Le rançongiciel 01flip basé sur Rust frappe Windows et Linux

Un nouveau rançongiciel basé sur Rust, baptisé 01flip, cible les systèmes Windows et Linux dans le cadre d’attaques coordonnées contre des infrastructures critiques.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs ont identifié un nouveau rançongiciel — baptisé 01flip — qui constitue une menace entièrement écrite en Rust et multiplateforme, déployée lors d’attaques ciblées contre des infrastructures critiques dans la région Asie-Pacifique. 

Les victimes du rançongiciel comprenaient « … des organisations responsables des infrastructures critiques en Asie du Sud-Est », ont déclaré les chercheurs de Palo Alto Networks Unit 42.

Anatomie de l’attaque du rançongiciel 01flip

À partir d’avril 2025, les acteurs de la menace ont exploité des vulnérabilités présentes dans des applications obsolètes exposées sur Internet afin d’obtenir leur point d’entrée initial, le serveur Zimbra figurant parmi les vecteurs d’accès observés. 

Une fois l’accès établi, les attaquants ont déployé une variante Linux du framework Sliver de post-exploitation, qu’ils ont utilisée pour effectuer une reconnaissance interne, récupérer des identifiants et cartographier l’environnement en vue d’opérations ultérieures. 

Cette phase a clairement révélé des opérations délibérées menées manuellement par les attaquants, plutôt qu’une analyse automatisée ou une exploitation opportuniste, ceux-ci déployant soigneusement leurs outils et étendant progressivement leur accès. 

Fin mai, la campagne s’est intensifiée lorsque plusieurs binaires du rançongiciel 01flip ont été distribués manuellement sur des systèmes Windows et Linux, signalant une transition coordonnée entre l’accès et la préparation, d’une part, et le chiffrement et la monétisation à grande échelle, d’autre part.

Comment 01flip chiffre les données et déjoue la détection

Une fois exécuté, 01flip lance un processus de chiffrement structuré et méthodique, conçu pour maximiser son impact tout en compliquant les efforts de récupération. 

Le rançongiciel énumère systématiquement tous les lecteurs disponibles de A à Z et dépose des notes de rançon intitulées RECOVER-YOUR-FILE.TXT dans chaque répertoire dans lequel il peut écrire, afin que les victimes voient le message d’extorsion où qu’elles naviguent. 

Les fichiers ciblés sont chiffrés avec AES-128 en mode CBC, chaque session de chiffrement étant protégée par une clé unique elle-même chiffrée à l’aide de RSA-2048, ce qui empêche de fait tout déchiffrement sans accès à la clé privée des attaquants. 

Advertisement

Les fichiers chiffrés sont renommés selon un schéma cohérent — ORIGINAL_FILENAME.UNIQUE_ID.(0 or 1).01flip — qui aide les opérateurs à suivre les infections tout en signalant à la victime que la compromission a réussi.

Pour rester furtif et retarder sa détection, 01flip intègre plusieurs techniques d’évasion peu courantes dans les rançongiciels grand public. 

Le logiciel malveillant est écrit en Rust et s’appuie sur des appels d’API de bas niveau qui se fondent dans le comportement normal du système d’exploitation, ce qui complique la tâche des outils de sécurité chargés de distinguer les activités malveillantes. 

Les chaînes sensibles, notamment les messages de rançon, les extensions de fichiers et le matériel cryptographique intégré, ne sont décodées qu’au moment de l’exécution, ce qui limite l’efficacité de l’analyse statique.

Le logiciel malveillant comporte un mécanisme de vérification anti-analyse qui recherche les environnements en bac à sable et interrompt le chiffrement s’il détecte qu’il est analysé. 

Ces techniques se sont révélées efficaces dans la pratique : la variante Linux a échappé à la détection sur VirusTotal pendant près de trois mois, ce qui souligne à la fois sa nouveauté et sa capacité à opérer sans être détectée dans des environnements réels.

Atténuer les risques liés aux rançongiciels multiplateformes

Les campagnes de rançongiciel ciblées comme celle de 01flip s’appuient sur des voies d’intrusion délibérées, des opérations manuelles des attaquants et des outils multiplateformes pour maximiser leur impact.

Les équipes de sécurité doivent se concentrer sur la réduction des possibilités d’accès initial, la détection précoce des activités des attaquants et la limitation de leur capacité à se déplacer latéralement ou à déployer un chiffrement à grande échelle.

  • Appliquez les correctifs et renforcez les systèmes exposés sur Internet, en donnant la priorité aux vulnérabilités connues et exploitées et en réduisant les surfaces d’attaque exposées.
  • Surveillez les activités liées à Sliver et remédiez-y, notamment le trafic C2 anormal, les émissions de balises suspectes et les outils de post-exploitation.
  • Étendez et standardisez la couverture EDR dans les environnements Windows et Linux afin de détecter les rançongiciels, l’utilisation abusive d’identifiants et les déplacements latéraux.
  • Imposez de solides contrôles d’identité en exigeant l’authentification multifacteur, en limitant les privilèges administratifs et en surveillant l’extraction d’identifiants et l’élévation de privilèges.
  • Limitez les déplacements latéraux grâce à la segmentation du réseau, à un usage contrôlé des outils d’administration à distance et à la surveillance du trafic est-ouest.
  • Détectez les comportements préalables au chiffrement et liés aux rançongiciels tels que l’énumération massive de fichiers, les binaires Rust inhabituels et le renommage de fichiers à grande échelle avec .01flip.
  • Renforcez la capacité de récupération grâce à des sauvegardes immuables, à des procédures de restauration testées et à un plan d’intervention contre les rançongiciels multiplateformes régulièrement mis en pratique.
Advertisement

Ensemble, ces mesures améliorent la résilience face aux rançongiciels dans les environnements Windows et Linux. 

Comment les attaquants modernisent les rançongiciels

La campagne 01flip met en évidence une évolution plus large du développement des rançongiciels : les attaquants adoptent des langages de programmation modernes et conçoivent des logiciels malveillants capables de fonctionner de manière fiable sur plusieurs systèmes d’exploitation. 

Les performances, la sûreté mémoire et la portabilité de Rust le rendent particulièrement attrayant pour les acteurs de la menace qui cherchent à étendre leur portée tout en réduisant les possibilités de détection. 

À mesure que les outils multiplateformes et les techniques d’évasion gagnent en maturité, les équipes de sécurité ne peuvent plus s’appuyer uniquement sur des défenses propres à chaque plateforme ou sur des contrôles obsolètes. 

Il devient de plus en plus essentiel d’assurer une visibilité cohérente, une mise à jour rapide des correctifs et une détection efficace dans tous les environnements, car des campagnes comme celle de 01flip montrent que les attaquants opèrent déjà avec ce degré de flexibilité.

Lorsque les attaquants peuvent circuler librement entre les systèmes, le modèle zero trust contribue à rétablir le contrôle en imposant une vérification continue.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.