Passer au contenu principal

TELESHIM exploite l'API de Telegram pour dissimuler son système de commande et de contrôle (C2) aux gouvernements du Moyen-Orient

STATUT : Activité en cours NIVEAU DE GRAVITÉ : 7/10 PUBLIC CIBLE : Responsables de la sécurité au sein des administrations publiques, du secteur de la défense et des infrastructures critiques

30 juillet 2026

·

Blog

·

Communications sécurisées

Une chaîne de logiciels malveillants en trois étapes a été identifiée : elle achemine le trafic de commande et de contrôle via l’API de Telegram afin de se fondre dans l’activité réseau normale, et intègre des techniques de contournement des environnements de sandbox conçues pour ne se déclencher que contre la cible gouvernementale visée.¹

Qu'est-ce qui s'est-il passé — et en quoi c'est différent

Une plateforme grand public de confiance, détournée pour servir de canal de commande. Une campagne visant des entités gouvernementales du Moyen-Orient a été associée, avec un degré de confiance modéré à élevé, à un adversaire basé en Asie de l’Est, déployant trois familles de logiciels malveillants jusqu’alors inconnues : TELESHIM, MIXEDKEY et BINDCLOAK.¹ La particularité de TELESHIM réside dans son utilisation de l’API Telegram pour les communications de commande et de contrôle, choisie spécifiquement pour dissimuler le trafic malveillant au sein de l’activité Internet légitime plutôt que de se connecter à un serveur sur mesure enregistré par l’attaquant.¹

La chaîne d'attaque débute par un fichier ISO contenant un exécutable légitime (« RegSchdTask.exe ») qui procède au chargement latéral d'une DLL malveillante (« AsTaskSched.dll »), la porte dérobée TELESHIM.¹ TELESHIM récupère ensuite les composants de la phase suivante via Telegram, dont deux déclenchent une deuxième chaîne de chargement latéral de DLL (« GoProAlertService.exe » et « pthreadVC2.dll ») qui déchiffre et exécute un chargeur réflexif portant le nom de code MIXEDKEY.¹ La charge utile finale est protégée par deux couches de chiffrement XOR, la seconde utilisant une clé dérivée du numéro de série du volume de la machine infectée, de sorte que le logiciel malveillant ne se déclenche pleinement que sur la cible visée.¹

TELESHIM et MIXEDKEY recourent tous deux à des techniques d’obfuscation poussées, notamment le chiffrement des chaînes de caractères, l’aplatissement du flux de contrôle et l’arithmétique booléenne mixte.¹ TELESHIM vérifie séparément la présence d’un hyperviseur et une vitesse anormale de la mémoire vive afin de détecter les environnements d’analyse en sandbox avant de poursuivre son exécution.¹ Les activités observées après la compromission, datées du 7 au 9 juillet 2026 et concentrées entre 4 h et 12 h UTC, comprenaient une reconnaissance du système, des utilisateurs et du réseau, ainsi que la diffusion de charges utiles supplémentaires via BINDCLOAK, un implant C++ communiquant avec un serveur externe.¹ Cette campagne n’a pas encore été associée à un acteur malveillant connu et identifié.¹

Ce que les pirates ont obtenu — et ce qu’ils peuvent en faire

Gain de l'attaquant
Ce que cela permet
Conséquence opérationnelle
Risque post-compromis
Canal C2 sur une plateforme sécurisée via l'API Telegram¹
Acheminer le trafic de commande et de contrôle via l'API officielle de Telegram plutôt que via un serveur sur mesure contrôlé par l'attaquant.¹
Sur un réseau gouvernemental surveillé, le trafic C2 est impossible à distinguer de l'activité normale de messagerie des particuliers.
Les règles de détection axées sur les destinations anormales ou non reconnues ne détectent pas ce trafic de par leur conception même, et non en raison d'une lacune.
Chargement latéral de DLL via des exécutables signés, sur deux chaînes¹
Exécuter une charge utile malveillante sous le couvert d'un fichier binaire légitime et de confiance, à deux étapes distinctes de l'intrusion.¹
Les solutions EDR basées sur les signatures et les listes d'applications autorisées, qui s'appuient sur des exécutables de confiance, ne signalent pas la DLL installée hors source.
Chaque chaîne de chargement latéral est réutilisable sur d'autres cibles, en remplaçant le binaire par un autre binaire légitime provenant d'un hôte.
Contournement des environnements de test et des analyses, « environmental keying »¹
Ne déclenchez la charge utile finale que sur la machine ciblée, à l'aide d'une clé de déchiffrement dérivée du numéro de série du volume de cette machine.¹
Les recherches en matière de sécurité et les environnements de test automatisés ne détectent qu'un comportement inerte ou partiel, ce qui retarde la détection et la divulgation publique.
Le logiciel malveillant peut rester inactif indéfiniment dans n'importe quel environnement qui n'est pas la cible réelle, y compris un système de test surveillé.
Reconnaissance et largage échelonné de la charge utile dans une fenêtre opérationnelle fixe¹
Effectuer des opérations de reconnaissance du système, des utilisateurs et du réseau, et déployer d'autres charges utiles sous forme de tâches planifiées.¹
Au cours de chaque session observée, l'attaquant établit une cartographie fonctionnelle du réseau gouvernemental compromis.
Une plage horaire d'activité constante, de 4 h à 12 h UTC, indique un rythme opérationnel régulier et non une intrusion ponctuelle.

