Les hackers russes unissent leurs forces : Gamaredon et Turla ciblent l’Ukraine

ESET fait état d’une collaboration entre Gamaredon, lié au FSB, et Turla dans des cyberattaques visant l’Ukraine.

Écrit par
Ken Underhill
Ken Underhill
Sep 22, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des recherches récentes menées par ESET ont révélé des preuves d’une collaboration sans précédent entre deux groupes de cyberespionnage liés à l’État russe : Gamaredon et Turla.

Tous deux sont associés au Service fédéral de sécurité russe (FSB), mais ont traditionnellement opéré indépendamment l’un de l’autre. Leur coopération visant des organisations ukrainiennes de premier plan représente une nette escalade du piratage commandité par un État, avec des implications pour la cybersécurité mondiale.

Contexte sur les groupes menaçants

Gamaredon, actif depuis au moins 2013, s’est principalement concentré sur les institutions gouvernementales ukrainiennes. Connu pour ses campagnes opportunistes à grande échelle, Gamaredon s’appuie souvent sur l’hameçonnage ciblé et des fichiers LNK malveillants présents sur des supports amovibles pour obtenir un accès.


Turla — également connu sous le nom de Snake — est un collectif d’espionnage chevronné actif depuis au moins 2004, voire plus tôt. Il est tristement célèbre pour ses attaques de précision contre des gouvernements et des entités diplomatiques en Europe, en Asie centrale et au Moyen-Orient, ainsi que pour des compromissions telles que la compromission en 2008 du département de la Défense des États-Unis et l’attaque contre l’entreprise de défense suisse RUAG.

Preuves d’une collaboration

Les conclusions d’ESET pour 2025 révèlent des liens techniques entre les deux groupes.

La porte dérobée Kazuar de Turla a été exécutée au moyen des outils de Gamaredon — PteroGraphin et PteroOdd — sur des systèmes ukrainiens. Fait notable, PteroGraphin semblait redémarrer la porte dérobée Kazuar v3, probablement comme mécanisme de récupération après un plantage ou un échec du lancement.

Kazuar, un implant d’espionnage avancé en C#, serait utilisé exclusivement par Turla. Ses fonctionnalités comprennent une vaste gamme de commandes pour le vol d’identifiants, la manipulation de fichiers et la reconnaissance des systèmes. L’intégration de cet arsenal aux opérations d’accès de Gamaredon constitue la première preuve technique reliant les deux groupes.

Advertisement

Implications stratégiques

Ce partenariat combine des atouts complémentaires : les intrusions à grande échelle de Gamaredon et le savoir-faire sophistiqué de Turla. Alors que Gamaredon compromet des centaines, voire des milliers de machines ukrainiennes, Turla semble se concentrer sur un petit sous-ensemble de systèmes susceptibles de contenir des renseignements hautement sensibles.

Cette convergence reflète probablement les besoins opérationnels nés de l’invasion à grande échelle de l’Ukraine par la Russie en 2022. Selon les analystes, l’Ukraine est devenue un terrain d’essai pour les cybertactiques avancées de Moscou, les techniques ayant fait leurs preuves étant ensuite déployées ailleurs.

En combinant persistance et capacités d’élite, le FSB se dote d’un moyen d’infiltrer plus efficacement les réseaux critiques.

Enjeux pour la sécurité mondiale

La coopération entre Gamaredon et Turla souligne une évolution des opérations cybercommanditées par les États.

Elle montre que les frontières entre les équipes d’espionnage d’élite et celles opérant à grande échelle s’estompent, permettant aux services de renseignement d’associer des implants spécialisés à des campagnes d’infection massives. Une telle intégration peut amplifier les risques pour les gouvernements, les sous-traitants de la défense et les autres organisations stratégiques dans le monde entier.

Les organisations devraient adopter des défenses en profondeur comprenant :

Ces mesures contribuent à limiter le type d’accès initial fourni par Gamaredon et l’exploitation furtive menée par Turla.

La découverte d’une coopération entre Gamaredon et Turla marque une nouvelle phase de la stratégie cybernétique russe. En combinant une activité d’intrusion incessante et des outils d’espionnage avancés, ces unités du FSB ont créé une menace à la fois large et profonde.

Advertisement

Alors que les tensions géopolitiques persistent, les défenseurs doivent se préparer à affronter des acteurs étatiques qui combinent ampleur, sophistication et visée stratégique dans leurs opérations.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.