<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>MedusaLocker3 on CyberVeille</title>
    <link>https://cyberveille.ch/tags/medusalocker3/</link>
    <description>Recent content in MedusaLocker3 on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 01 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/medusalocker3/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>MedusaLocker3 (FarAttack) : analyse technique du ransomware et de ses nombreuses variantes</title>
      <link>https://cyberveille.ch/posts/2026-06-01-medusalocker3-farattack-analyse-technique-du-ransomware-et-de-ses-nombreuses-variantes/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-01-medusalocker3-farattack-analyse-technique-du-ransomware-et-de-ses-nombreuses-variantes/</guid>
      <description>&lt;p&gt;📰 &lt;strong&gt;Source&lt;/strong&gt; : BleepingComputer Forums — publié le 29 mai 2026 (dernière édition le 26 mai 2026 par quietman7)&lt;/p&gt;
&lt;h2 id=&#34;contexte&#34;&gt;Contexte&lt;/h2&gt;
&lt;p&gt;Le forum de support BleepingComputer documente l&amp;rsquo;évolution du groupe &lt;strong&gt;MedusaLocker&lt;/strong&gt; vers une nouvelle version de leur ransomware : &lt;strong&gt;MedusaLocker3&lt;/strong&gt;, également connu sous le nom &lt;strong&gt;FarAttack&lt;/strong&gt;. Cette version est &lt;strong&gt;développée en Rust&lt;/strong&gt;, ce qui constitue un changement technique notable par rapport aux versions précédentes.&lt;/p&gt;
&lt;h2 id=&#34;comportement-et-déploiement&#34;&gt;Comportement et déploiement&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Les acteurs malveillants déploient &lt;strong&gt;MedusaLocker3/FarAttack&lt;/strong&gt; conjointement avec &lt;strong&gt;GlobeImposter 2.0&lt;/strong&gt; lors des mêmes attaques.&lt;/li&gt;
&lt;li&gt;Les deux malwares utilisent les &lt;strong&gt;mêmes extensions de fichiers chiffrés&lt;/strong&gt; (&lt;code&gt;.savelock**&lt;/code&gt;, &lt;code&gt;.busavelock**&lt;/code&gt;, &lt;code&gt;.itlock**&lt;/code&gt;), rendant leur distinction difficile.&lt;/li&gt;
&lt;li&gt;La seule méthode fiable pour différencier les fichiers chiffrés par l&amp;rsquo;un ou l&amp;rsquo;autre est l&amp;rsquo;analyse de la &lt;strong&gt;structure de pied de fichier (footer)&lt;/strong&gt;, documentée par le chercheur &lt;strong&gt;Demonslay335 (Michael Gillespie)&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;accès initial documenté dans un cas inclus dans le fil est un &lt;strong&gt;compromis RDP&lt;/strong&gt; suivi de l&amp;rsquo;utilisation de &lt;strong&gt;Mimikatz&lt;/strong&gt;, de la désinstallation de l&amp;rsquo;antivirus et de Windows Defender via &lt;strong&gt;Defender Control&lt;/strong&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;extensions-de-fichiers-chiffrés-liste-non-exhaustive&#34;&gt;Extensions de fichiers chiffrés (liste non exhaustive)&lt;/h2&gt;
&lt;p&gt;MedusaLocker3 utilise un très grand nombre d&amp;rsquo;extensions numériques variables, parmi lesquelles :
