vendredi, octobre 24, 2025
26.8 C
Tunisie

Cyberguerre : ESET révèle une alliance technologique entre Turla et Gamaredon, deux groupes russes du FSB

ESET Research a identifié une collaboration sans précédent entre les groupes APT russes Turla et Gamaredon. Cette alliance technologique a permis à Turla d’exploiter les outils PteroGraphin et PteroOdd pour relancer sa backdoor Kazuar, marquant une nouvelle ère du cyberespionnage coordonné.

Une coopération technologique inédite entre deux APT russes

Les chercheurs d’ESET Research ont dévoilé la première preuve technique d’une collaboration directe entre deux groupes de cyberespionnage russes, Turla et Gamaredon, tous deux affiliés au FSB. Cette alliance marque une évolution majeure dans les tactiques APT, où le partage d’outils, de frameworks et de code malveillant devient un levier stratégique d’efficacité.

Quand l’architecture Gamaredon relance le code Turla

En février 2025, ESET a observé sur une machine ukrainienne une interaction rare : l’outil PteroGraphin de Gamaredon a relancé la porte dérobée Kazuar v3, propriété de Turla. Ce mécanisme de réactivation suggère une interopérabilité volontaire entre deux codes malveillants distincts.

PteroGraphin, conçu pour exécuter des charges utiles distantes, a ici servi de loader secondaire, gérant la persistance et la récupération du malware Kazuar après un dysfonctionnement.

Des déploiements similaires ont été observés en avril et juin 2025, cette fois avec PteroOdd et PteroPaste, démontrant la réutilisation systématique de composants d’ingénierie Gamaredon par Turla.

Kazuar v3 : la sophistication d’un espion C#

Développé en C#, Kazuar v3 est une évolution avancée d’une famille de backdoors utilisée exclusivement par Turla depuis 2016. Ce malware intègre des modules de communication chiffrée, d’exfiltration sélective et de gestion modulaire des commandes à distance.

Sa structure orientée objet et sa compatibilité .NET lui permettent de s’adapter à différents environnements Windows, renforçant sa furtivité. ESET note que son taux d’infection limité (sept machines en Ukraine) confirme une utilisation ciblée sur des infrastructures critiques.

PteroGraphin et PteroOdd : l’efficacité en masse

À l’opposé, Gamaredon déploie des outils massifs et agiles comme PteroGraphin, PteroStew ou PteroEffigy. Ces programmes exploitent le spearphishing et la diffusion sur supports amovibles via fichiers LNK pour infecter des milliers de machines à faible coût technique.

Cette stratégie à grande échelle sert désormais de passerelle d’accès initial à Turla, selon Zoltán Rusnák, chercheur chez ESET :

« Gamaredon fournit une infrastructure d’infection de masse, tandis que Turla exploite cet accès pour cibler des données de haute valeur. Cette approche modulaire illustre une orchestration technique planifiée sous la supervision du FSB. »

Synergie FSB : du Centre 18 au Centre 16

Selon le Service de sécurité ukrainien (SBU), Gamaredon est rattaché au Centre 18 du FSB, basé en Crimée, alors que Turla relève du Centre 16, dédié au renseignement électromagnétique. Le NCSC britannique confirme cette attribution. Cette architecture duale du FSB, combinant collecte massive (Centre 18) et exploitation ciblée (Centre 16), explique la complémentarité technique observée entre les deux APT.

De la guerre froide à la cyberguerre algorithmique

Les origines de Turla remontent à la fin des années 1990, avec des campagnes ayant touché le ministère américain de la Défense (2008) et RUAG (2014). Gamaredon, actif depuis 2013, cible principalement les entités gouvernementales ukrainiennes.

Depuis l’invasion de 2022, ESET a constaté une accélération de leurs activités : Turla exploite désormais les artefacts de Gamaredon pour insérer ses implants dans les systèmes stratégiques, illustrant une industrialisation de l’espionnage numérique.

Une ingénierie cyber de nouvelle génération

Cette coopération illustre une tendance technologique majeure : la fusion des infrastructures APT. Au lieu de développer seuls leurs chaînes d’infection, certains groupes alignés exploitent désormais l’interopérabilité de leurs codes.

ESET estime que cette approche “APT-as-a-Service” interne au FSB pourrait devenir un modèle pour les futures opérations de cyberespionnage étatique, combinant agilité de déploiement et sophistication ciblée.

Pour une analyse technique complète de ces interactions, ESET propose son rapport « Collaboration Gamaredon X Turla » sur le site WeLiveSecurity.com.

