jeudi, octobre 1, 2026
20.8 C
Tunisie

Cyberguerre : ESET révèle une alliance technologique entre Turla et Gamaredon, deux groupes russes du FSB

ESET Research a identifié une collaboration sans précédent entre les groupes APT russes Turla et Gamaredon. Cette alliance technologique a permis à Turla d’exploiter les outils PteroGraphin et PteroOdd pour relancer sa backdoor Kazuar, marquant une nouvelle ère du cyberespionnage coordonné.

Une coopération technologique inédite entre deux APT russes

Les chercheurs d’ESET Research ont dévoilé la première preuve technique d’une collaboration directe entre deux groupes de cyberespionnage russes, Turla et Gamaredon, tous deux affiliés au FSB. Cette alliance marque une évolution majeure dans les tactiques APT, où le partage d’outils, de frameworks et de code malveillant devient un levier stratégique d’efficacité.

Quand l’architecture Gamaredon relance le code Turla

En février 2025, ESET a observé sur une machine ukrainienne une interaction rare : l’outil PteroGraphin de Gamaredon a relancé la porte dérobée Kazuar v3, propriété de Turla. Ce mécanisme de réactivation suggère une interopérabilité volontaire entre deux codes malveillants distincts.

PteroGraphin, conçu pour exécuter des charges utiles distantes, a ici servi de loader secondaire, gérant la persistance et la récupération du malware Kazuar après un dysfonctionnement.

Des déploiements similaires ont été observés en avril et juin 2025, cette fois avec PteroOdd et PteroPaste, démontrant la réutilisation systématique de composants d’ingénierie Gamaredon par Turla.

Kazuar v3 : la sophistication d’un espion C#

Développé en C#, Kazuar v3 est une évolution avancée d’une famille de backdoors utilisée exclusivement par Turla depuis 2016. Ce malware intègre des modules de communication chiffrée, d’exfiltration sélective et de gestion modulaire des commandes à distance.

Sa structure orientée objet et sa compatibilité .NET lui permettent de s’adapter à différents environnements Windows, renforçant sa furtivité. ESET note que son taux d’infection limité (sept machines en Ukraine) confirme une utilisation ciblée sur des infrastructures critiques.

PteroGraphin et PteroOdd : l’efficacité en masse

À l’opposé, Gamaredon déploie des outils massifs et agiles comme PteroGraphin, PteroStew ou PteroEffigy. Ces programmes exploitent le spearphishing et la diffusion sur supports amovibles via fichiers LNK pour infecter des milliers de machines à faible coût technique.

Cette stratégie à grande échelle sert désormais de passerelle d’accès initial à Turla, selon Zoltán Rusnák, chercheur chez ESET :

« Gamaredon fournit une infrastructure d’infection de masse, tandis que Turla exploite cet accès pour cibler des données de haute valeur. Cette approche modulaire illustre une orchestration technique planifiée sous la supervision du FSB. »

Synergie FSB : du Centre 18 au Centre 16

Selon le Service de sécurité ukrainien (SBU), Gamaredon est rattaché au Centre 18 du FSB, basé en Crimée, alors que Turla relève du Centre 16, dédié au renseignement électromagnétique. Le NCSC britannique confirme cette attribution. Cette architecture duale du FSB, combinant collecte massive (Centre 18) et exploitation ciblée (Centre 16), explique la complémentarité technique observée entre les deux APT.

De la guerre froide à la cyberguerre algorithmique

Les origines de Turla remontent à la fin des années 1990, avec des campagnes ayant touché le ministère américain de la Défense (2008) et RUAG (2014). Gamaredon, actif depuis 2013, cible principalement les entités gouvernementales ukrainiennes.

Depuis l’invasion de 2022, ESET a constaté une accélération de leurs activités : Turla exploite désormais les artefacts de Gamaredon pour insérer ses implants dans les systèmes stratégiques, illustrant une industrialisation de l’espionnage numérique.

Une ingénierie cyber de nouvelle génération

Cette coopération illustre une tendance technologique majeure : la fusion des infrastructures APT. Au lieu de développer seuls leurs chaînes d’infection, certains groupes alignés exploitent désormais l’interopérabilité de leurs codes.

ESET estime que cette approche “APT-as-a-Service” interne au FSB pourrait devenir un modèle pour les futures opérations de cyberespionnage étatique, combinant agilité de déploiement et sophistication ciblée.

Pour une analyse technique complète de ces interactions, ESET propose son rapport « Collaboration Gamaredon X Turla » sur le site WeLiveSecurity.com.

Articles Recents

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Topics

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Samsung zHBM : la mémoire empilée sur le processeur pour viser 1 000 tokens par seconde

Présentée à l’AI Infrastructure Summit de Santa Clara, la zHBM de Samsung empile la mémoire sur le processeur d’IA. Promesse : jusqu’à 8 fois plus de performances que la HBM5 et 1 000 tokens par seconde par utilisateur.

Google écope d’une amende de 403 M€ en Irlande pour l’exploitation de ses données de localisation

La DPC, principal régulateur de Google dans l'UE, lui inflige 403 M€ pour ses pratiques de suivi de la localisation entre mai 2018 et février 2020. Google doit se mettre en conformité sous six mois.

Galaxy Z Fold8 : le PDG de NVIDIA Jensen Huang dégaine le pliable Samsung sur scène

Le CEO de NVIDIA a répondu sur scène à un appel de la Maison Blanche avec son Galaxy Z Fold8, sans que les informations affichées ne soient visibles à l'écran. Retour sur l'évolution du pliable Samsung, devenu un outil de productivité pensé pour la fiabilité et la confidentialité.

Articles connexes

Catégories populaires