APT28 pirate des milliers de routeurs pour voler tes tokens Microsoft sans toucher à ton Mac

Le renseignement militaire russe exploite des routeurs non patchés pour intercepter silencieusement tes tokens OAuth Office. Ce que tu dois faire.

APT28, la branche cyber du renseignement militaire russe (GRU), a compromis plus de 18 000 routeurs grand public pour intercepter des tokens d’authentification Microsoft Office. Aucun malware sur les postes. Aucune alerte antivirus. Juste ton routeur qui ment.

Ce qui se passe

APT28 — Advanced Persistent Threat 28 — est le groupe à qui l’on doit, entre autres, le piratage du comité national démocrate américain en 2016. Ils opèrent sous le nom “Forest Blizzard” côté Microsoft, et travaillent pour la Direction principale du renseignement russe (GRU).

Leur dernière opération, révélée le 7 avril 2026 par Krebs on Security, Black Lotus Labs (Lumen) et le NCSC britannique, est d’une simplicité déconcertante.

La méthode : exploiter des vulnérabilités connues sur des routeurs Mikrotik et TP-Link non mis à jour pour modifier leurs paramètres DNS. Une fois le routeur compromis, toutes les requêtes DNS du réseau passent par des serveurs contrôlés par APT28. Le routeur devient, en silence, un intermédiaire malveillant.

L’objectif : intercepter les tokens OAuth Microsoft Office. Ces tokens sont transmis après que l’utilisateur s’est authentifié, y compris après le second facteur (MFA). APT28 récupère donc un accès direct aux comptes Microsoft sans avoir jamais phishé un seul mot de passe.

Au pic de l’opération en décembre 2025, 18 000 réseaux étaient piégés. Microsoft a identifié plus de 200 organisations et 5 000 appareils compromis. Les cibles prioritaires : agences gouvernementales, ministères des affaires étrangères, fournisseurs d’email tiers.

Détail intéressant sur la chronologie : APT28 utilisait auparavant du malware ciblé sur un petit nombre de routeurs. Après un premier rapport du NCSC en août 2025, ils ont abandonné le malware du jour au lendemain pour passer au DNS poisoning massif. Quand les hackers du GRU s’adaptent en 24h à un rapport public, ça donne une idée de leur niveau.

Pourquoi c’est important pour toi

La chaîne d’attaque ne touche jamais ton Mac. Aucun processus suspect, aucun fichier inconnu, aucune alerte Gatekeeper. Ton antivirus peut dormir tranquille, il n’a rien à voir là-dedans.

Ce qui est compromis, c’est la couche en dessous : l’infrastructure DNS de ton réseau local. Ton Mac fait confiance à son réseau, et le réseau ment.

L’attaque requiert techniquement que tu ignores une alerte de certificat TLS invalide dans ton navigateur ou client mail. Ce n’est pas anodin, et ça limite l’impact sur les utilisateurs attentifs. Mais soyons honnêtes : la majorité des gens cliquent “Continuer quand même” sans lire, et APT28 le sait très bien.

APT28 vise historiquement les gouvernements, journalistes et ONG. Mais 18 000 routeurs grand public dans la boucle, c’est du filet, pas de la pêche à la ligne. Si tu utilises Microsoft Office sur un réseau dont le routeur n’a pas été mis à jour depuis des années, tu es potentiellement dans le filet.

À lire bientôt : Pourquoi le DNS est le talon d’Achille de ta privacy

Ce que tu dois faire

1. Mettre à jour le firmware de ton routeur — maintenant

Connecte-toi à l’interface d’administration de ton routeur (généralement 192.168.1.1 ou 192.168.0.1), cherche l’onglet “Mise à jour” ou “Firmware update” et applique. Si ton routeur ne reçoit plus de mises à jour (fin de vie), c’est le moment de le remplacer.

2. Configurer Quad9 directement sur ton Mac, pas sur le routeur

C’est le point clé. Si tu laisses ton Mac utiliser le DNS du routeur, et que le routeur est compromis, c’est terminé. En configurant un serveur DNS directement sur ton Mac, tu court-circuites le routeur sur cette étape.

Réglages Système > Réseau > sélectionne ta connexion Wi-Fi ou Ethernet > Détails > DNS > supprimer les serveurs existants > ajouter 9.9.9.9 (Quad9, Suisse, privacy-first).

Pour vérifier que ça marche, ouvre le Terminal et tape :

scutil --dns | grep nameserver

Tu dois voir 9.9.9.9 apparaître. Si tu vois une IP du type 192.168.x.x, c’est encore le routeur qui répond.

3. Activer DNS-over-HTTPS si possible

Quad9 supporte DNS-over-HTTPS (DoH), ce qui chiffre tes requêtes DNS et les rend illisibles même pour un intermédiaire réseau. Sur macOS 14+, tu peux activer DoH via profil de configuration ou via un client comme dnscrypt-proxy. C’est un peu plus technique, mais si tu héberges un résolveur DNS local sur ton réseau, c’est la prochaine étape naturelle.

4. Ne jamais ignorer une alerte de certificat TLS

Si ton navigateur ou ton client mail affiche une erreur de certificat invalide sur un service que tu utilises normalement sans problème, ne clique pas “Continuer”. Ferme, vérifie ta connexion, et si le problème persiste, c’est un signal fort que quelque chose ne va pas sur ton réseau.

À lire : Privacy macOS, les paramètres à changer immédiatement

Sources