🏛️ Contexte
Le UK National Cyber Security Centre (NCSC) a publié le 7 avril 2026 une alerte détaillant les tactiques, techniques et procédures (TTPs) associées aux opérations de détournement DNS menées par APT28, acteur étatique russe identifié comme l’Unité militaire 26165 du GRU (85e Centre principal de service spécial, GTsSS).
🎯 Nature de l’attaque
Depuis 2024 et jusqu’en 2026, APT28 exploite des routeurs SOHO vulnérables pour modifier les paramètres DHCP/DNS et rediriger le trafic vers des serveurs DNS malveillants contrôlés par l’acteur. Cette technique permet des attaques de type adversary-in-the-middle (AitM) visant à collecter :
- Mots de passe
- Tokens OAuth
- Autres identifiants liés à des services web et email
Les opérations sont décrites comme opportunistes : l’acteur cible un large bassin de victimes potentielles, puis filtre progressivement pour identifier les utilisateurs présentant une valeur de renseignement.
🔧 Méthodes techniques
Cluster 1 :
- Modification des paramètres DNS DHCP sur des routeurs SOHO compromis
- Les appareils en aval (laptops, téléphones) héritent des paramètres malveillants
- Les requêtes DNS ciblant des services email ou pages de connexion sont résolues vers des IP malveillantes
- Les autres requêtes sont résolues normalement (pour éviter la détection)
- Attaques AitM sur sessions navigateur et applications desktop
Cluster 2 :
- Serveurs recevant des requêtes DNS via des routeurs MikroTik et TP-Link compromis
- Requêtes transférées vers des serveurs distants contrôlés par l’acteur
- Opérations interactives ciblant des routeurs MikroTik, souvent localisés en Ukraine
🛠️ Vulnérabilité exploitée
Le routeur TP-Link WR841N a été exploité via CVE-2023-50224, permettant à un attaquant non authentifié d’obtenir des identifiants via des requêtes HTTP GET spécialement forgées, puis de modifier les paramètres DNS DHCP du routeur.
🌐 Domaines ciblés
Les domaines Outlook suivants ont été redirigés vers l’infrastructure AitM :
autodiscover-s.outlook.comimap-mail.outlook.comoutlook.live.comoutlook.office.comoutlook.office365.com
🖥️ Infrastructure malveillante
Deux clusters d’infrastructure VPS ont été identifiés, utilisant dnsmasq-2.85 sur le port UDP 53, avec des bannières SSH distinctives sur les ports TCP 56777 (cluster 1) et 35681 (cluster 2). Plus de 150 adresses IP malveillantes sont documentées.
📋 Type d’article
Il s’agit d’une alerte de sécurité officielle publiée par le NCSC, destinée aux professionnels de la cybersécurité et aux grandes organisations, visant à exposer les TTPs d’APT28 et à fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- APT28 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1583.002 — Acquire Infrastructure: DNS Server (Resource Development)
- T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1584.008 — Compromise Infrastructure: Network Devices (Resource Development)
- T1586 — Compromise Accounts (Resource Development)
- T1588.006 — Obtain Capabilities: Vulnerabilities (Resource Development)
IOC
- IPv4 :
5.226.137.151— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.230— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.231— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.232— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.234— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.235— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.242— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.243— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.244— AbuseIPDB · VT · ThreatFox - IPv4 :
5.226.137.245— AbuseIPDB · VT · ThreatFox - IPv4 :
23.106.120.119— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.77— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.78— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.93— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.101— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.116— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.131— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.148— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.149— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.150— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.151— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.163— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.173— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.199— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.208— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.224— AbuseIPDB · VT · ThreatFox - IPv4 :
37.221.64.254— AbuseIPDB · VT · ThreatFox - IPv4 :
64.120.31.96— AbuseIPDB · VT · ThreatFox - IPv4 :
64.120.31.97— AbuseIPDB · VT · ThreatFox - IPv4 :
64.120.31.98— AbuseIPDB · VT · ThreatFox - IPv4 :
64.120.31.99— AbuseIPDB · VT · ThreatFox - IPv4 :
64.120.31.100— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.37— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.38— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.39— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.40— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.41— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.42— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.43— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.44— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.45— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.46— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.47— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.48— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.49— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.50— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.51— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.52— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.53— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.54— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.55— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.56— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.57— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.58— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.59— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.197.60— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.160.78— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.66— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.67— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.68— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.69— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.70— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.71— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.72— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.73— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.74— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.75— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.76— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.77— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.78— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.79— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.80— