GRACES.community
← Média

Cybersécurité

Démantèlement international contre codes cybercriminels

CERT-FR — Analyse de la menace (CTI) · 23/05/2025

Entre le 19 et le 23 mai 2025, une opération de coopération judiciaire internationale a ciblé plusieurs infrastructures associées à des codes malveillants. Cette action s’inscrit dans le cadre de l’opération ENDGAME, lancée en mai 2024 et impliquant sept pays.

L’ANSSI a apporté son soutien en identifiant les victimes potentielles et en diffusant des recommandations de sécurité. Les codes concernés (BumbleBee, Danabot, HijackLoader, Latrodectus, WarmCookie et Lumma) servent de porte d’entrée pour exfiltrer des données ou déployer des rançongiciels.

Une investigation complémentaire des systèmes infectés est recommandée pour détecter d’éventuelles traces de latéralisation ou d’autres outils malveillants.

Présentation des codes malveillants ciblés

  • BumbleBee : Chargeur malveillant actif depuis mars 2022, utilisé pour obtenir un premier accès et déployer des outils offensifs ou des rançongiciels. Distribué via hameçonnage, sites malveillants ou techniques d’email thread hijacking.
  • Danabot : Loader modulaire commercialisé sur des forums cybercriminels depuis mai 2018. Permet l’exfiltration de données et le déploiement de rançongiciels comme Cactus. Vecteurs de diffusion variés : hameçonnage, sites compromis ou paquets NPM malveillants.
  • HijackLoader : Identifié en 2023, doté de capacités de reconnaissance et d’exfiltration. Utilisé pour déployer des outils tiers comme Amadey ou Remcos RAT. Distribué via campagnes de faux captcha ou hameçonnage.
  • Latrodectus : Loader apparu en 2023, également nommé Lotus. Permet d’obtenir un accès persistant et de déployer des rançongiciels comme Interlock. Vecteurs de diffusion incluant des campagnes de faux captcha ou des maliciels tiers.
  • WarmCookie : Porte dérobée pour Windows, active depuis au moins 2024. Utilisée pour obtenir un accès persistant et déployer des charges supplémentaires comme CSharp-Streamer-RA.

Source : CERT-FR — Analyse de la menace (CTI)

Source : CERT-FR — Analyse de la menace (CTI)

À lire aussi

Facturation électronique : implications du RGPD pour les données personnellesTransformation digitale : concilier innovation, performance et maîtrise des risquesPlan de Continuité d'Activité : un impératif face aux crises majeuresCybersécurité : se préparer à l'ère post-quantique

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres