MedusaLocker3 (FarAttack) : analyse technique du ransomware et de ses nombreuses variantes
📰 Source : BleepingComputer Forums — publié le 29 mai 2026 (dernière édition le 26 mai 2026 par quietman7) Contexte Le forum de support BleepingComputer documente l’évolution du groupe MedusaLocker vers une nouvelle version de leur ransomware : MedusaLocker3, également connu sous le nom FarAttack. Cette version est développée en Rust, ce qui constitue un changement technique notable par rapport aux versions précédentes. Comportement et déploiement Les acteurs malveillants déploient MedusaLocker3/FarAttack conjointement avec GlobeImposter 2.0 lors des mêmes attaques. Les deux malwares utilisent les mêmes extensions de fichiers chiffrés (.savelock**, .busavelock**, .itlock**), rendant leur distinction difficile. La seule méthode fiable pour différencier les fichiers chiffrés par l’un ou l’autre est l’analyse de la structure de pied de fichier (footer), documentée par le chercheur Demonslay335 (Michael Gillespie). L’accès initial documenté dans un cas inclus dans le fil est un compromis RDP suivi de l’utilisation de Mimikatz, de la désinstallation de l’antivirus et de Windows Defender via Defender Control. Extensions de fichiers chiffrés (liste non exhaustive) MedusaLocker3 utilise un très grand nombre d’extensions numériques variables, parmi lesquelles : .farattack, .chipslock, .Chuklock, .filesencrypted, .onelock, .marlock**, .allock**, .itlock**, .olsavelock**, .savelock**, .busavelock**, .meduza**, .readtext**, .encrypted**, .hazard**, .cipher**, .locknet, .crypto**, .zombi**, .bulock**, .doctorhelp, .recovery**, .lock**, .rapid**, .genesis**, .duralock**, .locked**, .destroy**, .attackfiles, .repair, .virus**, .nett, .run**, .pomoch**, .pomochit**, .lockfile**, .attacknew**, .foxtrot**, .foxfort**, .solution247, .247_davidhasselhoff, .spider**, .root**, .infected, .destry**, .darkdev, .gonzofortuna, .wehavesolution**, .allciphered**, .luck_**, .bbuild, .hyena**, .lucky**, .M142HIMARS, .blackheart**, .crypt**, .danger**, .ETHAN, .jackalock, .pedro, .cyberhazard**, .CRFILE**, .rans**, .cryptdata, .datarip, .ololo, .PuId**, .ApRBwPQG, .delocker**, .dataleak**, .cybertron**, .jackpot**, .jacobmccole1967@onionmail_com, .taro, .solutionwehave**, .befirst**, .Stolen**, .246510179, .prey**, .trap**, .BAGAJAI, .BAFAIAI, .ripper**, .KARMA, .happy**, .Venere**, .end**, .chip**, .strike**, .raptum**, .zollo**, .bear**, .BASANAI, .net**, .dominus**, .BARADAI, .BAVACAI, .friends** ...