Pourquoi est-ce important ?

Vieille Assomption
Réalité actuelle
Réponse de BlackBerry
Les plateformes de messagerie grand public présentent peu de risques sur un réseau gouvernemental, car elles ne constituent pas elles-mêmes une cible.
TELESHIM utilise l'API Telegram comme canal de commande et de contrôle (C2), transformant ainsi une plateforme grand public légitime en couverture pour du trafic d'espionnage.¹
BlackBerry® SecuSUITE® fonctionne sur un canal fermé spécialement conçu à cet effet, et non sur une API publique grand public dans laquelle n'importe quel créateur de logiciels malveillants pourrait également s'enregistrer et se dissimuler.
Une surveillance du réseau conçue pour signaler les destinations anormales permettra de détecter le trafic de commande et de contrôle.
Le trafic vers l'infrastructure propre à Telegram est courant et normal sur de nombreux réseaux ; ce canal C2 est donc conçu pour passer inaperçu.¹
BlackBerry® UEM® détermine quelles applications et quelles destinations réseau sont autorisées sur les appareils gérés, éliminant ainsi le trafic de messagerie non contrôlé, qui constituait auparavant un angle mort.
Les tests en bac à sable et les solutions EDR permettent de détecter de manière fiable les nouveaux logiciels malveillants avant qu'ils n'atteignent les réseaux gouvernementaux de production.
TELESHIM est spécialement conçu pour détecter les environnements de virtualisation et d'analyse, et reste en veille jusqu'à ce qu'il ait identifié la cible réelle.¹
La surveillance continue UEM BlackBerry évalue en permanence les terminaux gérés dans leur état réel, réduisant ainsi la marge de manœuvre dont disposent les logiciels malveillants capables de contourner les mesures de sécurité.
IMMÉDIAT
Contrôler le trafic sortant sur les appareils Windows gérés par l'administration afin de détecter les connexions à l'infrastructure de l'API Telegram qui ne relèvent pas d'une utilisation professionnelle autorisée.¹
IMMÉDIAT
Examinez les journaux des points de terminaison à la recherche des artefacts spécifiques mentionnés dans le rapport de Zscaler — RegSchdTask.exe, AsTaskSched.dll, GoProAlertService.exe, pthreadVC2.dll — sur l'ensemble du parc informatique exposé à des entités gouvernementales du Moyen-Orient.¹
À COURT TERME 
Étendre la politique de liste blanche des applications et du réseau afin de restreindre explicitement le trafic lié aux API de messagerie grand public provenant de terminaux gouvernementaux gérés qui ne sont pas encore standardisés sur BlackBerry SecuSUITE.
À COURT TERME 
Enregistrez les terminaux à risque dans BlackBerry UEM un suivi continu de la conformité, plutôt que de vous contenter d'analyses ponctuelles, compte tenu de la conception de TELESHIM visant à contourner les sandbox.
EN COURS 
Suivre les mises à jour concernant l'attribution. ThreatLabz estime, avec un niveau de confiance modéré à élevé, que la campagne provient d'Asie de l'Est, mais n'a pas établi de lien entre celle-ci et un groupe connu et identifié.¹

Poste chez BlackBerry

Les acteurs malveillants exploitent de plus en plus les services publics de confiance pour dissimuler leurs activités malveillantes. La solution ne réside pas dans une confiance accrue envers la plateforme, mais dans un contrôle accru de l’environnement de communication grâce à des canaux sécurisés, gérés et spécialement conçus à cet effet. Une architecture de communication fermée et spécialement conçue ne dispose d’aucune interface API publique équivalente dans laquelle un attaquant pourrait se cacher.

Références :

  1. Attaque ciblée contre des entités gouvernementales au Moyen-Orient | Partie 1 (Zscaler ThreatLabz, Sudeep Singh, 20 juillet 2026).

  2. TELESHIM utilise Telegram comme canal de commande et de contrôle (C2) dans le cadre d'attaques visant des gouvernements du Moyen-Orient (The Hacker News, 27 juillet 2026).

Recevez les dernières informations sur les connaissances approfondies en matière de communications sécurisées.

La nouvelle norme

Regardez le webinaire : « L'importance des communications critiques »

Rejoignez-nous pour un webinaire de 45 minutes au cours duquel nos experts aborderont le cadre technique et opérationnel permettant de garantir des communications sécurisées certifiées pour les missions, notamment en matière de chiffrement, d’architecture, de contrôle souverain, de validation indépendante et d’orchestration des missions.

Regarder maintenant