voteinutile.fr logo

Gamaredon : 35 campagnes de spear-phishing contre l’Ukraine en 2025, WinRAR et cloud public en première ligne

Plus de leurres, plus de scripts, plus de relais cloud. Le groupe de cyberespionnage Gamaredon, attribué par plusieurs éditeurs de sécurité à un acteur lié au FSB russe, a mené 35 campagnes de spear-phishing contre l’Ukraine en 2025 selon des rapports publiés fin juin 2026. Les analystes décrivent un arsenal élargi : nouveaux outils PowerShell, HTML smuggling et exploitation de CVE-2025-8088, une faille de WinRAR.

Les cibles restent les organisations ukrainiennes, en particulier dans les secteurs gouvernemental, militaire et des infrastructures critiques. Les charges observées début 2026 incluent GammaWorm et GammaSteel, distribuées via des archives RAR piégées. Les chaînes d’infection s’appuient sur des composants HTML et VBScript pour installer, persister et exfiltrer des données.

Points clés

  • 35 campagnes de spear-phishing attribuées à Gamaredon contre l’Ukraine en 2025, selon ESET
  • Exploitation de la faille WinRAR CVE-2025-8088 pour déployer GammaWorm et GammaSteel
  • Abus de services légitimes (Cloudflare Workers, devtunnels.ms, Wasabi, AWS S3) pour le C2 et l’exfiltration
  • Recoupements opérationnels signalés avec le groupe Turla au printemps 2026

35 campagnes en 2025 et une chaîne d’infection plus modulaire

Les éléments publiés par ESET indiquent que Gamaredon a conservé en 2025 un rythme élevé de spear-phishing contre des cibles ukrainiennes. Les opérateurs ont ajouté six nouveaux outils PowerShell à leur arsenal.

L’évolution passe aussi par le HTML smuggling, une méthode qui livre un contenu piégé via une page HTML afin d’éviter certaines détections réseau. La chaîne d’attaque peut débuter par un leurre HTML ou un fichier RAR exploité avec CVE-2025-8088, puis enchaîner sur des scripts intermédiaires comme GammaLoad avant de déployer les modules finaux.

« Les file stealers PteroVDoor et PteroPSDoor ont été mis à jour pour prendre en charge l’exfiltration vers des services de stockage cloud », indique le rapport ESET sur Gamaredon en 2025, en citant Wasabi, Tebi et Intercolo.

Abus de services cloud et camouflage de l’infrastructure

Les chercheurs ont documenté une utilisation accrue de services légitimes pour masquer l’infrastructure de commandement et de contrôle. Gamaredon place ses serveurs derrière des services tiers comme Cloudflare Workers, devtunnels.ms de Microsoft, Loophole et des services de type DDNS. Pour l’exfiltration, les opérateurs visent des destinations compatibles S3 comme Wasabi, Tebi et Intercolo.

Cette approche accompagne l’apparition de nouvelles familles malveillantes. Une chaîne d’infection détaillée début 2026 exploite CVE-2025-8088 pour déposer GammaWorm et GammaSteel. Le premier sert à la propagation et au maintien de l’accès, notamment via des fichiers .LNK malveillants sur des partages réseau et des clés USB. Le second agit comme un voleur de fichiers, avec envoi des données vers un bucket AWS S3 ou un serveur de secours contrôlé par les attaquants.

Au printemps 2026, plusieurs sources ont signalé des recoupements opérationnels entre Gamaredon et Turla, un autre groupe rattaché à l’écosystème d’espionnage russe. La tendance reste constante depuis 2025 : multiplication des leurres, scripts plus nombreux, dépendance accrue à des services cloud publics et réemploi d’une vulnérabilité WinRAR pourtant corrigée.

Commentaires