📰 Source : The Record Media | Date : 2 septembre 2026 | Contexte : Publication d’un rapport de la société russe de cybersécurité F6 sur un nouveau groupe ransomware pro-ukrainien.
🎯 Acteur de la menace Le groupe VantaCore est identifié comme un probable rebranding du groupe Thor, une opération pro-ukrainienne ayant mené au moins 12 attaques en 2025. VantaCore opère selon un modèle Ransomware-as-a-Service (RaaS), fournissant malware et infrastructure à des affiliés. Le groupe cible exclusivement des organisations russes et aurait au moins 7 victimes connues, détectées dès août 2026, bien que le site de fuite ait été créé début juin 2026.
💰 Motivations Contrairement à Thor, dont les opérations combinaient extorsion financière et activité destructrice à motivation politique, VantaCore semble principalement orienté vers le profit, avec des demandes de rançon atteignant plusieurs millions de dollars. Les données volées peuvent également être publiées ou revendues, et potentiellement exploitées dans d’autres opérations contre des cibles russes.
🛠️ Arsenal technique VantaCore se distingue par l’utilisation d’un ensemble d’outils entièrement personnalisés :
- VantaCore (ransomware) : chiffrement des données sur serveurs et postes de travail
- VantaCoreLoader : distribution du ransomware et autres malwares dans les réseaux compromis
- VantaCoreRAT : backdoor permettant la collecte d’informations, le transfert de fichiers et l’exécution de commandes à distance
- SnowKiller : outil de désactivation des logiciels de sécurité (antivirus)
🔓 Vecteurs d’accès initiaux
- Exploitation de VPN mal sécurisés et autres outils d’accès distant
- Exploitation de failles dans des applications exposées sur Internet
- Utilisation de credentials volés auprès de partenaires commerciaux
📊 Contexte géopolitique F6 observe depuis 2025-2026 une réorganisation des groupes hacktivistes pro-ukrainiens, avec un abandon progressif de ransomwares disponibles publiquement (LockBit 3 Black, Babuk) au profit de malwares développés en interne, motivé par les faiblesses découvertes dans ces outils et la réticence à utiliser des logiciels à origines russes.
📋 Type d’article : Publication de recherche / analyse de menace. But principal : documenter l’émergence et les capacités techniques du groupe VantaCore à destination des équipes CTI et de la communauté cybersécurité.
🧠 TTPs et IOCs détectés
Acteurs de menace
- VantaCore (hacktivist) —
- Thor (hacktivist) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1133 — External Remote Services (Initial Access)
- T1078 — Valid Accounts (Initial Access)
- T1486 — Data Encrypted for Impact (Impact)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1219 — Remote Access Software (Command and Control)
- T1657 — Financial Theft (Impact)
Malware / Outils
- VantaCore (ransomware)
- VantaCoreLoader (loader)
- VantaCoreRAT (rat)
- SnowKiller (tool)
- LockBit 3 Black (ransomware)
- Babuk (ransomware)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ✅ therecord.media — source reconnue (liste interne) (20pts)
- ✅ 3133 chars — texte complet (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : VantaCore, Thor (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://therecord.media/new-pro-ukraine-hacker-group-custom-ransomware-russia