&lt;code&gt;.farattack&lt;/code&gt;, &lt;code&gt;.chipslock&lt;/code&gt;, &lt;code&gt;.Chuklock&lt;/code&gt;, &lt;code&gt;.filesencrypted&lt;/code&gt;, &lt;code&gt;.onelock&lt;/code&gt;, &lt;code&gt;.marlock**&lt;/code&gt;, &lt;code&gt;.allock**&lt;/code&gt;, &lt;code&gt;.itlock**&lt;/code&gt;, &lt;code&gt;.olsavelock**&lt;/code&gt;, &lt;code&gt;.savelock**&lt;/code&gt;, &lt;code&gt;.busavelock**&lt;/code&gt;, &lt;code&gt;.meduza**&lt;/code&gt;, &lt;code&gt;.readtext**&lt;/code&gt;, &lt;code&gt;.encrypted**&lt;/code&gt;, &lt;code&gt;.hazard**&lt;/code&gt;, &lt;code&gt;.cipher**&lt;/code&gt;, &lt;code&gt;.locknet&lt;/code&gt;, &lt;code&gt;.crypto**&lt;/code&gt;, &lt;code&gt;.zombi**&lt;/code&gt;, &lt;code&gt;.bulock**&lt;/code&gt;, &lt;code&gt;.doctorhelp&lt;/code&gt;, &lt;code&gt;.recovery**&lt;/code&gt;, &lt;code&gt;.lock**&lt;/code&gt;, &lt;code&gt;.rapid**&lt;/code&gt;, &lt;code&gt;.genesis**&lt;/code&gt;, &lt;code&gt;.duralock**&lt;/code&gt;, &lt;code&gt;.locked**&lt;/code&gt;, &lt;code&gt;.destroy**&lt;/code&gt;, &lt;code&gt;.attackfiles&lt;/code&gt;, &lt;code&gt;.repair&lt;/code&gt;, &lt;code&gt;.virus**&lt;/code&gt;, &lt;code&gt;.nett&lt;/code&gt;, &lt;code&gt;.run**&lt;/code&gt;, &lt;code&gt;.pomoch**&lt;/code&gt;, &lt;code&gt;.pomochit**&lt;/code&gt;, &lt;code&gt;.lockfile**&lt;/code&gt;, &lt;code&gt;.attacknew**&lt;/code&gt;, &lt;code&gt;.foxtrot**&lt;/code&gt;, &lt;code&gt;.foxfort**&lt;/code&gt;, &lt;code&gt;.solution247&lt;/code&gt;, &lt;code&gt;.247_davidhasselhoff&lt;/code&gt;, &lt;code&gt;.spider**&lt;/code&gt;, &lt;code&gt;.root**&lt;/code&gt;, &lt;code&gt;.infected&lt;/code&gt;, &lt;code&gt;.destry**&lt;/code&gt;, &lt;code&gt;.darkdev&lt;/code&gt;, &lt;code&gt;.gonzofortuna&lt;/code&gt;, &lt;code&gt;.wehavesolution**&lt;/code&gt;, &lt;code&gt;.allciphered**&lt;/code&gt;, &lt;code&gt;.luck_**&lt;/code&gt;, &lt;code&gt;.bbuild&lt;/code&gt;, &lt;code&gt;.hyena**&lt;/code&gt;, &lt;code&gt;.lucky**&lt;/code&gt;, &lt;code&gt;.M142HIMARS&lt;/code&gt;, &lt;code&gt;.blackheart**&lt;/code&gt;, &lt;code&gt;.crypt**&lt;/code&gt;, &lt;code&gt;.danger**&lt;/code&gt;, &lt;code&gt;.ETHAN&lt;/code&gt;, &lt;code&gt;.jackalock&lt;/code&gt;, &lt;code&gt;.pedro&lt;/code&gt;, &lt;code&gt;.cyberhazard**&lt;/code&gt;, &lt;code&gt;.CRFILE**&lt;/code&gt;, &lt;code&gt;.rans**&lt;/code&gt;, &lt;code&gt;.cryptdata&lt;/code&gt;, &lt;code&gt;.datarip&lt;/code&gt;, &lt;code&gt;.ololo&lt;/code&gt;, &lt;code&gt;.PuId**&lt;/code&gt;, &lt;code&gt;.ApRBwPQG&lt;/code&gt;, &lt;code&gt;.delocker**&lt;/code&gt;, &lt;code&gt;.dataleak**&lt;/code&gt;, &lt;code&gt;.cybertron**&lt;/code&gt;, &lt;code&gt;.jackpot**&lt;/code&gt;, &lt;code&gt;.jacobmccole1967@onionmail_com&lt;/code&gt;, &lt;code&gt;.taro&lt;/code&gt;, &lt;code&gt;.solutionwehave**&lt;/code&gt;, &lt;code&gt;.befirst**&lt;/code&gt;, &lt;code&gt;.Stolen**&lt;/code&gt;, &lt;code&gt;.246510179&lt;/code&gt;, &lt;code&gt;.prey**&lt;/code&gt;, &lt;code&gt;.trap**&lt;/code&gt;, &lt;code&gt;.BAGAJAI&lt;/code&gt;, &lt;code&gt;.BAFAIAI&lt;/code&gt;, &lt;code&gt;.ripper**&lt;/code&gt;, &lt;code&gt;.KARMA&lt;/code&gt;, &lt;code&gt;.happy**&lt;/code&gt;, &lt;code&gt;.Venere**&lt;/code&gt;, &lt;code&gt;.end**&lt;/code&gt;, &lt;code&gt;.chip**&lt;/code&gt;, &lt;code&gt;.strike**&lt;/code&gt;, &lt;code&gt;.raptum**&lt;/code&gt;, &lt;code&gt;.zollo**&lt;/code&gt;, &lt;code&gt;.bear**&lt;/code&gt;, &lt;code&gt;.BASANAI&lt;/code&gt;, &lt;code&gt;.net**&lt;/code&gt;, &lt;code&gt;.dominus**&lt;/code&gt;, &lt;code&gt;.BARADAI&lt;/code&gt;, &lt;code&gt;.BAVACAI&lt;/code&gt;, &lt;code&gt;.friends**&lt;/code&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
