🔍 Contexte
Source : Symantec Threat Hunter Team, publiée le 16 juillet 2026 sur security.com. L’article révèle la découverte d’une nouvelle famille de ransomware, Spirals, utilisée dans une attaque de double extorsion contre une entreprise de services IT en Asie du Sud en juin 2026.
🎯 Cible et impact
La victime est une entreprise de services IT localisée en Asie du Sud. L’attaque a suivi un schéma de double extorsion, combinant chiffrement des données et menace de divulgation. Le payload a été déployé sur l’ensemble du réseau en moins de 24 heures après la compromission initiale.
🛠️ Déroulement de l’attaque
Les attaquants ont opéré avec rapidité et méthode :
- Accès initial : compromission d’un serveur web IIS exposé sur Internet, suivi de l’upload d’un web shell ASP.NET
- Session interactive de 3 heures durant laquelle les opérateurs ont :
- Établi un accès persistant
- Désinstallé le logiciel de sécurité endpoint
- Dumpé la ruche SAM (Security Account Manager) pour extraire des credentials
- Mis en place un accès distant covert
- Déploiement du ransomware sur l’ensemble du réseau dans les 24 heures suivant la brèche initiale
🧬 Caractéristiques du malware
Le payload Spirals est développé en Rust, ce qui est caractéristique des ransomwares modernes cherchant à contourner les détections. Il s’agit soit d’une nouvelle famille de ransomware, soit d’un outil développé spécifiquement pour cette attaque. Le nom Spirals est celui donné par les opérateurs eux-mêmes.
👤 Attribution
L’acteur derrière l’attaque reste inconnu. Symantec note que le niveau de compétence des opérateurs suggère que des campagnes plus larges pourraient suivre.
📌 Nature de l’article
Il s’agit d’une publication de recherche en threat intelligence par l’équipe Symantec Threat Hunter, visant à documenter une nouvelle menace ransomware et alerter la communauté CTI sur un acteur potentiellement émergent.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1486 — Data Encrypted for Impact (Impact)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
- T1133 — External Remote Services (Persistence)
- T1657 — Financial Theft (Impact)
Malware / Outils
- Spirals (ransomware)
- ASP.NET Web Shell (backdoor)
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ security.com — source non référencée (0pts)
- ✅ 1054 chars — texte partiel (10pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.security.com/threat-intelligence/ransomware-spirals-extortion