📅 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie du ransomware GenieLocker, attribué au groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), actif depuis mars 2026 contre des organisations situées en Fédération de Russie.
🎯 Contexte et attribution Toy Ghouls est un groupe à motivation financière qui s’appuyait auparavant sur des ransomwares tiers (RedAlert, LockBit, Babuk). GenieLocker constitue leur premier outil de chiffrement développé en interne, réduisant leur dépendance aux logiciels tiers. Les secteurs principalement touchés sont : industrie manufacturière, construction, services financiers, commerce de détail et technologie.
🔓 Chaîne d’attaque documentée (mars 2026)
- Accès initial : connexion OpenVPN depuis le réseau d’un partenaire externe via des identifiants volés mais valides (exploitation de la relation de confiance)
- Découverte et collecte de credentials : déploiement d’OpenSSH, socks5.exe, SoftPerfect Network Scanner, Mimikatz ; accès aux bases KeePassXC pour extraction de mots de passe
- Mouvement latéral : RDP (Windows), SSH (Linux), déploiement massif via PsExec et PAExec ; tunnel SSH inversé vers le C2
- Impact : chiffrement des machines Windows (PE) et des serveurs Linux/ESXi (ELF), arrêt préalable des VMs actives
🪟 Variante Windows (PE)
- Écrit en C, compilé avec MSVC/C++, utilise la bibliothèque libsodium
- Argument secret (hex, max 4096 octets) hashé en SHA-256 comparé à une valeur codée en dur — protection anti-sandbox et anti-réutilisation
- Anti-debugging :
IsDebuggerPresent,CheckRemoteDebuggerPresent, thread watchdog toutes les 500ms, vérification d’intégrité CRC32 de la section.text - Chiffrement : XChaCha20-Poly1305 (contenu fichier et métadonnées), clé de fichier chiffrée avec Curve25519-XSalsa20-Poly1305 (clé publique maître codée en dur)
- Extension ajoutée :
.03ffc1c4a3da0f02; fichiers auxiliaires.locket.journalcréés - Pas de note de rançon déposée sur le système — les contacts sont transmis manuellement
- Listes d’exclusion : dossiers système, extensions système, noms d’hôtes (liste vide dans l’échantillon analysé)
- Terminaison de processus (SQL, Oracle, Office, VMware, etc.) et arrêt de services (VSS, Exchange, Sophos, Veeam, etc.)
🐧 Variante Linux/ESXi (ELF)
- Plus simple : pas d’argument secret, pas d’anti-debugging, pas de listes d’exclusion
- Supporte le double-fork (daemonisation via
-d) - Modifie
/etc/vmware/welcome(Message of the Day ESXi) - Répertoire cible par défaut :
/vmfs/volumes(ESXi) - Schéma cryptographique identique à la version Windows
- Interface CLI inspirée du style LockBit
🚫 Absence de double extorsion : aucune exfiltration de données détectée, pas de site de fuite.
🔍 Détections Kaspersky : Trojan-Ransom.Win64.Agent.genie, HEUR:TrojanRansom.Win64.Generic, Trojan-Ransom.Linux.Agent.genie
📄 Cet article est une publication de recherche technique (malware description) produite par les équipes GReAT de Kaspersky, visant à documenter les capacités techniques de GenieLocker et fournir des IoCs exploitables à la communauté CTI.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Toy Ghouls (cybercriminal) —
TTP
- T1078 — Valid Accounts (Initial Access)
- T1133 — External Remote Services (Initial Access)
- T1563.002 — Remote Service Session Hijacking: RDP Hijacking (Lateral Movement)
- T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1021.004 — Remote Services: SSH (Lateral Movement)
- T1569.002 — System Services: Service Execution (Execution)
- T1570 — Lateral Tool Transfer (Lateral Movement)
- T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1046 — Network Service Discovery (Discovery)
- T1572 — Protocol Tunneling (Command and Control)
- T1490 — Inhibit System Recovery (Impact)
- T1489 — Service Stop (Impact)
- T1486 — Data Encrypted for Impact (Impact)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
IOC
- IPv4 :
89.125.66.101— AbuseIPDB · VT · ThreatFox - MD5 :
5d62c1349b8981c396c9a23f4f8f053c— VT · MalwareBazaar - MD5 :
9201e35e2993612612919a3c71302cab— VT · MalwareBazaar - MD5 :
a50eaaf514f4f84e61ca2455a8789753— VT · MalwareBazaar - MD5 :
f08f476f26b01d142ca73923de65fc0c— VT · MalwareBazaar - MD5 :
fd46a80c2f45577263328984edf7f4dc— VT · MalwareBazaar - MD5 :
de3cfbb50f66079bfee20a6f64e59433— VT · MalwareBazaar - MD5 :
780c8f4c6f077da4da96582987920362— VT · MalwareBazaar - MD5 :
d87d0b01d95acc936b7dc47b8f41937a— VT · MalwareBazaar - MD5 :
34a7f28e0bb69b0d49bacc88bdf20ac1— VT · MalwareBazaar - MD5 :
a8842616c9057d5cf6e1fe1fa8c3c160— VT · MalwareBazaar - MD5 :
34b8828635f88078735799a3c1ac8e28— VT · MalwareBazaar - MD5 :
d3e06eb34d8eee7ef92cac3ad0a20ff5— VT · MalwareBazaar - MD5 :
c68b6862725777651085650db34947fc— VT · MalwareBazaar - MD5 :
9cd514ff2809ce0b993e3b8649e82a94— VT · MalwareBazaar - MD5 :
824ca1e906cc073ee5b0f3519df69a8f— VT · MalwareBazaar - MD5 :
25480dad40152ef3d0c6d38eecc9bd9b— VT · MalwareBazaar - MD5 :
7dad78584795aa5c160520cc6accf260— VT · MalwareBazaar - MD5 :
18f61c6d686cffd131c9fd3f3437064b— VT · MalwareBazaar - MD5 :
9969a8221312dba70dd5cbddf83a146c— VT · MalwareBazaar - MD5 :
f7b9e36e94163a9a303160945f99267a— VT · MalwareBazaar - MD5 :
b893eafed0659f70d4ac250f09073723— VT · MalwareBazaar - MD5 :
d661cf666b9acbab7cfeae1127a261a9— VT · MalwareBazaar - MD5 :
3a4479b51890373bfc4a011ef41fe376— VT · MalwareBazaar - MD5 :
58c0dda52b8f069660166d61fd74f911— VT · MalwareBazaar - Fichiers :
kftd.exe - Fichiers :
genie_encrypt.exe - Fichiers :
run.exe - Fichiers :
run2.exe - Fichiers :
genie.exe - Fichiers :
consultant.exe - Fichiers :
tempo.exe - Fichiers :
kernel.exe - Fichiers :
socks5.exe - Fichiers :
vzdump - Chemins :
/etc/vmware/welcome - Chemins :
/vmfs/volumes
Malware / Outils
- GenieLocker (ransomware)
- Mimikatz (tool)
- SoftPerfect Network Scanner (tool)
- PsExec (tool)
- PAExec (tool)
- OpenSSH (tool)
- RedAlert (ransomware)
- LockBit (ransomware)
- Babuk (ransomware)
🟢 Indice de vérification factuelle : 88/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 21428 chars — texte complet (fulltext extrait) (15pts)
- ✅ 37 IOCs dont des hashes (15pts)
- ✅ 1/1 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
- ✅ 17 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Toy Ghouls (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
89.125.66.101(ip) → VT (7/91 détections)
🔗 Source originale : https://securelist.com/genielocker-ransomware-for-windows-linux-and-esxi/120843/