Bilan de l'année 2025 : Infrastructures malveillantes

Executive Summary

En 2025, Insikt Group a considérablement développé son suivi des infrastructures malveillantes, en élargissant
de familles de logiciels malveillants et de catégories de menaces supplémentaires couvrant les activités des cybercriminels et des APT. Cette expansion comprend une analyse plus approfondie des types d'infrastructures, une meilleure intégration des données sources telles que Recorded Future Network Intelligence, des méthodologies de détection des menaces améliorées, des informations plus granulaires sur les infrastructures de niveau supérieur, une analyse Victimologie élargie et un nouvel accent mis sur ce que l'on appelle les "threat activity enablers" (TAEs) (facilitateurs d'activités de menace). Alors que de nombreux modèles identifiés en 2024 ont persisté, notamment la domination de Cobalt Strike parmi les outils de sécurité offensifs (OST), AsyncRAT et QuasarRAT menant le paysage des trojans d'accès à distance (RAT), l'utilisation généralisée de sources ouvertes ou de variantes de logiciels malveillants craqués, et la prévalence continue des logiciels malveillants Android dans l'écosystème des menaces mobiles, Insikt Group a observé plusieurs changements notables et des tendances émergentes tout au long de 2025.

Par exemple, bien que Cobalt Strike soit resté l'OST le plus important, sa part relative de serveurs de commande et de contrôle (C2) détectés a diminué à mesure que la couverture de détection s'étendait et que des outils concurrents gagnaient du terrain. Des outils tels que RedGuard, Ligolo et Supershell ont vu leur utilisation croître de manière significative tout au long de l'année 2025. À la suite des efforts de perturbation des forces de l'ordre visant LummaC2, Vidar et d'autres voleurs d'informations ont partiellement comblé le vide, ce qui témoigne de la volatilité persistante de l'écosystème des voleurs d'informations. Des fluctuations similaires ont été observées dans le domaine des chargeurs et des droppers, où de nouvelles familles de logiciels malveillants sont apparues régulièrement, notamment CastleLoader, attribué à GrayBravo. En outre, Insikt Group a observé une utilisation soutenue et généralisée des systèmes de distribution de trafic (TDS), y compris l'activité de TAG-124, GrayCharlie et d'autres acteur malveillant.

Les défenseurs devraient tirer parti des conclusions de ce rapport pour renforcer les contrôles de sécurité en donnant la priorité à la détection et à l'atténuation des familles de logiciels malveillants les plus répandues et à l'infrastructure TTPs. Il s'agit notamment de renforcer les capacités de surveillance du réseau et de déployer des mécanismes de détection pertinents tels que YARA, Sigma et les règles Snort. Les organisations doivent également investir dans le suivi de l'évolution de la dynamique des infrastructures malveillantes, effectuer des simulations de menaces pour valider leur position défensive et maintenir une surveillance continue du paysage des menaces, du contexte des menaces. En ce qui concerne les services d'infrastructure légitimes (LIS), les défenseurs doivent soigneusement équilibrer le blocage, le signalement ou l'autorisation des services à haut risque en fonction de l'évaluation de la criticité et de la tolérance au risque de l'organisation.

Comme l'infrastructure malveillante continue d'évoluer parallèlement à l'amélioration des capacités de détection, Insikt Group prévoit que de nombreuses tendances actuelles se maintiendront en 2026. Plutôt que des changements spectaculaires, il est probable que l'évolution soit due à des innovations progressives, à l'adaptation à des mesures défensives et à des réactions au site public reporting et à des mesures d'application de la loi. acteur malveillant devraient continuer à exploiter des outils, des services et des réseaux de diffusion de contenu (CDN) légitimes tels que Cloudflare, un schéma également largement observé parmi de nombreux groupes APT, afin de mélanger les activités malveillantes avec le trafic légitime. Bien qu'elle ne soit pas encore largement observée au niveau de l'infrastructure, l'Insikt Group estime que l'intelligence artificielle pourrait être de plus en plus utilisée pour soutenir l'évasion et la résilience opérationnelle. L'écosystème "as-a-service" devrait continuer à se développer dans toutes les catégories de logiciels malveillants, ce qui permettra d'accroître l'évolutivité et d'abaisser les barrières à l'entrée pour acteur malveillant. Bien que le site reporting et les sanctions prises à l'encontre de certains TAE aient suscité une attention accrue, la logique économique et opérationnelle sous-jacente de l'écosystème devrait rester inchangée.