Articles Recents

ESET Research dévoile deux spywares Android sophistiqués ciblant les utilisateurs de Signal et ToTok

ESET dévoile une double campagne de spywares Android exploitant de faux stores et des modules d’exfiltration sophistiqués. Ces menaces ciblent les utilisateurs de Signal et ToTok aux Émirats arabes unis via des APK piégés et des serveurs C&C toujours actifs.

Alerte ESET : Des hackers nord-coréens piègent les développeurs crypto avec de faux entretiens et des deepfakes IA

ESET Research expose le groupe DeceptiveDevelopment, lié à la Corée du Nord. Actif depuis 2023, il piège les développeurs crypto avec de faux entretiens d'embauche, la technique ClickFix et des deepfakes IA pour voler des crypto-monnaies. L'analyse révèle aussi des liens avec l'opération "DreamJob" de Lazarus.

ESET Research découvre HybridPetya : un ransomware à la pointe de la cybertechnologie

HybridPetya est un ransomware hybride exploitant la faille CVE-2024-7344 pour s’installer dans le firmware UEFI. Capable de chiffrer la Master File Table, il redéfinit la frontière entre cyberattaque logicielle et compromission matérielle.

Oracle et OpenAI : une alliance à 300 milliards $ qui redéfinit le cloud d’IA

Oracle accélère dans la course mondiale à l’IA avec un contrat record de 300 milliards $ avec OpenAI, un partenariat cloud avec Meta et la création du supercalculateur Zettascale10, conçu pour propulser la puissance de calcul à l’échelle zettaFLOP.

Stratégie continentale : Gareth Jay à la tête des ventes Epson Afrique

Avec la nomination de Gareth Jay, Epson ambitionne de structurer une croissance durable en Afrique, en s’appuyant sur l’innovation, la proximité client et le développement de partenariats stratégiques.

Topics

ESET Research dévoile deux spywares Android sophistiqués ciblant les utilisateurs de Signal et ToTok

ESET dévoile une double campagne de spywares Android exploitant de faux stores et des modules d’exfiltration sophistiqués. Ces menaces ciblent les utilisateurs de Signal et ToTok aux Émirats arabes unis via des APK piégés et des serveurs C&C toujours actifs.

Alerte ESET : Des hackers nord-coréens piègent les développeurs crypto avec de faux entretiens et des deepfakes IA

ESET Research expose le groupe DeceptiveDevelopment, lié à la Corée du Nord. Actif depuis 2023, il piège les développeurs crypto avec de faux entretiens d'embauche, la technique ClickFix et des deepfakes IA pour voler des crypto-monnaies. L'analyse révèle aussi des liens avec l'opération "DreamJob" de Lazarus.

ESET Research découvre HybridPetya : un ransomware à la pointe de la cybertechnologie

HybridPetya est un ransomware hybride exploitant la faille CVE-2024-7344 pour s’installer dans le firmware UEFI. Capable de chiffrer la Master File Table, il redéfinit la frontière entre cyberattaque logicielle et compromission matérielle.

Oracle et OpenAI : une alliance à 300 milliards $ qui redéfinit le cloud d’IA

Oracle accélère dans la course mondiale à l’IA avec un contrat record de 300 milliards $ avec OpenAI, un partenariat cloud avec Meta et la création du supercalculateur Zettascale10, conçu pour propulser la puissance de calcul à l’échelle zettaFLOP.

Stratégie continentale : Gareth Jay à la tête des ventes Epson Afrique

Avec la nomination de Gareth Jay, Epson ambitionne de structurer une croissance durable en Afrique, en s’appuyant sur l’innovation, la proximité client et le développement de partenariats stratégiques.

Samsung et OpenAI : un partenariat technologique pour bâtir l’infrastructure mondiale de l’IA

Samsung et OpenAI scellent un accord historique pour bâtir l’infrastructure mondiale de l’intelligence artificielle. Au programme : semi-conducteurs avancés, centres de données d’IA et innovation dans le cloud, pour soutenir l’expansion du projet Stargate AI.

Epson EcoTank L3260 : l’imprimante intelligente qui optimise performance, connectivité et durabilité

Dotée du système EcoTank sans cartouches et de la technologie Micro Piezo® Zéro Chaleur, l’Epson L3260 offre performance, connectivité et respect de l’environnement, avec une réduction de 95 % des coûts d’impression.

Samsung et SK Hynix dopent OpenAI avec des DRAM pour le projet Stargate

Samsung et SK Hynix fourniront jusqu’à 900 000 DRAM par mois à OpenAI pour Stargate. Ce projet associe innovation matérielle et infrastructures éco-efficaces, marquant une avancée majeure pour l’IA et la tech mondiale.

Articles connexes

Catégories populaires