise ? Tester ces contrôles ne se résume pas à simplement vérifier que le correctif a bien été installé.
Cette discipline de test doit s’étendre à la résilience. Aucun programme de sécurité ne peut garantir que toutes les attaques seront bloquées ; les organisations doivent donc se préparer au moment où une faille se produira : quels services doivent rester opérationnels, lesquels doivent être restaurés en priorité, et dans quels délais ? En bref : qu’est-ce qui peut réellement être isolé, et pendant combien de temps, avant que l’activité elle-même n’en subisse les conséquences ?
Pour une analyse plus approfondie de ce modèle opérationnel, consultez « ResOps : l’avenir de la résilience des entreprises à l’ère de l’IA ». Cet article traite des exigences spécifiques de QTFY vis-à-vis de votre programme de tests.
Choisissez l’une des techniques QTFY ci-dessus et testez-la par rapport à vos propres contrôles. C’est ce qui vous permettra de déterminer si votre Readiness est réelle.
FAQ
Q : Qu’est-ce que QTFY ?
R : QTFY est un groupe de pirates informatiques lié à la Chine qui, selon l’avis conjoint, cible les infrastructures critiques et d’autres organisations sensibles. Son activité combine une reconnaissance à grande échelle, l’exploitation de vulnérabilités, une infrastructure de dissimulation du trafic et des techniques de persistance.
Q : Pourquoi cet avis constitue-t-il un test de Readiness ?
R : L’avis décrit des comportements concrets d’attaquants que les organisations peuvent reproduire en toute sécurité dans le cadre d’exercices contrôlés. Tester ces comportements permet de vérifier si les contrôles fonctionnent dans la pratique et si les décisions de réponse peuvent être prises rapidement.
Q : Quelles techniques de QTFY les équipes devraient-elles tester en premier ?
R : Commencez par le comportement qui présente le plus grand risque ou dont la couverture est la moins testée dans votre environnement. Citons par exemple le balayage actif, le masquage du trafic via un proxy, la persistance des web-shells, les outils d’accès à distance et l’utilisation d’identifiants valides mais volés.
Q : L’application de correctifs suffit-elle à contrer la menace ?
R : Non. La correction des vulnérabilités connues est essentielle, mais le QTFY utilise également des failles « zero-day », des identifiants volés et des mécanismes de persistance. Les organisations ont besoin d’une détection multicouche, d’une segmentation, de contrôles d’identité, d’une chasse aux menaces et de procédures d’intervention testées.
Q : En quoi l’IA modifie-t-elle la nature de la menace ?
R : L’IA n’introduit pas nécessairement une nouvelle catégorie d’attaques. Elle peut aider une opération déjà en place à analyser des données, à automatiser des tâches et à étendre ses activités plus rapidement, laissant ainsi moins de temps aux défenseurs pour détecter et contenir une intrusion.
Q : Que doit faire une organisation à présent ?
R : Examiner l’avis de sécurité, remédier aux vulnérabilités urgentes et choisir une technique pertinente pour un exercice de validation contrôlé. Définir l’alerte attendue, le responsable de la réponse, la décision d’isolement et la priorité de Recovery avant de lancer le test, puis combler les failles mises en évidence par l’exercice. Chris Bevilest responsable principal du marketing de portefeuille chez Commvault.