📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026.

🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie.

🔓 Accès initial et chaîne d’attaque

  • Entrée via une connexion OpenVPN depuis le réseau d’un partenaire externe (exploitation d’une relation de confiance avec des identifiants volés valides)
  • Installation d’outils post-compromission : OpenSSH, socks5.exe, SoftPerfect Network Scanner, Mimikatz
  • Accès au gestionnaire de mots de passe KeePassXC pour extraire des credentials
  • Mouvement latéral via RDP (Windows) et SSH (Linux)
  • Déploiement massif via PsExec et PAExec
  • Tunnel SSH inversé pour la communication C2

🦠 Caractéristiques techniques de GenieLocker

Version Windows (PE) :

  • Écrit en C, compilé avec MSVC/C++, utilise la bibliothèque libsodium
  • Argument « secret » obligatoire (hex, max 4096 octets, haché en SHA-256) pour démarrer — anti-sandbox
  • Anti-debugging : IsDebuggerPresent, CheckRemoteDebuggerPresent, thread watchdog toutes les 500ms, vérification CRC32 de la section .text
  • Listes d’exclusion : dossiers système, fichiers système, extensions de fichiers, noms d’hôtes
  • Terminaison de processus (SQL, Oracle, Office, VM, etc.) et arrêt de services (VSS, Sophos, Veeam, etc.)
  • Chiffrement : XChaCha20-Poly1305 (contenu fichier), Curve25519-XSalsa20-Poly1305 (clé de fichier), clé maître publique hardcodée
  • Extension ajoutée : .03ffc1c4a3da0f02
  • Pas de ransom note déposée sur le système — contacts transmis manuellement par les attaquants
  • Chiffrement par chunks de 0x1000000 octets, avec pourcentage configurable via -p

Version Linux/ESXi (ELF) :

  • Plus simple : pas d’argument secret, pas d’anti-debug, pas de listes d’exclusion
  • Support du double-fork (daemonisation)
  • Modification du fichier /etc/vmware/welcome (Message of the Day ESXi)
  • Arrêt des VMs actives avant chiffrement des disques
  • Répertoire cible par défaut : /vmfs/volumes
  • Interface CLI inspirée du style LockBit
  • Même schéma cryptographique que la version Windows

📊 Impact

  • Aucune exfiltration de données observée (pas de double extorsion, pas de site de fuite)
  • Chiffrement des fichiers Windows et des disques VM ESXi/Linux

🔍 Détections Kaspersky : Trojan-Ransom.Win64.Agent.genie, HEUR:TrojanRansom.Win64.Generic, Trojan-Ransom.Linux.Agent.genie

📄 Cet article est une analyse technique publiée par Kaspersky visant à documenter les capacités du ransomware GenieLocker et les TTPs du groupe Toy Ghouls pour permettre la détection et la réponse à incident.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Toy Ghouls (cybercriminal) —

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1046 — Network Service Discovery (Discovery)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1021.004 — Remote Services: SSH (Lateral Movement)
  • T1569.002 — System Services: Service Execution (Execution)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1489 — Service Stop (Impact)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1543 — Create or Modify System Process (Persistence)

IOC

Malware / Outils

  • GenieLocker (ransomware)
  • Mimikatz (tool)
  • SoftPerfect Network Scanner (tool)
  • PsExec (tool)
  • PAExec (tool)
  • OpenSSH (tool)
  • RedAlert (ransomware)
  • LockBit (ransomware)
  • Babuk (ransomware)

🟢 Indice de vérification factuelle : 78/100 (haute)

  • ✅ securelist.com — source reconnue (liste interne) (20pts)
  • ✅ 17258 chars — texte complet (15pts)
  • ✅ 37 IOCs dont des hashes (15pts)
  • ✅ 1/1 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Toy Ghouls (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 89.125.66.101 (ip) → VT (7/91 détections)

🔗 Source originale : https://securelist.com/genielocker-ransomware-for-windows-linux-and-esxi/120843/

🖴 Archive : https://web.archive.org/web/20260730133949/https://securelist.com/genielocker-ransomware-for-windows-linux-and-esxi/120843/