La campagne d’espionnage Calypso infiltre les réseaux télécoms avec des malwares Linux et Windows
Le groupe de cyber‑espionnage Calypso, lié à la Chine, cible depuis au moins mi‑2022 des opérateurs télécoms en Asie‑Pacifique et au Moyen‑Orient avec des malwares multiplateformes. Deux outils principaux ont été identifiés : Showboat pour Linux et JFMBackdoor pour Windows, permettant un accès distant, la persistanc...
Le groupe de cyber‑espionnage Calypso, lié à la Chine, cible depuis au moins mi‑2022 des opérateurs télécoms en Asie‑Pacifique et au Moyen‑Orient avec des malwares multiplateformes.
Deux outils principaux ont été identifiés : Showboat pour Linux et JFMBackdoor pour Windows, permettant un accès distant, la persistance et les déplacements latéraux dans les réseaux.
Les attaquants ont également utilisé des domaines imitant des opérateurs télécoms afin de masquer leurs communications de commande‑et‑contrôle et de renforcer la crédibilité de leur infrastructure malveillante.
How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicatiSecurity researchers uncovered a long‑running cyber‑espionage campaign targeting telecommunications providers using both Linux and Windows malware.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
openai.com
Les opérateurs de télécommunications dans plusieurs pays d’Asie‑Pacifique et du Moyen‑Orient font face à une campagne de cyber‑espionnage sophistiquée attribuée à un groupe lié à la Chine, connu sous le nom de Calypso, également suivi sous l’alias Red Lamassu. Les chercheurs en cybersécurité indiquent que cette opération est active depuis au moins mi‑2022 et qu’elle vise à maintenir un accès discret et durable aux réseaux télécoms afin de collecter des renseignements.
Contrairement aux attaques visant la perturbation ou le sabotage, cette campagne semble conçue pour l’infiltration à long terme. Les attaquants déploient des implants malveillants sur différents systèmes et utilisent une infrastructure qui imite celle d’acteurs légitimes du secteur des télécommunications afin de passer inaperçus.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « La campagne d’espionnage Calypso infiltre les réseaux télécoms avec des malwares Linux et Windows » ?
Le groupe de cyber‑espionnage Calypso, lié à la Chine, cible depuis au moins mi‑2022 des opérateurs télécoms en Asie‑Pacifique et au Moyen‑Orient avec des malwares multiplateformes.
Quels sont les points clés à valider en premier ?
Le groupe de cyber‑espionnage Calypso, lié à la Chine, cible depuis au moins mi‑2022 des opérateurs télécoms en Asie‑Pacifique et au Moyen‑Orient avec des malwares multiplateformes. Deux outils principaux ont été identifiés : Showboat pour Linux et JFMBackdoor pour Windows, permettant un accès distant, la persistance et les déplacements latéraux dans les réseaux.
Que dois-je faire ensuite en pratique ?
Les attaquants ont également utilisé des domaines imitant des opérateurs télécoms afin de masquer leurs communications de commande‑et‑contrôle et de renforcer la crédibilité de leur infrastructure malveillante.
Une campagne ciblant directement l’infrastructure télécom
Les enquêtes menées par plusieurs équipes de renseignement sur les menaces montrent que les opérateurs ont réussi à s’implanter dans les réseaux d’opérateurs télécoms, puis à y déployer des outils personnalisés pour conserver l’accès et étendre leur contrôle sur l’infrastructure.
Deux familles de malwares jusqu’alors peu documentées jouent un rôle central dans l’opération :
Showboat, un framework d’exploitation post‑intrusion pour Linux
JFMBackdoor, un implant conçu pour les systèmes Windows
Cette combinaison permet aux attaquants de fonctionner dans des environnements hybrides, très courants dans les infrastructures de télécommunications modernes.
Showboat : un outil de contrôle pour les serveurs Linux
Le malware Showboat cible les systèmes Linux et agit comme un framework modulaire utilisé après la compromission initiale. Autrement dit, il est déployé une fois que les attaquants ont déjà pénétré dans le réseau.
Selon les analyses de renseignement sur les menaces, Showboat offre plusieurs fonctionnalités essentielles pour contrôler les systèmes infectés :
ouverture d’un shell distant pour exécuter des commandes
transfert de fichiers entre la machine compromise et l’infrastructure des attaquants
utilisation comme proxy SOCKS5, permettant de rediriger du trafic via les machines infiltrées
Ces capacités permettent aux opérateurs de l’attaque d’utiliser les serveurs compromis comme points relais, rendant leurs activités plus difficiles à tracer tout en facilitant leurs déplacements à l’intérieur du réseau.
JFMBackdoor : la pièce Windows du dispositif
En parallèle de Showboat, la campagne utilise JFMBackdoor, un malware conçu pour les systèmes Windows.
Dans les environnements télécoms, il est courant que les infrastructures reposent à la fois sur serveurs Linux pour les services réseau et machines Windows pour l’administration ou les systèmes d’entreprise. Le déploiement d’un implant Windows permet donc aux attaquants de maintenir leur présence même si une partie du réseau est nettoyée.
Les informations publiques sur le fonctionnement interne de JFMBackdoor restent limitées, mais les analyses disponibles indiquent qu’il sert à maintenir la persistance et soutenir les opérations d’espionnage dans les segments Windows des réseaux ciblés.
Des domaines imitant les opérateurs télécoms
L’opération ne repose pas seulement sur les malwares. Les chercheurs ont également identifié une infrastructure de domaines et de serveurs imitant des organisations télécoms.
Ces domaines thématiques peuvent remplir plusieurs fonctions :
renforcer la crédibilité des communications utilisées par les attaquants
servir d’infrastructure de commande‑et‑contrôle (C2) pour piloter les machines compromises
faciliter d’autres intrusions ou la collecte d’identifiants
Même si la liste complète des victimes n’a pas été rendue publique, cette stratégie suggère une tentative délibérée de se fondre dans l’écosystème des télécommunications.
Pourquoi les malwares multiplateformes inquiètent les experts
Les réseaux télécoms modernes reposent sur des infrastructures très variées : serveurs Linux, systèmes Windows, équipements réseau spécialisés et outils d’administration. Une attaque capable de cibler plusieurs systèmes d’exploitation présente donc un avantage stratégique majeur.
Pour les attaquants, cela signifie :
une persistance accrue : éliminer l’implant sur un système ne supprime pas forcément l’accès global
des mouvements latéraux plus faciles entre les différentes parties du réseau
une discrétion renforcée, grâce à l’utilisation de machines compromises comme relais
Dans un secteur aussi sensible que les télécommunications — qui transporte les communications de millions d’utilisateurs et d’organisations — un accès prolongé peut permettre d’obtenir des informations précieuses sur l’architecture des réseaux et les flux de communication.
Une menace stratégique pour les infrastructures mondiales
La campagne Calypso illustre une tendance plus large dans la cybersécurité : les acteurs liés à des États investissent dans des outils conçus pour s’implanter durablement dans les infrastructures critiques plutôt que pour provoquer des attaques visibles.
Pour les agences de renseignement ou les États, un accès discret aux réseaux télécoms peut offrir une visibilité sur les métadonnées de communication, l’architecture des réseaux et certaines opérations internes. Cela explique pourquoi ces infrastructures restent une cible privilégiée pour les campagnes d’espionnage numérique.
La découverte de Showboat et JFMBackdoor montre que les groupes avancés continuent de développer des outils capables d’opérer simultanément sur plusieurs systèmes, rendant ces intrusions plus résilientes et plus difficiles à détecter ou à éradiquer.