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.81— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.82— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.83— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.84— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.161.85— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.70— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.96— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.97— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.98— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.103— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.119— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.120— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.121— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.122— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.211— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.231— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.232— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.233— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.22— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.28— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.29— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.30— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.31— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.50— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.60— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.61— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.88.62— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.89.32— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.89.46— AbuseIPDB · VT · ThreatFox - IPv4 :
185.117.89.47— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.55— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.56— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.57— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.58— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.59— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.60— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.61— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.62— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.63— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.64— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.65— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.66— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.67— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.68— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.69— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.70— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.71— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.72— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.73— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.74— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.75— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.224— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.225— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.226— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.227— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.228— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.229— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.230— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.231— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.232— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.233— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.234— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.235— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.236— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.237— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.238— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.239— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.240— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.241— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.242— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.243— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.244— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.245— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.246— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.247— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.248— AbuseIPDB · VT · ThreatFox - IPv4 :
185.237.166.249— AbuseIPDB · VT · ThreatFox - IPv4 :
64.44.154.227— AbuseIPDB · VT · ThreatFox - IPv4 :
64.44.154.237— AbuseIPDB · VT · ThreatFox - IPv4 :
64.44.154.238— AbuseIPDB · VT · ThreatFox - IPv4 :
64.44.154.239— AbuseIPDB · VT · ThreatFox - IPv4 :
64.44.154.240— AbuseIPDB · VT · ThreatFox - IPv4 :
77.83.198.39— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.123— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.200— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.210— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.246— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.247— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.248— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.249— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.250— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.251— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.252— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.253— AbuseIPDB · VT · ThreatFox - IPv4 :
79.141.173.254— AbuseIPDB · VT · ThreatFox - IPv4 :
79.143.87.229— AbuseIPDB · VT · ThreatFox - IPv4 :
79.143.87.232— AbuseIPDB · VT · ThreatFox - IPv4 :
79.143.87.240— AbuseIPDB · VT · ThreatFox - IPv4 :
79.143.87.243— AbuseIPDB · VT · ThreatFox - IPv4 :
79.143.87.249— AbuseIPDB · VT · ThreatFox - IPv4 :
88.80.148.49— AbuseIPDB · VT · ThreatFox - IPv4 :
88.80.148.53— AbuseIPDB · VT · ThreatFox - IPv4 :
89.150.40.43— AbuseIPDB · VT · ThreatFox - IPv4 :
89.150.40.86— AbuseIPDB · VT · ThreatFox - IPv4 :
103.140.186.148— AbuseIPDB · VT · ThreatFox - IPv4 :
103.140.186.149— AbuseIPDB · VT · ThreatFox - IPv4 :
103.140.186.155— AbuseIPDB · VT · ThreatFox - IPv4 :
185.234.73.58— AbuseIPDB · VT · ThreatFox - IPv4 :
185.234.73.61— AbuseIPDB · VT · ThreatFox - IPv4 :
185.234.73.62— AbuseIPDB · VT · ThreatFox - Domaines :
autodiscover-s.outlook.com— VT · URLhaus · ThreatFox - Domaines :
imap-mail.outlook.com— VT · URLhaus · ThreatFox - Domaines :
outlook.live.com— VT · URLhaus · ThreatFox - Domaines :
outlook.office.com— VT · URLhaus · ThreatFox - Domaines :
outlook.office365.com— VT · URLhaus · ThreatFox - CVEs :
CVE-2023-50224— NVD · CIRCL
Malware / Outils
- dnsmasq (tool)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ ncsc.gov.uk — source reconnue (liste interne) (20pts)
- ✅ 15725 chars — texte complet (fulltext extrait) (15pts)
- ✅ 188 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : APT28 (5pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
5.226.137.151(ip) → VT (4/94 détections)5.226.137.230(ip) → VT (4/94 détections)5.226.137.231(ip) → VT (7/94 détections)
🔗 Source originale : https://www.ncsc.gov.uk/news/apt28-exploit-routers-to-enable-dns-hijacking-operations