intactes, ce qui permet aux acteurs établis de poursuivre leurs activités. Dans le même temps, Insikt Group prévoit des actions internationales d'application de la loi de plus en plus affirmées ciblant les infrastructures malveillantes, y compris des démantèlements coordonnés et d'autres efforts de perturbation.

Key Findings

Background

Insikt Group identifie et surveille de manière proactive l'infrastructure liée à des centaines de familles de logiciels malveillants,acteur malveillant, et les artefacts connexes, y compris les kits d'hameçonnage, les scanners et les réseaux de relais. Grâce à une validation quotidienne et automatisée utilisant des méthodes exclusives, Insikt Group fournit une représentation précise des risques, permettant aux clients de Recorded Future de renforcer leurs capacités de détection et de défense.

S'appuyant sur les rapports annuels d'Insikt Group sur les infrastructures malveillantes de 2022, 2023 et 2024, le rapport de cette année offre un aperçu concis et fondé sur des données des infrastructures malveillantes observées tout au long de l'année 2025. Bien que les pourcentages présentés dans le rapport soient destinés à donner un aperçu des tendances et de l'état de l'infrastructure malveillante en 2025, il est important de noter que Insikt Group ajoute continuellement de nouvelles détections pour les familles existantes et émergentes, ce qui rend les comparaisons d'une année sur l'autre imparfaites.

Cette année, l'accent continue d'être mis sur la synergie entre la détection passive des infrastructures,
l'infrastructure passive, les informations sur l'infrastructure de niveau supérieur fournies par Recorded Future Network Intelligence, et l'identification des victimes.
l'identification des victimes. Il s'étend également à l'examen des tendances dans l'écosystème des TAE qui sous-tendent les cybermenaces, y compris la façon dont les sanctions contre certains sites Entité ont remodelé ce paysage. Dans l'ensemble, ce rapport s'adresse à toute personne intéressée par les infrastructures malveillantes. Il fournit une vue d'ensemble de l'état actuel des infrastructures malveillantes, ainsi que des résumés des principales conclusions, afin de favoriser une prise de décision éclairée et d'offrir une large perspective sur ce paysage en évolution rapide.

Conscient de la difficulté de classer les types de logiciels malveillants dans des catégories qui s'excluent mutuellement en raison du chevauchement de leurs fonctionnalités, le présent rapport établit un ensemble de catégories de logiciels malveillants pour faciliter l'analyse, comme indiqué à l'annexe A, avec de brèves définitions pour chacune d'entre elles. Notamment, certaines catégories de logiciels malveillants, comme les cryptomonnaies, ont été intentionnellement exclues parce qu'elles n'ont généralement pas d'artefacts de réseau.

En plus d'examiner les infrastructures malveillantes sous l'angle des catégories de logiciels malveillants, Insikt Group les surveille également par type, en attribuant à chacun une note de risque distincte dans le cadre de la plate-forme Recorded Future Intelligence Operations Platform®. Cette différenciation reflète des niveaux de gravité différents. Par exemple, le trafic réseau en provenance ou à destination d'un serveur C2 dans un réseau d'entreprise peut indiquer un risque plus élevé que la présence d'un panneau de gestion, car le premier implique généralement une activité malveillante active. Les types d'infrastructures définis par Insikt Group sont détaillés à l'annexe B.

Téléchargez le rapport complet